Le malware Umbrij lié à ToddyCat utilise des flux OAuth pour accéder aux données Gmail via l’API Google

Selon Kaspersky, une famille de malwares liée au groupe de cyberespionnage ToddyCat a été observée employant une nouvelle technique pour accéder discrètement au contenu de comptes Gmail via l’API Goog...

Selon Kaspersky, une famille de malwares liée au groupe de cyberespionnage ToddyCat a été observée employant une nouvelle technique pour accéder discrètement au contenu de comptes Gmail via l’API Google. Baptisé Umbrij, cet outil est conçu pour dérober les données d’autorisation OAuth de sessions de navigateur actives et les convertir en accès à des comptes de messagerie professionnels.

Les chercheurs indiquent que cette campagne cible les communications professionnelles hébergées sur Gmail en exploitant le processus d’autorisation OAuth 2.0. Plutôt que de tenter de dérober directement les mots de passe, le malware lance des navigateurs basés sur Chromium en mode headless, se connecte via un port de débogage à distance et abuse d’une session Google déjà ouverte pour demander une autorisation et obtenir un code d’autorisation. Ce code est ensuite échangé contre un jeton d’accès utilisable avec l’API Google.

Kaspersky décrit cette méthode comme une forme de « Shadow Token via Remote Debug » et précise qu’elle fonctionne avec des navigateurs tels que Google Chrome et Microsoft Edge. Le malware a été observé dans plusieurs versions, notamment des variantes capables d’inspecter les données du navigateur, d’identifier les profils utilisateur actifs et de déterminer si un compte Google est déjà authentifié.

Distribution et exécution

Selon le rapport, Umbrij a été découvert dans le cadre d’une opération de traque des menaces. Il était lancé par une tâche planifiée se faisant passer pour un composant légitime de Kaspersky, puis utilisait le DLL sideloading pour démarrer la charge utile malveillante. Les attaquants ont exploité des exécutables légitimes vulnérables au sideloading, notamment des logiciels associés à Bitdefender, aux outils de test de Microsoft Visual Studio et à l’ancienne application Google Desktop Search.

Une fois actif, le malware collecte les données des profils de navigateur, copie des fichiers clés dans des dossiers de sauvegarde et prépare l’environnement afin que le navigateur puisse être ouvert avec les cookies et l’état de session existants de la victime intacts. Il utilise ensuite des outils d’automatisation pour interagir avec les pages d’autorisation de Google et capturer le code OAuth obtenu afin de l’exfiltrer ultérieurement.

Pourquoi c’est important

Kaspersky affirme que cette méthode permet à ToddyCat d’accéder à Gmail sans déclencher les mêmes alertes que celles susceptibles de suivre une tentative de vol de mot de passe. L’entreprise recommande de vérifier les applications connectées dans les paramètres du compte Google et de révoquer toute entrée inconnue, en particulier celles identifiées comme des outils de migration ou de synchronisation Google Workspace lorsqu’elles ne sont pas utilisées.

Ces découvertes montrent que ToddyCat continue d’affiner ses méthodes pour accéder aux messageries professionnelles sensibles et d’accroître l’ampleur de ses opérations grâce à l’automatisation.