• Электронная почта остается
основным средством служебной переписки в компаниях. Ее можно организовать как с помощью собственной инфраструктуры (например, развернув Microsoft Exchange Server), так и через облачные почтовые сервисы, такие как Microsoft 365 или Gmail. При этом в
некоторых организациях
нет доменного доступа к облачной почте. Как следствие, хакеры, взломавшие домен, не получают автоматически доступ к переписке и прибегают к
дополнительным техникам, чтобы ее прочитать.
• В исследовании по ссылкам ниже вы узнаете о том, как APT-группа
ToddyCat развивала свои методы для получения
скрытого доступа к служебной переписке сотрудников целевых компаний.
• В
первой части рассмотрены инциденты, которые происходили во второй половине 2024 - начале 2025 года:
•
TomBerBil на PowerShell:
Детектирование.
•
Кража писем из Outlook:
TCSectorCopy;
XstReader;
Детектирование.
•
Кража токенов доступа из Outlook:
Детектирование.
• Во второй части исследования подробно описан механизм новой атаки и инструмент
Umbrij, который используется для компрометации корпоративной переписки в сервисе Gmail. Такая атака позволяет
ToddyCat с помощью браузера пользователя получить токены для протокола авторизации
OAuth 2.0, которые можно использовать вне периметра скомпрометированной инфры для доступа к корп. почте.
•
Umbrij:
Запуск;
Подготовка окружения;
Получение кода авторизации;
Результаты работы.
•
Детектирование:
DLL sideloading;
Запуск браузера;
Отзыв стороннего доступа.
•
Уменьшение рисков.
•
Выводы.
#Исследование #Security
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram