El malware Umbrij, vinculado a ToddyCat, utiliza flujos OAuth para acceder a datos de Gmail mediante la API de Google

Según Kaspersky, una familia de malware vinculada al grupo de ciberespionaje ToddyCat ha sido observada utilizando una nueva técnica para acceder discretamente al contenido de Gmail a través de la API...

Según Kaspersky, una familia de malware vinculada al grupo de ciberespionaje ToddyCat ha sido observada utilizando una nueva técnica para acceder discretamente al contenido de Gmail a través de la API de Google. La herramienta, denominada Umbrij, está diseñada para robar datos de autorización OAuth de sesiones activas del navegador y convertirlos en acceso a cuentas de correo corporativas.

Los investigadores afirman que la campaña tiene como objetivo las comunicaciones empresariales alojadas en Gmail mediante el aprovechamiento del proceso de autorización OAuth 2.0. En lugar de intentar robar directamente las contraseñas, el malware ejecuta navegadores basados en Chromium en modo sin interfaz, se conecta mediante un puerto de depuración remota y abusa de una sesión de Google ya iniciada para solicitar permisos y obtener un código de autorización. A continuación, ese código se intercambia por un token de acceso que puede utilizarse contra la API de Google.

Kaspersky describe el método como una forma de “token sombra mediante depuración remota” y señala que funciona contra navegadores como Google Chrome y Microsoft Edge. El malware se ha observado en varias versiones, incluidas algunas capaces de inspeccionar datos del navegador, identificar perfiles de usuario activos y determinar si una cuenta de Google ya está autenticada.

Distribución y ejecución

Según el informe, Umbrij fue descubierto durante una labor de búsqueda de amenazas. Se ejecutaba mediante una tarea programada que se hacía pasar por un componente legítimo de Kaspersky y luego utilizaba el DLL sideloading para iniciar la carga maliciosa. Los atacantes abusaron de ejecutables legítimos vulnerables a esta técnica, incluido software asociado con Bitdefender, herramientas de prueba de Microsoft Visual Studio y la antigua aplicación Google Desktop Search.

Una vez activo, el malware recopila datos de los perfiles del navegador, copia archivos clave en carpetas de respaldo y prepara el entorno para que el navegador pueda abrirse conservando las cookies y el estado de sesión existentes de la víctima. Después, utiliza herramientas de automatización para interactuar con las páginas de autorización de Google y capturar el código OAuth resultante para su posterior exfiltración.

Por qué es importante

Kaspersky afirma que este enfoque permite a ToddyCat acceder a Gmail sin activar las mismas alertas que podrían generarse tras un intento de robo de contraseñas. La empresa recomienda revisar las aplicaciones conectadas en la configuración de la cuenta de Google y revocar cualquier entrada desconocida, especialmente aquellas identificadas como herramientas de migración o sincronización de Google Workspace si no están en uso.

Los hallazgos sugieren que ToddyCat continúa perfeccionando sus métodos para acceder a correos corporativos confidenciales y ampliar la escala de sus operaciones mediante la automatización.