卡巴斯基:ToddyCat 借「影子令牌+远程调试」劫持 OAuth 长期控制邮箱

ToddyCat APT 用 Umbrij 工具复制用户浏览器档案、以无头调试模式走 Google Workspace 的 OAuth 授权流程,无需密码或 Cookie 即可长期控制邮箱,密码重置也难以清除。

📖 原文翻译与解读。原文:Email hijacking via OAuth(Kaspersky,2026-07-17)

一、为何要绕开密码与 Cookie

长期潜伏要求攻击者既不被 EDR/SIEM 告警,又能在密码被改后保持访问。窃密木马与 RMM 工具会触发告警;偷密码则一旦改密即失效;偷浏览器 Cookie 又受设备指纹绑定与今年 Chromium 系「Cookie 防盗」机制拦截。为此 ToddyCat 转向 OAuth 令牌。

二、影子令牌+远程调试(STRD)原理

卡巴斯基将该方法命名为 Shadow Token via Remote Debug(STRD),工具叫 Umbrij。它先定位本机 Chrome/Edge 的用户档案目录,整目录复制后以其启动一个无头(headless)调试实例,借助 Puppeteer 通过 DevTools 协议控制。由于复用原会话 Cookie,云端无任何异地异常。

Umbrij 在隐藏窗口中打开真实的 Google Workspace OAuth 页面,冒用两个合法工具的标识——GWMMO(Google Workspace Migration for Microsoft Outlook)GWSMO(Google Workspace Sync for Microsoft Outlook)——以程序化点击企业账户与确认按钮,骗取授权码,再回传 C2 换取 OAuth 访问令牌。

三、持久化危害

拿到令牌后恶意组件可自行删除,攻击者凭令牌长期直连邮箱,不依赖被控端点、也不依赖企业网络,且可扛过后续密码重置。该技术经微调亦可迁移到其它基于 OAuth 2.0 授权第三方应用的系统。

四、检测与缓解

事件响应须重置密码、终止所有 Web 会话、撤销 OAuth 令牌与第三方应用权限、清理旧版应用专用密码。预防上,通过 Chrome/Edge 的 DeveloperToolsAvailability 组策略禁止普通用户以调试模式启动浏览器,并在 SIEM/XDR 中监控「带调试端口的浏览器实例」这一强指示符。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译