Οι ερευνητές της Kaspersky αποκάλυψαν μια νέα εκστρατεία κυβερνοκατασκοπείας που αποδίδεται στην ομάδα προηγμένων απειλών (APT) ToddyCat, η οποία αξιοποιεί ένα μέχρι πρότινος άγνωστο κακόβουλο λογισμικό με την ονομασία Umbrij. Το εργαλείο έχει σχεδιαστεί για να αποκτά κρυφή πρόσβαση σε εταιρικούς λογαριασμούς Gmail, εκμεταλλευόμενο το Google API και τους μηχανισμούς εξουσιοδότησης OAuth.

Σύμφωνα με την αναλυτική έκθεση της Kaspersky, οι επιτιθέμενοι εστιάζουν πλέον στις εταιρικές επικοινωνίες μέσω Gmail, επιδιώκοντας να αποκτήσουν πρόσβαση στα δεδομένα ηλεκτρονικής αλληλογραφίας χωρίς να απαιτείται η υποκλοπή κωδικών πρόσβασης ή η παραβίαση των συστημάτων ασφαλείας της Google.
Στόχος τα OAuth tokens αντί για τους κωδικούς
Η νέα τεχνική διαφοροποιείται σημαντικά από τις κλασικές επιθέσεις phishing ή credential theft. Αντί να επιχειρεί την κλοπή του ονόματος χρήστη και του κωδικού πρόσβασης, το Umbrij στοχεύει στην απόκτηση ενός έγκυρου OAuth token, το οποίο επιτρέπει την πρόσβαση στους πόρους του λογαριασμού μέσω του Google API.
Το OAuth αποτελεί έναν ευρέως χρησιμοποιούμενο μηχανισμό εξουσιοδότησης, ο οποίος επιτρέπει σε εφαρμογές τρίτων να αποκτούν πρόσβαση σε συγκεκριμένα δεδομένα ενός λογαριασμού Google, χωρίς να χρειάζεται να γνωρίζουν τον πραγματικό κωδικό του χρήστη. Αν όμως ένα τέτοιο token πέσει σε λάθος χέρια, οι κυβερνοεγκληματίες μπορούν να αποκτήσουν πρόσβαση σε μεγάλο μέρος των πληροφοριών του λογαριασμού.
Πώς λειτουργεί το Umbrij
Όπως εξηγούν οι αναλυτές της Kaspersky, το Umbrij αξιοποιεί μια ιδιαίτερα εξελιγμένη διαδικασία που εκμεταλλεύεται ενεργές συνεδρίες Gmail μέσα σε προγράμματα περιήγησης βασισμένα στο Chromium, όπως το Google Chrome και το Microsoft Edge.
Αρχικά, το malware εκκινεί το πρόγραμμα περιήγησης σε λειτουργία headless, δηλαδή χωρίς να εμφανίζεται το γραφικό περιβάλλον στον χρήστη. Στη συνέχεια συνδέεται σε ένα Remote Debugging Port, αποκτώντας ουσιαστικά τον έλεγχο της ενεργής συνεδρίας του browser.
Από εκεί και πέρα, το εργαλείο ξεκινά μια αλληλουχία αυτοματοποιημένων ενεργειών που οδηγούν στην απόκτηση ενός κωδικού εξουσιοδότησης OAuth, ο οποίος ανταλλάσσεται αργότερα με access token. Το συγκεκριμένο token χρησιμοποιείται για πρόσβαση στους λογαριασμούς Gmail μέσω του επίσημου Google API.
Η Kaspersky ονόμασε τη συγκεκριμένη τεχνική Shadow Token via Remote Debug (STRD), καθώς βασίζεται στην κατάχρηση μιας ήδη ενεργής συνεδρίας του χρήστη χωρίς να απαιτείται νέα διαδικασία σύνδεσης.
Δείτε επίσης: Η ToddyCat στοχεύει Microsoft Exchange Servers μέσω του ProxyLogon
Γιατί η επίθεση θεωρείται ιδιαίτερα επικίνδυνη
Το στοιχείο που κάνει την τεχνική τόσο αποτελεσματική είναι ότι αξιοποιεί μια ήδη πιστοποιημένη συνεδρία Gmail. Εφόσον ο χρήστης έχει συνδεθεί στον λογαριασμό του μέσω Chrome ή Edge, το Umbrij μπορεί να εκμεταλλευτεί τα ενεργά cookies και τα αποθηκευμένα διαπιστευτήρια, παρακάμπτοντας μεγάλο μέρος των παραδοσιακών μηχανισμών προστασίας.
