Kurumsal Gmail Hesapları Tehlikede mi? Umbrij OAuth’ı Nasıl İstismar Ediyor?

Bir siber tehdit grubu, yeni bir zararlı yazılımla Gmail hesap güvenliği paradigmalarını altüst ediyor. ToddyCat olarak bilinen bu aktör, Umbrij adlı yeni kötü amaçlı yazılımıyla Google API’si üzerinden kullanıcı e-postalarına sızmanın sofistike bir yolunu buldu. Bu saldırı, özellikle kurumsal iletişimleri hedef alarak OAuth 2.0 protokolünün temel işleyişini suistimal ediyor.
ToddyCat’in Yeni Silahı: Umbrij ve Hedefleri
Umbrij zararlı yazılımı, ToddyCat adlı gelişmiş kalıcı tehdit (APT) grubu tarafından geliştirilen son araç. Bu grup, 2020’den bu yana Avrupa ve Asya’daki çeşitli kuruluşları hedef almasıyla biliniyor; peki şimdi neden bu kadar kritik bir hamle yaptılar? Geçtiğimiz yıl, Kasım 2025’te, ToddyCat, hedef şirketlere ait Microsoft Outlook e-posta verilerini ele geçirmek için TCSectorCopy adlı özel bir aracı kullandıklarını göstermişti. Bu yeni saldırı dalgası, tehdit aktörlerinin odak noktasının yerel depolanan verilerden, bulut tabanlı iletişim sistemlerine doğru kaydığını açıkça gösteriyor.
Umbrij’in temel amacı, bir mağdurun e-posta yazışmalarına Google API aracılığıyla gizlice erişim sağlamak. Siber güvenlik uzmanları, bu yazılımın kurumsal Gmail iletişimlerine özel bir ilgi gösterdiğini, API’ler aracılığıyla erişim uzlaşmasını hedeflediğini belirtiyor. Bu durum, kurumsal Gmail hesap güvenliği için ciddi bir endişe kaynağı, değil mi? ToddyCat’in bu stratejisi, yalnızca bireysel kullanıcıları değil, tüm kuruluşların dijital altyapısını derinden etkileme potansiyeli taşıyor.
Bu durum, modern siber saldırıların ne kadar evrildiğini kanıtlıyor; artık sadece cihazlara fiziksel erişim değil, dijital kimlik doğrulama mekanizmaları da en değerli hedefler arasında. Google API’sinin yetkilendirme için OAuth 2.0 protokolünü kullanması, uygulamaların istenen e-posta kaynaklarına erişmek için bir OAuth belirteci kullanabilmesi anlamına geliyor. ToddyCat’in de tam olarak bu belirteçleri ele geçirmeye odaklandığı anlaşılıyor. Gerçekten de, dijital yaşamlarımızın merkezindeki e-posta, neden bu kadar cazip bir hedef olmasın ki?
Shadow Token Debug (STRD) Tekniği Nasıl Çalışıyor?
ToddyCat, Umbrij’i, bu OAuth belirtecini elde etmek ve uzaktan hata ayıklama portu aracılığıyla tarayıcının yönetim konsoluna “başsız modda” (headless mode) bağlanmak için geliştirdi. Bu ne anlama geliyor? Tarayıcı görünür bir arayüz olmadan çalışıyor, arka planda sessizce işlemlerini sürdürüyor. Ardından, bir dizi talep gönderilerek bir OAuth yetkilendirme kodu elde ediliyor. Bu kod, daha sonra API aracılığıyla hedef kaynaklara ulaşmak için bir erişim belirteciyle değiştiriliyor.
Siber güvenlik araştırmacılarının “Shadow Token Debug (STRD)” olarak adlandırdığı bu teknik, saldırının özünü oluşturuyor. Saldırının en dikkat çekici yanı ise Chromium tabanlı tarayıcılarda—yani Google Chrome veya Microsoft Edge gibi popüler uygulamalarda—ve aktif bir Gmail oturumu üzerinden çalışabilmesi. Bu sinsi teknik, Gmail hesap güvenliği konusunda yeni bir zafiyet alanı yaratıyor. Peki, kullanıcılar bu tür gizli saldırılara karşı ne kadar savunmasız?
Saldırganlar, tarayıcıyı başsız modda başlatarak uzaktan hata ayıklama portu üzerinden kontrolü ele geçiriyor. Böylece, zaten oturum açılmış bir Gmail oturumundan yararlanarak Google hesap kaynaklarına erişim sağlıyorlar. Bu yöntem, Gmail hesap güvenliği için kritik bir tehdit oluşturuyor.
Umbrij’in üç farklı sürümü tespit edildi. Bu versiyonlardan bazıları, hata ayıklama ve tarayıcı içinde kullanıcı hesaplarını arama ve seçme gibi yardımcı işlevleri içeriyor. Bu, saldırganların hedeflerine ulaşmak için ne kadar detaylı çalıştıklarını kanıtlıyor; basit bir “çal ve kaç” operasyonundan çok daha fazlası.
“OAuth 2.0, modern uygulamalar için bir kolaylık sunarken, yanlış yapılandırıldığında veya kötüye kullanıldığında siber düşmanlar için geniş bir saldırı yüzeyi oluşturuyor.”
