Nový útok na Gmail nepotřebuje vaše heslo ani přihlášení. Stačí, že máte otevřený Chrome na Windows
Bezpečnostní firma Kaspersky odhalila nástroj, který dokáže převzít přístup ke Gmailu z už přihlášeného prohlížeče, automaticky a bez hesla.
Obsah článku
Jmenuje se Umbrij a stojí za ním špionážní skupina ToddyCat, kterou Kaspersky sleduje od roku 2020. Princip je překvapivě elegantní: jakmile útočník získá přístup k Windows stanici (třeba přes jinou zranitelnost nebo malware), Umbrij zjistí, jestli na počítači běží Chrome nebo Edge s přihlášeným Google účtem. Pokud ano, spustí v pozadí neviditelnou kopii prohlížeče, otevře standardní přihlašovací dialog Googlu pro propojení aplikace, pomocí skriptu automaticky „odklikne“ souhlas za uživatele a získá autorizační kód. Ten pak vymění za token, který mu umožní přistupovat ke Gmailu, Disku, kontaktům, kalendáři a dalším službám přes oficiální Google API. Uživatel nic nevidí, nic nepotvrzuje a nic nezadává. Celý proces proběhne v takzvané headless instanci prohlížeče, tedy v režimu, kdy se okno na obrazovce vůbec nezobrazí.
Jak přesně Umbrij funguje krok za krokem
Technická analýza, kterou Kaspersky zveřejnil na Securelist 30. června 2026, popisuje útok jako sekvenci několika kroků. Nejdřív Umbrij zkopíruje profil Chromium prohlížeče, tedy složku v %LOCALAPPDATA%, kde Chrome nebo Edge uchovávají různá uživatelská data. Pak spustí prohlížeč s přepínačem –remote-debugging-port, což je legitimní vývojářská funkce určená pro ladění webových aplikací. V rukou útočníka se z ní ale může stát nástroj pro vzdálené ovládání prohlížeče.
Přes knihovnu Puppeteer Sharp se Umbrij připojí k běžící instanci prohlížeče a otevře OAuth autorizační stránku Googlu. Protože profil obsahuje aktivní přihlášenou relaci, Google může nabídnout výběr účtu bez nutnosti znovu zadávat heslo. Skript automaticky vybere účet, klikne na „Allow“ a zachytí autorizační kód z přesměrování. Posledním krokem je výměna kódu za přístupový token přes Google API. Celý proces může proběhnout během několika sekund.
Důležitý detail: Umbrij žádá velmi široký rozsah oprávnění, včetně přístupu ke Gmailu, Google Disku, kontaktům, kalendáři a dalším službám. Pro špionážní skupinu je to ideální balíček. Jeden získaný token může otevřít přístup k velkému množství firemních dat a komunikace.
Proč je to nebezpečnější než phishing
Klasický phishing potřebuje spolupráci oběti. Ta musí kliknout na odkaz, zadat heslo a případně potvrdit dvoufaktorové ověření. Krádež cookies zase typicky poskytne útočníkovi přístup k webové relaci. Umbrij se snaží obejít oba tyto scénáře.
Nepotřebuje z oběti vylákat heslo, protože využije existující přihlášení. Nemusí se spoléhat na krádež cookies, ale získá OAuth token určený pro přístup přes API. Platnost takového tokenu závisí na jeho typu a nastavení účtu a služby; jeho případné zneplatnění proto není možné zjednodušit jen na změnu hesla. Uživatel ho může v příslušných případech odvolat v nastavení účtu nebo prostřednictvím administrace Google Workspace.
A co je podle nás nejpodstatnější: potvrzení autorizačního dialogu proběhne skriptem, ne rukou uživatele. Dvoufaktorová autentizace v tomto okamžiku nemusí pomoci, protože účet je v prohlížeči už přihlášený a ověřený. Nejde tedy o prolomení samotného mechanismu dvoufaktorového ověřování, ale o zneužití již existující důvěryhodné relace.
Skutečná síla útoku tedy nespočívá v prolomení hesla. Spočívá v tom, že z firemního prohlížeče udělá tichý most k API Google služeb a pokusí se obejít přesně ten okamžik, kdy by si uživatel normálně všiml, že se něco děje.
Chrome už reagoval, ale útočníci byli rychlejší
Fér je dodat kontext: autor analýzy v komentáři pod článkem upřesnil, že většina pozorovaných aktivit souvisejících s Umbrijem spadala do období od roku 2023 do konce roku 2024. Od Chrome verze 136 Google zpřísnil chování přepínače –remote-debugging-port; nově se nerespektuje nad výchozím datovým adresářem bez použití nestandardního –user-data-dir. To popsaný postup komplikuje, i když samo o sobě nemusí odstranit všechny možné cesty ke zneužití vzdáleného ladění.
Jde o typický souboj: útočníci najdou cestu, vývojáři prohlížeče ji zúží a útočníci hledají další. Ve veřejně dostupných materiálech jsme nenašli samostatné stanovisko Googlu přímo k nástroji Umbrij nebo ke skupině ToddyCat.
Důležité je i to, koho se útok týká. ToddyCat není masový phishingový gang. Kaspersky ji řadí mezi APT skupiny zaměřené na kyberšpionáž; v minulosti cílila například na Exchange servery vládních a diplomatických institucí v Asii. Skupina bývá spojována s čínsky mluvícím prostředím, toto připsání však není veřejně jednoznačně potvrzené. Veřejně potvrzené české oběti nejsou, ale popsaná technika je použitelná proti organizacím, které používají Google Workspace na Windows.
Co udělat hned teď
I když jde o cílený útok, opatření proti němu chrání před celou třídou podobných hrozeb. NÚKIB i ENISA doporučují základní bezpečnostní opatření, která zde dávají smysl:
- Aktualizovat Chrome/Edge a Windows – novější verze prohlížeče mají přísnější pravidla pro vzdálené ladění.
- Zapnout dvoufaktorové ověření, ideálně pomocí passkey nebo fyzického bezpečnostního klíče; neochrání před samotným Umbrijem, pokud už je stanice kompromitovaná, ale výrazně ztíží počáteční převzetí účtu.
- Projít si Google Security Checkup a zkontrolovat propojené aplikace. Kaspersky výslovně upozorňuje na podezřelé názvy jako Google Workspace Migration for Microsoft Outlook nebo Google Workspace Sync for Microsoft Outlook; pokud je ve firmě reálně nepoužíváte, je vhodné ověřit, proč jsou k účtu připojené.
- Po práci se z Google účtu odhlašovat, zvlášť na sdílených nebo rizikovějších stanicích.
- Na firemní úrovni hlídat procesy prohlížeče spuštěné s přepínači –remote-debugging-port a
--headless, omezit neověřené aplikace v Google Workspace a zvážit program Advanced Protection pro vysoce exponované účty.
Nejúčinnější obrana je paradoxně ta nejjednodušší: nenechávat Google účet trvale přihlášený v prohlížeči na stanici, jejíž zabezpečení nemáte plně pod kontrolou. Právě pohodlná permanentní relace je to, co Umbrij proměňuje ve vstupní bránu k dalším službám.