Με αυτόν τον τρόπο οι δράστες αποκτούν πρόσβαση όχι μόνο στα email, αλλά και σε κάθε υπηρεσία Google για την οποία έχει παραχωρηθεί το αντίστοιχο δικαίωμα μέσω OAuth.
Η τεχνική αυτή καθιστά ακόμη πιο δύσκολο τον εντοπισμό της επίθεσης, καθώς η πρόσβαση πραγματοποιείται μέσω νόμιμων API της Google και όχι μέσω ύποπτων συνδέσεων ή μη εξουσιοδοτημένων login.
Πολλαπλές εκδόσεις του malware
Κατά την ανάλυση της εκστρατείας, οι ερευνητές εντόπισαν τρεις διαφορετικές εκδόσεις του Umbrij. Κάθε μία διαθέτει διαφορετικές δυνατότητες, όπως μηχανισμούς debugging, λειτουργίες εντοπισμού λογαριασμών Google που είναι αποθηκευμένοι στον browser, καθώς και εργαλεία επιλογής του προφίλ που θα αποτελέσει στόχο.
Η ύπαρξη πολλαπλών εκδόσεων δείχνει ότι το κακόβουλο λογισμικό εξελίσσεται διαρκώς και προσαρμόζεται στις ανάγκες των επιθέσεων της ομάδας.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η ToddyCat συνεχίζει να εξελίσσει το οπλοστάσιό της
Η ToddyCat αποτελεί μία από τις πλέον εξελιγμένες ομάδες κυβερνοκατασκοπείας που δραστηριοποιούνται τα τελευταία χρόνια. Σύμφωνα με την Kaspersky, η ομάδα πραγματοποιεί στοχευμένες επιθέσεις εναντίον οργανισμών στην Ευρώπη και την Ασία τουλάχιστον από το 2020, χρησιμοποιώντας συνεχώς νέα εργαλεία και τεχνικές.
Δεν είναι μάλιστα η πρώτη φορά που η ομάδα στοχεύει εταιρικά συστήματα ηλεκτρονικού ταχυδρομείου. Τον Νοέμβριο του 2025, οι ερευνητές είχαν αποκαλύψει το εργαλείο TCSectorCopy, το οποίο χρησιμοποιούνταν για την εξαγωγή δεδομένων από εταιρικούς λογαριασμούς Microsoft Outlook.
Η εμφάνιση του Umbrij δείχνει ότι η ToddyCat διευρύνει πλέον το πεδίο δράσης της και προς τις υπηρεσίες της Google, αξιοποιώντας νέες τεχνικές που βασίζονται σε νόμιμες λειτουργίες του λειτουργικού συστήματος και των browsers. Η επιλογή αυτή δυσκολεύει σημαντικά τον εντοπισμό της δραστηριότητας, καθώς μεγάλο μέρος της επίθεσης πραγματοποιείται χρησιμοποιώντας κανονικές διαδικασίες και επίσημα εργαλεία, αντί για εμφανώς κακόβουλο λογισμικό.
Πώς εντοπίστηκε η νέα καμπάνια
Η Kaspersky αποκάλυψε το Umbrij κατά τη διάρκεια μιας στοχευμένης επιχείρησης αναζήτησης απειλών (threat hunting), όπου οι αναλυτές εντόπισαν ύποπτη δραστηριότητα σε παραβιασμένα εταιρικά συστήματα. Κατά την έρευνα διαπιστώθηκε ότι οι δράστες χρησιμοποιούσαν μια Scheduled Task, το οποίο εμφανιζόταν ως νόμιμη διεργασία με όνομα που παρέπεμπε στο λογισμικό ασφαλείας της ίδιας της Kaspersky.
Στόχος αυτής της τεχνικής ήταν να μην κινήσει υποψίες στους διαχειριστές συστημάτων ή στα εργαλεία παρακολούθησης, καθώς η εκτέλεση του κακόβουλου λογισμικού έμοιαζε να προέρχεται από μια απολύτως φυσιολογική υπηρεσία ασφαλείας.
Δείτε επίσης: Η ομάδα APT ToddyCat αποκτά πρόσβαση στις εσωτερικές επικοινωνίες των εργαζομένων
Η τεχνική DLL side-loading
Οι ερευνητές διαπίστωσαν επίσης ότι το Umbrij αξιοποιεί τη γνωστή τεχνική DLL side-loading, μέσω της οποίας νόμιμα εκτελέσιμα αρχεία φορτώνουν κακόβουλες βιβλιοθήκες DLL αντί για τις αυθεντικές.
