Alerta: ToddyCat rouba tokens OAuth e invade Gmail
Um novo pesadelo para a segurança corporativa acaba de ser revelado. O grupo APT ToddyCat desenvolveu uma ferramenta chamada Umbrij para roubar tokens OAuth e acessar contas do Gmail sem disparar alarmes. A descoberta é da Securelist e mostra como os atacantes automatizaram o sequestro de sessões do navegador para invadir e-mails empresariais.
Enquanto você lê isto, sua caixa de entrada pode estar sendo copiada silenciosamente. O ataque explora algo que muitas empresas negligenciam: o acesso via API do Google com tokens autorizados. Sem precisar de senhas, os criminosos assumem o controle da conta e leem cada mensagem.
Umbrij: a arma secreta que transforma seu navegador em backdoor
O Umbrij é uma DLL maliciosa que ataca navegadores baseados em Chromium, como Google Chrome e Microsoft Edge. Ele se aproveita de uma técnica que os especialistas chamam de Shadow Token via Remote Debug (STRD). Basicamente, o invasor abre o navegador em modo headless (sem interface gráfica) e se conecta a uma porta de depuração remota para controlar a sessão.
Imagine: você está logado no Gmail, a sessão está ativa. O atacante, com acesso ao seu computador, dispara o Umbrij. Ele vasculha os perfis do navegador, encontra seu e-mail e envia uma requisição de permissão para acessar seus dados do Google. Tudo isso no contexto da sua sessão autenticada. Você não vê nada, não digita nada, mas o token OAuth é concedido.
O pior? A ferramenta é carregada por meio de DLL sideloading, usando programas legítimos como isca. Arquivos como BDSubWiz.exe (do Bitdefender) ou GoogleDesktop.exe são abusados para carregar o código malicioso. Uma tarefa agendada com nome falso de “KasperskyEndpointSecurityEDRAvp” executa o processo, misturando-se ao ambiente.
Durante a análise, foram encontradas três versões do Umbrij, com parâmetros que permitem escolher o navegador, o perfil do usuário e até salvar um screenshot do perfil como PDF. É uma caixa de ferramentas completa para espionagem de e-mail.
Para entender como ataques de engenharia social potencializam essas invasões, leia também nosso guia sobre engenharia social por telefone. Muitas vezes, o acesso inicial ao computador da vítima começa com uma simples ligação.
As etapas do ataque: do clique silencioso ao roubo do token
O Umbrij segue um roteiro meticuloso para comprometer a conta:
- Verificação de portas: ele checa se a porta de depuração (9222, por padrão) está disponível.
- Roubo de contexto: duplica o token do processo explorer.exe para assumir a identidade do usuário logado.
- Lançamento do navegador: abre o Chrome ou Edge em modo headless com a depuração remota ativada.
- Navegação automática: acessa a URL de autorização do Google, passando parâmetros como client_id e escopos de acesso (leitura de e-mails, contatos, etc.).
- Captura do código: intercepta o redirecionamento OAuth e extrai o authorization code.
- Troca pelo token: envia o código para os servidores do Google e obtém o access token definitivo.
Tudo isso acontece em segundos. O token gerado permite acesso contínuo à API do Gmail, burlando autenticações futuras. É como se o invasor tivesse uma chave mestra para sua correspondência digital.
Clonagem de WhatsApp: o elo perdido com a invasão de e-mails
Você pode estar pensando: “Mas como o atacante chega ao meu PC em primeiro lugar?”. A resposta muitas vezes está no seu bolso. A clonagem de WhatsApp é a porta de entrada perfeita. Com acesso ao seu mensageiro, o criminoso envia links maliciosos, solicita instalação de softwares ou até mesmo convence você a executar um “programa de suporte técnico”.
Uma vez dentro do seu computador, o Umbrij é implantado. A conexão entre os dois ataques é assustadoramente lógica: o WhatsApp fornece a confiança, o Umbrij fornece o roubo silencioso. Por isso, proteger seu WhatsApp é proteger seu e-mail corporativo.
Medidas práticas contra clonagem:
- Ative a verificação em duas etapas no WhatsApp imediatamente.
- Nunca compartilhe o código de seis dígitos que chega por SMS.
- Desconfie de mensagens pedindo dinheiro ou ações urgentes, mesmo de contatos conhecidos.
- Mantenha o aplicativo atualizado e evite versões modificadas (WhatsApp GB, etc.).
No ambiente corporativo, o estrago é ainda maior. Funcionários com acesso a sistemas críticos podem ter suas contas de e-mail sequestradas, levando a vazamentos de dados, fraudes financeiras e espionagem industrial. Um único descuido no celular pode derrubar toda a segurança da empresa.
Esse cenário se agrava quando falamos de setores como saúde, onde dados de pacientes valem ouro. Confira como o ransomware está mirando a saúde digital no Brasil e por que a proteção de identidade é urgente.
Como se defender do Umbrij e ataques de token OAuth
A boa notícia é que dá para bloquear esse ataque com medidas simples, mas que exigem ação imediata:
- Revogue acessos de terceiros: acesse sua conta Google, vá em “Segurança” > “Acesso de terceiros” e remova qualquer app suspeito.
- Monitore tarefas agendadas: verifique o Agendador de Tarefas do Windows por entradas com nomes falsos de antivírus.
- Bloqueie portas de depuração: configure o firewall para restringir as portas 9222 e 9229 (usadas pelo Chrome e Edge).
- Implemente EDR comportamental: soluções que detectam a criação de processos suspeitos, como navegadores abertos com parâmetros incomuns (--remote-debugging-port).
- Eduque sua equipe: treine funcionários para não executarem arquivos desconhecidos e para reconhecerem tentativas de clonagem de WhatsApp.
Além disso, é crucial monitorar proativamente se suas credenciais já vazaram. A Kzarka oferece uma plataforma que varre a dark web em busca de seus dados expostos. Se seu e-mail corporativo aparecer em um vazamento, você será alertado antes que o Umbrij entre em ação.
Perguntas Frequentes
Como saber se meu Gmail foi comprometido pelo Umbrij?
Verifique a atividade recente da sua conta Google em “Segurança” > “Seus dispositivos”. Procure por sessões desconhecidas ou acessos de locais estranhos. Também revise os apps com permissão OAuth em “Acesso de terceiros”.
O ataque funciona apenas no Chrome ou Edge?
Sim, o Umbrij é projetado para navegadores baseados em Chromium. Firefox e Safari não são afetados por essa técnica específica, mas outros vetores podem existir.
Posso ser atacado se não uso Gmail corporativo?
Contas pessoais do Gmail também são vulneráveis se a sessão estiver ativa no navegador. O foco do ToddyCat é corporativo, mas a ferramenta funciona em qualquer conta Google.
Não espere o pior acontecer. Acesse agora a Kzarka e faça uma verificação gratuita de vazamentos. Descubra se seus dados já estão nas mãos erradas e comece a monitorar sua identidade digital 24 horas por dia.