Gizli Giriş Noktaları: DLL Yan Yükleme ve Ötesi
Siber güvenlik uzmanları, bu yeni tehdidi “tehdit avcılığı operasyonu” olarak tanımladıkları bir süreçte keşfetti. Bu operasyonun bir parçası olarak, “KasperskyEndpointSecurityEDRAvp” adlı güvenlik yazılımını taklit eden zamanlanmış bir görev, dijital olarak imzalanmış bir dosya çalıştırdı. Peki bu ne anlama geliyor? Mağdur, güvendiği bir yazılımın meşru bir bileşeni zannettiği bir dosyayı aslında kendi elleriyle çalıştırmış oluyor.
Söz konusu imzalı dosya, Umbrij’i başlatmak için DLL yan yükleme tekniğini kullandı. Bu teknik, bir programın meşru bir DLL yerine kötü amaçlı bir DLL’yi yüklemeye zorlanmasıyla işliyor. Bu durum, siber güvenlik yazılımlarının bile taklit edilmesinin ne kadar kolay olabileceğini gösteriyor ve genel Gmail hesap güvenliği protokollerinin daha sıkı denetlenmesi gerektiğini düşündürüyor. Ayrıca, bu tür bir zafiyetin kurumsal Gmail hesap güvenliği üzerindeki potansiyel etkisi yadsınamaz.
Bu görevi gerçekleştirmek için, DLL yan yüklemeye karşı hassas olan üç meşru ikili dosyadan biri kötüye kullanıldı:
- BDSubWiz.exe — Bitdefender ConnectAgent’taki Submission Wizard’ın bir bileşeni.
- VSTestVideoRecorder.exe — Microsoft Visual Studio ile test için kullanılan video kayıt aracının bir bileşeni.
- GoogleDesktop.exe — Windows bilgisayarlarda dosyaları indekslemek ve hızlı aramalar yapmak için kullanılan, artık desteklenmeyen Google Masaüstü Arama uygulamasının bir bileşeni.
Kullanılan yürütülebilir dosya ne olursa olsun, nihai sonuç hep aynı: .NET ile yazılmış ve açık kaynaklı bir karıştırıcı olan ConfuserEx ile gizlenmiş kötü amaçlı Umbrij DLL’sinin başlatılması. Bu araç, hangi tarayıcıların hedefleneceğini (Google Chrome veya Microsoft Edge), kullanıcı profilinin ekran görüntüsünü PDF dosyası olarak kaydetmeyi ve aracın altında çalışacağı sistem kullanıcı adını belirten komut satırı parametreleriyle de çağrılabiliyor. Bu, saldırganlara hedeflerine göre özelleştirilmiş ve esnek bir saldırı imkanı sunuyor.
Peki Kurumsal Gmail Hesap Güvenliği İçin Ne Yapmalısınız?
ToddyCat’in Umbrij ile gösterdiği bu yeni nesil saldırı, şirketlerin Gmail hesap güvenliği stratejilerini acilen gözden geçirmesini gerektiriyor. Geleneksel antivirüs yazılımlarının ötesine geçerek, kimlik doğrulama mekanizmalarına yönelik saldırılara karşı proaktif önlemler almak şart. Peki, bu karmaşık tehdit karşısında kuruluşlar ne gibi somut adımlar atmalı?
Öncelikle, tüm kurumsal hesaplarda iki faktörlü kimlik doğrulama (2FA/MFA) zorunlu hale getirilmeli; bu, bir belirteç çalınsa bile ek bir güvenlik katmanı sağlar. Çalışanların siber hijyen konusunda sürekli eğitilmesi, kimlik avı ve sosyal mühendislik saldırılarına karşı farkındalığın artırılması gerekiyor. Ayrıca, kurumlar ağlarında ve uç noktalarında yetkilendirme süreçlerini ve API erişimlerini sürekli izlemeli, olağandışı davranışları tespit etmek için gelişmiş tehdit algılama çözümlerini kullanmalı.
Türkiye’deki birçok KOBİ ve büyük ölçekli şirket, bu tür sofistike APT saldırılarına karşı hala yeterince donanımlı değil; bu nedenle, siber güvenlik yatırımlarını artırmak ve düzenli güvenlik denetimleri yaptırmak hayati önem taşıyor. Unutmayın, en zayıf halka genellikle insan faktörüdür.
Saldırganlar, tarayıcıların uzaktan hata ayıklama portlarını ve DLL yan yüklemeyi istismar ederek geleneksel güvenlik kontrollerini aşabiliyor. Bu nedenle, yazılım günellemelerini aksatmamak, tarayıcıları ve işletim sistemlerini en son yamalarla güncel tutmak da çok önemli. Güvenlik politikalarını sadece kurumsal cihazlarla sınırlı tutmamak, çalışanların kişisel cihazlarından iş e-postalarına erişim sağlandığında da aynı katı kuralların uygulanmasını sağlamak gerekiyor. Bu gelişmeler, siber güvenlik stratejilerinin artık sadece bir IT departmanı görevi olmadığını, tüm kurumun birincil önceliği haline geldiğini gözler önüne seriyor.
Sık Sorulan Sorular
İlgili Makaleler
- ›Gizlenen Kimlik Avı Dalgaları Geleneksel E-posta Kalkanlarını Kırıyor
- ›Kimlik Doğrulama Adımı: Siber Saldırıların Yeni Cephesi
- ›Tenda Router Yazılımlarında Gizli Yönetici Arka Kapısı Riski
- ›Dijital Güvenlikte Yeni Dönem: 2026’nın En İyi Yapay Zeka ve Kimlik Korumalı Antivirüs Programları
- ›Lüks Perakendeciye Siber Saldırı: Windows Cihaz Kimliği Hacker'ı Ele Verdi