Στην εκστρατεία της ToddyCat καταχράστηκαν τρία διαφορετικά νόμιμα προγράμματα, τα οποία είναι ευάλωτα σε αυτή τη μέθοδο. Μεταξύ αυτών βρίσκονται το BDSubWiz.exe του Bitdefender ConnectAgent, το VSTestVideoRecorder.exe του Microsoft Visual Studio, καθώς και το παλαιότερο GoogleDesktop.exe, το οποίο προερχόταν από την πλέον καταργημένη εφαρμογή Google Desktop Search.
Ανεξάρτητα από το ποιο εκτελέσιμο αρχείο χρησιμοποιείται, το αποτέλεσμα παραμένει το ίδιο: η φόρτωση του κακόβουλου DLL που περιέχει το Umbrij.
Το ίδιο το malware είναι αναπτυγμένο σε .NET και ο κώδικάς του έχει υποστεί obfuscation με το εργαλείο ConfuserEx, μια τεχνική που δυσκολεύει σημαντικά την ανάλυση και την ανίχνευσή του από λογισμικά ασφαλείας.

Προετοιμάζοντας την επίθεση
Αμέσως μετά την εκτέλεσή του, το Umbrij πραγματοποιεί μια σειρά ενεργειών προκειμένου να συλλέξει όλες τις απαραίτητες πληροφορίες από τον υπολογιστή του θύματος.
Αρχικά ελέγχει αν είναι διαθέσιμη η θύρα που θα χρησιμοποιηθεί για το Remote Debugging του browser. Στη συνέχεια αποκτά τα δικαιώματα του συνδεδεμένου χρήστη αντιγράφοντας το security token της διεργασίας explorer.exe, διασφαλίζοντας ότι θα λειτουργήσει με τα ίδια δικαιώματα που διαθέτει ο χρήστης του συστήματος.
Έπειτα αναζητά τα προφίλ του Google Chrome και του Microsoft Edge, αναλύοντας τα αρχεία ρυθμίσεων ώστε να εντοπίσει αποθηκευμένους λογαριασμούς Google. Η παρουσία μιας διεύθυνσης Gmail αποτελεί ένδειξη ότι ο χρήστης έχει ήδη συνδεθεί στις υπηρεσίες της Google και συνεπώς υπάρχει ενεργή συνεδρία που μπορεί να αξιοποιηθεί.
Αντιγραφή των δεδομένων του browser
Στο επόμενο στάδιο, το κακόβουλο λογισμικό δημιουργεί έναν προσωρινό κατάλογο αντιγράφων ασφαλείας μέσα στους φακέλους του Chrome ή του Edge.
Εκεί αντιγράφει κρίσιμα αρχεία του browser, όπως τα IndexedDB, Local Storage, Preferences, Login Data, Web Data και άλλες βάσεις δεδομένων που περιέχουν cookies, αποθηκευμένες συνεδρίες και πληροφορίες του προφίλ χρήστη.
Ακόμη και αν κάποια από αυτά τα αρχεία χρησιμοποιούνται εκείνη τη στιγμή από το πρόγραμμα περιήγησης, το Umbrij διαθέτει μηχανισμό αναγκαστικής αντιγραφής ώστε να ολοκληρώσει τη διαδικασία χωρίς να διακοπεί.
Κατάληψη της ενεργής συνεδρίας Gmail
Αφού ολοκληρωθεί η συλλογή των απαραίτητων αρχείων, το εργαλείο εκκινεί τον Chrome ή τον Edge σε λειτουργία headless χρησιμοποιώντας το αντιγραμμένο προφίλ. Με τον τρόπο αυτό φορτώνονται όλα τα ενεργά cookies του χρήστη, επιτρέποντας στο πρόγραμμα περιήγησης να θεωρεί ότι ο λογαριασμός Google είναι ήδη συνδεδεμένος.
Για την αυτοματοποίηση της διαδικασίας χρησιμοποιείται το Puppeteer, μια δημοφιλής βιβλιοθήκη JavaScript που επιτρέπει τον πλήρη έλεγχο browsers που βασίζονται στο Chromium μέσω του Chrome DevTools Protocol.
