LONDON (IT BOLTWISE) – Die neue Umbrij-Malware aus dem Umfeld von ToddyCat automatisiert den Zugriff auf Unternehmens-Gmail über die Google API, indem sie OAuth 2.0 Tokens aus einer bereits eingeloggten Browsersitzung abgreift. Die Angreifer starten dafür Chromium-basierten Browser headless, verbinden sich per Remote-Debugging-Port und leiten anschließend einen OAuth-Authorization-Code ab. Laut Sicherheitsanalysten erhöht genau diese Automatisierung Skalierung und Schlagfrequenz der Angriffe deutlich. Für Unternehmen wird damit vor allem das Monitoring von OAuth-„Connections“ und die Revisionsfähigkeit von Endpoint-Zugriffen entscheidend.

Umbrij zeigt, wie stark sich E-Mail-Angriffe in Richtung „legitimer Integrationen“ verschieben: Nicht der klassische Phishing-Weg steht im Vordergrund, sondern das Ausnutzen bestehender OAuth-Prozesse, die eigentlich für genehmigten Zugriff vorgesehen sind. Die als ToddyCat geführte Gruppe wird seit mindestens 2020 mit Kampagnen gegen Organisationen in Europa und Asien in Verbindung gebracht. Im aktuellen Fall liegt der Fokus Berichten zufolge auf Firmenpostfächern, die auf Gmail gehostet sind. Besonders brisant ist dabei die Fähigkeit, eine aktive Gmail-Session im Browser zu „übernehmen“, statt die Authentifizierung direkt zu kompromittieren.
Technisch setzen die Angreifer auf eine Methode, die in der Sicherheitsbranche als Shadow Token via Remote Debug (STRD) beschrieben wird. Der Kern ist ein Headless-Start eines Chromium-basierten Browsers (Google Chrome oder Microsoft Edge), wobei ein Remote-Debugging-Port zur Steuerung verwendet wird. Anschließend verwendet Umbrij Puppeteer, um über das Chrome DevTools Protocol mit dem Browser zu sprechen und eine URL-Ablaufkette für den OAuth-Autorisierungscode aufzurufen. Entscheidend ist: Das bereits eingeloggte Konto wird über Cookies und gespeicherte Profildaten genutzt, sodass der Angriff nicht erneut Login- oder MFA-Schritte erzwingen muss.
Umbrij bereitet die Umgebung auf einem kompromittierten Windows-System vor, um gezielt an Benutzerdaten und Browserkontext zu kommen. Zuerst wird geprüft, welcher Port für das Browser-Debugging genutzt werden kann; danach versucht der Code den Token von einem Prozess wie explorer.exe zu duplizieren, um die Privilegien des eingeloggten Benutzers fortzusetzen. Alternativ kann ein Zielbenutzer per Parameter angegeben werden. Danach liest das Tool Local State und Profilinformationen aus der lokalen Browser-Datenablage, sucht nach einem Feld „user_name“, das auf eine authentifizierte Google-Nutzung hindeutet, und sichert zentrale Datenbanken wie IndexedDB und Login Data in einen Ordner „BackupFiles“.
Die eigentliche API-Autorisierung läuft als mehrstufiger Ablauf: Umbrij navigiert mit Puppeteer zu einer OAuth-Identifikations-URL, die einen client_id-Wert nutzt, der Berichten zufolge zu einem Migrations- bzw. Import-Szenario passt. Das System fordert anschließend gezielt Berechtigungen an, darunter Zugriff auf Gmail sowie weitere Workspace-Ressourcen wie Drive, Kontakte, Kalender und Aufgaben. Nach der Zustimmung wird die Session auf eine lokale Adresse umgeleitet, um den OAuth-Authorization-Code zu extrahieren. Dieser Code wird im Anschluss in einen Log- bzw. Exfiltrationspfad eingebettet und später gegen ein OAuth-Access-Token getauscht, mit dem die Angreifer dann über die Gmail API auf Kommunikationsinhalte zugreifen.
Aus Marktsicht ist das besonders deshalb relevant, weil die Abwehrlogik vieler Unternehmen noch stark auf „böse Anwendungslogik“ fokussiert, während hier eine legitime OAuth-Flusskette missbraucht wird. Wettbewerber wie Microsoft adressieren solche Klassen typischerweise über Identitäts- und Endpoint-Telemetrie, etwa über Defender-Signale für verdächtige Prozessketten und persistente Aufgaben. Umbrij unterstreicht jedoch, dass auch sauber signierte Starts und DLL-Side-Loading-Mechanismen funktionieren können: Berichten zufolge wurde das Tool über einen geplanten Task, eine digitale Signatur und missbrauchsfähige legitime Binärdateien zur Ausführung gebracht. Damit verschiebt sich der Schwerpunkt auf das Zusammenspiel aus Browser-/Endpoint-Forensik und Account-Consent-Überwachung.
Für die Zukunft dürfte Umbrij den Trend verstärken, E-Mail-Sicherheit stärker als Identitäts- und OAuth-Thema zu behandeln statt als isoliertes E-Mail-Filterproblem. Praktisch empfehlen Analysten, in den Google-„Connections“ nach Anwendungen zu suchen, die einen OAuth-Grant erhalten haben, insbesondere solche, die wie „Google Workspace Migration for Microsoft Outlook“ wirken, aber im Unternehmen nicht aktiv genutzt werden. Für Entwickler und Security-Teams bedeutet das: Ein „least privilege“ muss in Consent-Workflows messbar werden, und Token-Entwertung sollte schnell und automatisierbar sein. Gleichzeitig werden solche Angriffsautomaten wahrscheinlich weiter Verhaltensmuster aus der Browser-Automation ausnutzen, etwa über Remote-Debugging und Profile-Snapshotting, was künftige EDR-Detection-Sets um zusätzliche Kontextsignale ergänzen sollte.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Umbrij-Malware nutzt OAuth und Headless Chrome für Gmail-Zugriff" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Umbrij-Malware nutzt OAuth und Headless Chrome für Gmail-Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Umbrij-Malware nutzt OAuth und Headless Chrome für Gmail-Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!