avatar
infosec
@it_secur
20.07.2026 17:04
• Электронная почта остается основным средством служебной переписки в компаниях. Ее можно организовать как с помощью собственной инфраструктуры (например, развернув Microsoft Exchange Server), так и через облачные почтовые сервисы, такие как Microsoft 365 или Gmail. При этом в некоторых организациях нет доменного доступа к облачной почте. Как следствие, хакеры, взломавшие домен, не получают автоматически доступ к переписке и прибегают к дополнительным техникам, чтобы ее прочитать.

• В исследовании по ссылкам ниже вы узнаете о том, как APT-группа ToddyCat развивала свои методы для получения скрытого доступа к служебной переписке сотрудников целевых компаний.

• В первой части рассмотрены инциденты, которые происходили во второй половине 2024 - начале 2025 года:

TomBerBil на PowerShell:
Детектирование.
Кража писем из Outlook:
TCSectorCopy;
XstReader;
Детектирование.
Кража токенов доступа из Outlook:
Детектирование.

• Во второй части исследования подробно описан механизм новой атаки и инструмент Umbrij, который используется для компрометации корпоративной переписки в сервисе Gmail. Такая атака позволяет ToddyCat с помощью браузера пользователя получить токены для протокола авторизации OAuth 2.0, которые можно использовать вне периметра скомпрометированной инфры для доступа к корп. почте.

Umbrij:
Запуск;
Подготовка окружения;
Получение кода авторизации;
Результаты работы.
Детектирование:
DLL sideloading;
Запуск браузера;
Отзыв стороннего доступа.
Уменьшение рисков.
Выводы.

#Исследование #Security
👍 15
6
🔥 5
72 6.9K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

infosec

60.6K
Copyright: @SEAdm1n

Вакансии: @infosec_work

Информационная безопасность. Литература для ИТ специалистов. Пентест, DevOps, Администрирование.

Приобрести рекламное размещение: https://telega.in/c/it_secur

РКН: https://vk.cc/cN3VCI
Открыть в Telegram