Το εργαλείο στέλνει αίτημα εξουσιοδότησης προς τους διακομιστές της Google χρησιμοποιώντας ένα client ID που αντιστοιχεί στο εργαλείο μετεγκατάστασης του Google Workspace από Microsoft Outlook και Microsoft Exchange.
Στη συνέχεια προσομοιώνει κινήσεις του ποντικιού και επιλογές του χρήστη, ώστε να ολοκληρωθεί η διαδικασία παραχώρησης δικαιωμάτων χωρίς ανθρώπινη παρέμβαση.
Με αυτόν τον τρόπο οι επιτιθέμενοι αποκτούν άδεια πρόσβασης όχι μόνο στο Gmail, αλλά και σε υπηρεσίες όπως το Google Drive, οι Επαφές, το Ημερολόγιο και τα Tasks, ανάλογα με τα δικαιώματα που ζητούνται.
Από τον κωδικό εξουσιοδότησης στο access token
Όταν ολοκληρωθεί η διαδικασία, το Umbrij εξάγει τον OAuth Authorization Code, τον οποίο αποθηκεύει σε αρχείο καταγραφής μαζί με όλες τις ενέργειες που πραγματοποίησε κατά τη διάρκεια της επίθεσης.
Δείτε επίσης: ToddyCat: Χρησιμοποιεί “disposable” malware για επιθέσεις
Οι hackers ToddyCat ανακτούν αργότερα το συγκεκριμένο αρχείο από το παραβιασμένο σύστημα και ανταλλάσσουν τον κωδικό με ένα έγκυρο OAuth Access Token.
Το token αυτό χρησιμοποιείται για σύνδεση στο Gmail μέσω του επίσημου Google API, χωρίς να απαιτείται ξανά ο κωδικός πρόσβασης ή οποιαδήποτε νέα διαδικασία αυθεντικοποίησης.

Πώς μπορούν να προστατευθούν οι οργανισμοί
Η Kaspersky προτείνει στους διαχειριστές συστημάτων να ελέγξουν προσεκτικά τις εφαρμογές που διαθέτουν εξουσιοδότηση πρόσβασης στους εταιρικούς λογαριασμούς Google.
Ειδικότερα, συνιστάται η επιθεώρηση της σελίδας διαχείρισης συνδεδεμένων εφαρμογών στον λογαριασμό Google και η αναζήτηση εφαρμογών όπως Google Workspace Migration for Microsoft Outlook ή Google Workspace Sync for Microsoft Outlook. Εάν οι εφαρμογές αυτές δεν χρησιμοποιούνται πραγματικά από τον οργανισμό, η πρόσβασή τους θα πρέπει να ανακληθεί άμεσα, ακυρώνοντας τα σχετικά OAuth tokens.
Παράλληλα, οι ειδικοί τονίζουν τη σημασία της συνεχούς παρακολούθησης των εταιρικών endpoints, της έγκαιρης εγκατάστασης ενημερώσεων ασφαλείας και της ανίχνευσης ύποπτης δραστηριότητας σε browsers και λογαριασμούς Google Workspace.
Η κυβερνοκατασκοπεία εξελίσσεται
Όπως επισημαίνει ο ανώτερος αναλυτής κακόβουλου λογισμικού της Kaspersky, Andrey Gunkin, η ToddyCat συνεχίζει να επενδύει στην ανάπτυξη εργαλείων που αυτοματοποιούν την παραβίαση εταιρικών λογαριασμών ηλεκτρονικού ταχυδρομείου. Η χρήση του Umbrij αποδεικνύει ότι οι σύγχρονες ομάδες APT δεν βασίζονται πλέον αποκλειστικά σε ευπάθειες λογισμικού, αλλά εκμεταλλεύονται νόμιμες λειτουργίες δημοφιλών υπηρεσιών και εφαρμογών για να παραμένουν αθέατες.
Η συγκεκριμένη εκστρατεία αποτελεί ακόμη μία υπενθύμιση ότι η προστασία των εταιρικών λογαριασμών δεν εξαρτάται μόνο από ισχυρούς κωδικούς πρόσβασης ή τον έλεγχο ταυτότητας πολλαπλών παραγόντων. Η συνεχής επιτήρηση των OAuth δικαιωμάτων, ο τακτικός έλεγχος των συνδεδεμένων εφαρμογών και η έγκαιρη ανίχνευση ασυνήθιστης δραστηριότητας αποτελούν πλέον βασικά στοιχεία μιας ολοκληρωμένης στρατηγικής κυβερνοασφάλειας απέναντι σε ολοένα πιο εξελιγμένες απειλές.
