El grupo de amenazas persistentes avanzadas (APT) ToddyCat, activo desde al menos 2020 y conocido por sus ataques en Europa y Asia, ha sido vinculado a un nuevo malware llamado Umbrij. Este sofisticado software malicioso está diseñado específicamente para obtener acceso encubierto a la correspondencia por correo electrónico de las víctimas, abusando de la API de Google y el protocolo OAuth 2.0, un estándar abierto de autorización que permite a una aplicación acceder a los recursos de un usuario en otra aplicación sin necesidad de conocer sus credenciales.

Umbrij opera mediante una técnica innovadora denominada “Shadow Token via Remote Debug” (STRD). El malware adquiere un token OAuth al iniciar navegadores basados en Chromium (como Google Chrome o Microsoft Edge) en modo sin interfaz gráfica, conocido como “headless mode”. Posteriormente, se conecta a través del puerto de depuración remota del navegador para tomar control de una sesión de Gmail ya iniciada. Esto le permite emitir una serie de solicitudes para obtener un código de autorización OAuth, el cual luego se intercambia por un token de acceso que le otorga permisos para acceder a recursos del usuario en Google, incluyendo Gmail, Drive, Contactos, Calendario y Tareas.

La infección inicial de Umbrij a menudo se logra a través de la carga lateral de DLL (DLL side-loading), una técnica que abusa de archivos binarios legítimos como BDSubWiz.exe (un componente de Bitdefender), VSTestVideoRecorder.exe (de Microsoft Visual Studio) o GoogleDesktop.exe (una aplicación descontinuada de Google). Estos ejecutables son lanzados por una tarea programada maliciosa que suplanta a software de seguridad. Una vez en ejecución, Umbrij copia información del perfil del usuario (como IndexedDB, Local Storage y Login Data) para lanzar el navegador con todas las cookies activas, evitando la necesidad de autenticación y facilitando el secuestro de la sesión.

Para mitigar el riesgo de este tipo de ataque, es fundamental que las organizaciones revisen periódicamente las autorizaciones OAuth otorgadas a aplicaciones en sus cuentas de Google. Específicamente, se recomienda verificar en myaccount.google.com/connections la presencia de aplicaciones como “Google Workspace Migration for Microsoft Outlook” o “Google Workspace Sync for Microsoft Outlook”. Si estas aplicaciones no están en uso legítimo por la organización, se debe revocar su acceso inmediatamente para invalidar cualquier token OAuth comprometido.

Qué significa para tu empresa: Este ataque resalta la importancia de una gestión robusta de identidad y MFA. La capacidad de un atacante para abusar de tokens OAuth y sesiones activas subraya la necesidad de revisar regularmente los permisos de las aplicaciones conectadas a servicios críticos y de implementar autenticación multifactorial que no sea susceptible a este tipo de bypass, protegiendo así el acceso a sus plataformas de productividad y colaboración como Google Workspace.

Fuente original: The Hacker News — ver artículo →

#malware#seguridad-nube#exploits