SecBoard
Zurück zur Übersicht

ToddyCat: your hidden email assistant. Part 2

Securelist·
Originalartikel lesen bei Securelist

Die APT-Gruppe ToddyCat hat eine neue Methode namens "Shadow Token via Remote Debug" (STRD) entwickelt, um unentdeckt auf Gmail-Konten zuzugreifen. Sie nutzen das Tool Umbrij, um über die Google API und OAuth-Tokens Unternehmenskorrespondenz zu stehlen, indem sie Chromium-basierte Browser im Headless-Modus manipulieren. Betroffen sind Nutzer, deren Gmail-Sitzungen in diesen Browsern aktiv sind. Es wird empfohlen, EPP- und EDR-Lösungen zu nutzen, die Umbrij erkennen, und auf verdächtige geplante Aufgaben zu achten.

Kurzfassung

Die APT-Gruppe ToddyCat ist aktiv. Der Artikel ist Teil 2 einer Serie über diese Gruppe. Es werden keine spezifischen Details zu Angriffen oder Zielen in diesem Auszug genannt.

Relevanz für Manager / CISOs
Priorität:Mittel
Betroffene

Nicht im Artikel spezifiziert.

Warum relevant

Organisationen sollten sich der Existenz und potenziellen Bedrohung durch APT-Gruppen wie ToddyCat bewusst sein, um ihre Verteidigungsstrategien anzupassen. Die Erwähnung von Active Directory deutet auf eine mögliche Ausrichtung auf Unternehmensnetzwerke hin.

Realistisches Worst Case

Basierend auf diesem Auszug nicht spezifiziert. Generell können APT-Angriffe zu Datenexfiltration, Systemkompromittierung und langfristiger Persistenz führen.

Handlungsempfehlung

Überprüfen Sie die Sicherheit Ihrer Active Directory-Umgebung und implementieren Sie Best Practices für die Absicherung von Identitäts- und Zugriffsmanagement.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Active Directory-Protokolle auf ungewöhnliche Anmeldeversuche oder Änderungen an kritischen Objekten.
  • Stellen Sie sicher, dass alle Active Directory-Controller und zugehörigen Systeme mit den neuesten Sicherheitspatches versehen sind.
  • Validieren Sie die Konfiguration Ihrer Active Directory-Sicherheitsrichtlinien, um unbefugten Zugriff und Privilegienerhöhungen zu verhindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Nicht im Artikel spezifiziertT1556 Active Directory and Azure ADHighDie APT-Gruppe ToddyCat hat ... Technologies mentioned: active-directory
Offene Punkte
  • Spezifische Taktiken, Techniken und Prozeduren (TTPs) von ToddyCat sind in diesem Auszug nicht detailliert.
  • Die Ziele oder Branchen, auf die ToddyCat abzielt, sind nicht spezifiziert.
  • Die Art der Angriffe oder die verwendeten Exploits werden nicht genannt.
  • Der geografische Fokus der Gruppe ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Möglich

Kundenfragen

  • Haben wir Exchange extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
Malware descriptionsAPT reportsMalware TechnologiesGoogle ChromeMalware DescriptionsMalwareAPT.NETCredentials theftBrowser