Kzarka Voltar
← Voltar para notícias

Alerta: ToddyCat rouba tokens OAuth e invade Gmail

|
6 min de leitura
20/07/2026 às 10:41

Um novo pesadelo para a segurança corporativa acaba de ser revelado. O grupo APT ToddyCat desenvolveu uma ferramenta chamada Umbrij para roubar tokens OAuth e acessar contas do Gmail sem disparar alarmes. A descoberta é da Securelist e mostra como os atacantes automatizaram o sequestro de sessões do navegador para invadir e-mails empresariais.

Enquanto você lê isto, sua caixa de entrada pode estar sendo copiada silenciosamente. O ataque explora algo que muitas empresas negligenciam: o acesso via API do Google com tokens autorizados. Sem precisar de senhas, os criminosos assumem o controle da conta e leem cada mensagem.

Umbrij: a arma secreta que transforma seu navegador em backdoor

O Umbrij é uma DLL maliciosa que ataca navegadores baseados em Chromium, como Google Chrome e Microsoft Edge. Ele se aproveita de uma técnica que os especialistas chamam de Shadow Token via Remote Debug (STRD). Basicamente, o invasor abre o navegador em modo headless (sem interface gráfica) e se conecta a uma porta de depuração remota para controlar a sessão.

Imagine: você está logado no Gmail, a sessão está ativa. O atacante, com acesso ao seu computador, dispara o Umbrij. Ele vasculha os perfis do navegador, encontra seu e-mail e envia uma requisição de permissão para acessar seus dados do Google. Tudo isso no contexto da sua sessão autenticada. Você não vê nada, não digita nada, mas o token OAuth é concedido.

O pior? A ferramenta é carregada por meio de DLL sideloading, usando programas legítimos como isca. Arquivos como BDSubWiz.exe (do Bitdefender) ou GoogleDesktop.exe são abusados para carregar o código malicioso. Uma tarefa agendada com nome falso de “KasperskyEndpointSecurityEDRAvp” executa o processo, misturando-se ao ambiente.

Durante a análise, foram encontradas três versões do Umbrij, com parâmetros que permitem escolher o navegador, o perfil do usuário e até salvar um screenshot do perfil como PDF. É uma caixa de ferramentas completa para espionagem de e-mail.

Para entender como ataques de engenharia social potencializam essas invasões, leia também nosso guia sobre engenharia social por telefone. Muitas vezes, o acesso inicial ao computador da vítima começa com uma simples ligação.

As etapas do ataque: do clique silencioso ao roubo do token

O Umbrij segue um roteiro meticuloso para comprometer a conta:

  • Verificação de portas: ele checa se a porta de depuração (9222, por padrão) está disponível.
  • Roubo de contexto: duplica o token do processo explorer.exe para assumir a identidade do usuário logado.
  • Lançamento do navegador: abre o Chrome ou Edge em modo headless com a depuração remota ativada.
  • Navegação automática: acessa a URL de autorização do Google, passando parâmetros como client_id e escopos de acesso (leitura de e-mails, contatos, etc.).
  • Captura do código: intercepta o redirecionamento OAuth e extrai o authorization code.
  • Troca pelo token: envia o código para os servidores do Google e obtém o access token definitivo.

Tudo isso acontece em segundos. O token gerado permite acesso contínuo à API do Gmail, burlando autenticações futuras. É como se o invasor tivesse uma chave mestra para sua correspondência digital.

Clonagem de WhatsApp: o elo perdido com a invasão de e-mails

Você pode estar pensando: “Mas como o atacante chega ao meu PC em primeiro lugar?”. A resposta muitas vezes está no seu bolso. A clonagem de WhatsApp é a porta de entrada perfeita. Com acesso ao seu mensageiro, o criminoso envia links maliciosos, solicita instalação de softwares ou até mesmo convence você a executar um “programa de suporte técnico”.

Uma vez dentro do seu computador, o Umbrij é implantado. A conexão entre os dois ataques é assustadoramente lógica: o WhatsApp fornece a confiança, o Umbrij fornece o roubo silencioso. Por isso, proteger seu WhatsApp é proteger seu e-mail corporativo.

Medidas práticas contra clonagem:

  • Ative a verificação em duas etapas no WhatsApp imediatamente.
  • Nunca compartilhe o código de seis dígitos que chega por SMS.
  • Desconfie de mensagens pedindo dinheiro ou ações urgentes, mesmo de contatos conhecidos.
  • Mantenha o aplicativo atualizado e evite versões modificadas (WhatsApp GB, etc.).

No ambiente corporativo, o estrago é ainda maior. Funcionários com acesso a sistemas críticos podem ter suas contas de e-mail sequestradas, levando a vazamentos de dados, fraudes financeiras e espionagem industrial. Um único descuido no celular pode derrubar toda a segurança da empresa.

Esse cenário se agrava quando falamos de setores como saúde, onde dados de pacientes valem ouro. Confira como o ransomware está mirando a saúde digital no Brasil e por que a proteção de identidade é urgente.

Como se defender do Umbrij e ataques de token OAuth

A boa notícia é que dá para bloquear esse ataque com medidas simples, mas que exigem ação imediata:

  • Revogue acessos de terceiros: acesse sua conta Google, vá em “Segurança” > “Acesso de terceiros” e remova qualquer app suspeito.
  • Monitore tarefas agendadas: verifique o Agendador de Tarefas do Windows por entradas com nomes falsos de antivírus.
  • Bloqueie portas de depuração: configure o firewall para restringir as portas 9222 e 9229 (usadas pelo Chrome e Edge).
  • Implemente EDR comportamental: soluções que detectam a criação de processos suspeitos, como navegadores abertos com parâmetros incomuns (--remote-debugging-port).
  • Eduque sua equipe: treine funcionários para não executarem arquivos desconhecidos e para reconhecerem tentativas de clonagem de WhatsApp.

Além disso, é crucial monitorar proativamente se suas credenciais já vazaram. A Kzarka oferece uma plataforma que varre a dark web em busca de seus dados expostos. Se seu e-mail corporativo aparecer em um vazamento, você será alertado antes que o Umbrij entre em ação.

Perguntas Frequentes

Como saber se meu Gmail foi comprometido pelo Umbrij?

Verifique a atividade recente da sua conta Google em “Segurança” > “Seus dispositivos”. Procure por sessões desconhecidas ou acessos de locais estranhos. Também revise os apps com permissão OAuth em “Acesso de terceiros”.

O ataque funciona apenas no Chrome ou Edge?

Sim, o Umbrij é projetado para navegadores baseados em Chromium. Firefox e Safari não são afetados por essa técnica específica, mas outros vetores podem existir.

Posso ser atacado se não uso Gmail corporativo?

Contas pessoais do Gmail também são vulneráveis se a sessão estiver ativa no navegador. O foco do ToddyCat é corporativo, mas a ferramenta funciona em qualquer conta Google.

Não espere o pior acontecer. Acesse agora a Kzarka e faça uma verificação gratuita de vazamentos. Descubra se seus dados já estão nas mãos erradas e comece a monitorar sua identidade digital 24 horas por dia.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.