Umbrij-Malware: ToddyCat nutzt OAuth für Gmail-Zugriff
Die neue Umbrij-Malware der Gruppe ToddyCat missbraucht OAuth-Token, um über die Google-API auf Gmail-Konten zuzugreifen. Erfahren Sie, wie Sie sich sch…

Was ist Umbrij und wie funktioniert es?

Kaspersky-Experten haben eine neue Schadsoftware entdeckt, die auf Unternehmens-E-Mails abzielt. Der Clou: Umbrij stiehlt keine Passwörter, sondern OAuth-Token. Damit umgeht es die Zwei-Faktor-Authentifizierung komplett. Ein einziger Klick auf eine Phishing-Mail reicht. Dann übernimmt der Angreifer die Kontrolle über Ihr Gmail-Postfach – ohne dass Sie je etwas merken.
Die Gruppe ToddyCat ist bekannt für ihre gezielten Angriffe auf asiatische Regierungsbehörden. Jetzt haben sie ihre Taktik verfeinert. Statt aufwändiger Exploits setzen sie auf eine simple, aber effektive Methode: Sie lassen ihr Opfer die Berechtigung selbst erteilen.
Wie schütze ich mich vor dieser Bedrohung?

Sie können sich wehren. Prüfen Sie regelmäßig die Liste der verbundenen Apps in Ihrem Google-Konto. Entfernen Sie alles, was verdächtig aussieht. Aktivieren Sie außerdem die erweiterte Phishing-Erkennung in Gmail. Google selbst empfiehlt, nur Apps von vertrauenswürdigen Entwicklern zuzulassen. Das ist kein leeres Gerede – es ist Ihr erster Schutzschild.
Ein weiterer Tipp: Nutzen Sie den Sicherheitscheck von Google mindestens einmal im Monat. Er zeigt Ihnen genau, welche Geräte und Apps Zugriff auf Ihre Daten haben.
Warum OAuth so gefährlich ist
Die meisten denken, ein starkes Passwort reicht. Falsch. OAuth wurde entwickelt, um den Login zu vereinfachen – aber es öffnet auch eine Hintertür. Einmal erteilte Berechtigungen bleiben oft Jahre bestehen. Angreifer nutzen genau das aus. Sie brauchen kein Passwort, keinen Fingerabdruck, nichts. Nur einen gültigen Token.
Das ist ein grundlegendes Problem: Wir vertrauen auf eine Technologie, die für Bequemlichkeit gemacht wurde, nicht für Sicherheit. Die Daten sprechen eine klare Sprache: Immer mehr Angriffe zielen auf API-Schnittstellen ab, nicht auf den direkten Login.
Wer ist ToddyCat?
Die Gruppe ist seit 2020 aktiv. Sie fokussiert sich auf Spionage in Asien. Ihr Markenzeichen: Sie hinterlässt kaum Spuren. Mit Umbrij haben sie ihre Methoden verfeinert. Statt selbst einzubrechen, lassen sie ihre Opfer die Tür öffnen. Das macht die Erkennung extrem schwierig.
Kaspersky fand die Malware auf mehreren Servern in Vietnam und Taiwan. Die Opfer? Unternehmen aus dem Technologie- und Finanzsektor. Ein Alarmsignal für alle, die auf Gmail setzen.
Was tun im Ernstfall?
Wenn Sie befürchten, betroffen zu sein: Handeln Sie sofort. Entziehen Sie allen nicht benötigten Apps die Berechtigung. Ändern Sie Ihr Passwort. Melden Sie den Vorfall bei Googles Sicherheitsteam. Und: Informieren Sie Ihre IT-Abteilung. Denn Umbrij kann sich im Hintergrund verstecken und monatelang Daten abgreifen.
Die Lehre aus diesem Fall: Kein System ist perfekt. Aber mit wachsamen Augen und regelmäßigen Checks können Sie sich schützen. Vertrauen Sie nicht blind auf Technologie – hinterfragen Sie sie.
Comments
Post a Comment