ToddyCat и Umbrij: APT крадёт доступ к Gmail через OAuth и сессии браузера

Коллеги, хочу обратить внимание на историю из сферы кибербезопасности: ToddyCat использует Umbrij для доступа к Gmail через Google API.
Атака завязана на OAuth-токен и активную сессию в Chromium-браузере. Браузер запускают в headless-режиме, используют уже авторизованный профиль и получают доступ к почте без ввода пароля.
Также замечены DLL sideloading и маскировка под легитимные процессы, что усложняет обнаружение.
Что можно сделать уже сейчас: проверить выданные доступы в Google аккаунтах и отозвать лишние разрешения, особенно у приложений миграции и синхронизации Microsoft Outlook.
Почему это важно: один скомпрометированный токен может открыть доступ к корпоративной переписке и связанным сервисам.
А у Вас уже выстроен контроль OAuth-доступов в компании?
#кибербезопасность #OAuth #Gmail #APT

