De ToddyCat APT-groep zet een nieuwe aanvalsmethode in om toegang te verkrijgen tot zakelijke e-mailaccounts die via Gmail worden beheerd. Met hun ontwikkelde tool Umbrij maken zij gebruik van de Google API en het OAuth 2.0-protocol om via een geautomatiseerd proces toegang te krijgen tot de e-mailcorrespondentie van slachtoffers. Deze techniek, die zij Shadow Token via Remote Debug (STRD) noemen, maakt misbruik van een actieve sessie in Chromium-gebaseerde browsers door via een remote debugging-poort verbinding te maken met de browser en een OAuth-autorisatiecode te verkrijgen. Deze code wordt vervolgens ingewisseld voor een toegangstoken waarmee de aanvallers de e-mailgegevens via de API kunnen benaderen.

De Umbrij-tool werd ontdekt tijdens een proactieve threat hunting-operatie, waarbij een kwaadaardige, digitaal ondertekende taak werd aangetroffen die zich voordeed als een legitiem proces. De aanvallers gebruikten DLL sideloading om de tool te laden via kwetsbare, legitieme bestanden zoals BDSubWiz.exe van Bitdefender en VSTestVideoRecorder.exe van Visual Studio. Kaspersky detecteert Umbrij met meerdere heuristische verdicts, waaronder HEUR:Trojan-PSW.MSIL.Umbrij.gen. De aanvalsmethode is effectief zolang de gebruiker ingelogd blijft in Gmail binnen een Chromium-browser, waardoor de sessie actief blijft en misbruikt kan worden. Deze geavanceerde techniek stelt de aanvallers in staat om onopgemerkt te blijven voor traditionele EPP- en EDR-oplossingen.