Злонамерено разширение за Edge помага за заобиколяне защитите на браузъра

Нова техника комбинира браузърно разширение и Python бекдор за пълен контрол над компрометирани системи

Изследователи от компанията за облачна сигурност Zscaler разкриха нова атака, наречена Edgecution, при която злонамерено разширение за Microsoft Edge се използва за излизане извън защитената среда на браузъра и стартиране на Python-базиран бекдор в операционната система.

Според анализа кампанията вероятно е свързана с посредник за първоначален достъп (Initial Access Broker – IAB), който работи в подкрепа на рансъмуер операцията Payouts Kings.

Социално инженерство като входна точка

Атаката започва с представяне на нападателите като служители на ИТ поддръжка чрез Microsoft Teams. Потенциалните жертви са насочвани към фалшив уебсайт, който се представя като платформа за актуализации на Microsoft Outlook.

На страницата се показват бутони за изтегляне на уж легитимни обновления или инструменти за проверка на софтуер. Вместо това обаче се стартират злонамерени скриптове, копират се команди в клипборда или се събират идентификационни данни за Microsoft 365 и Outlook.

Как работи Edgecution

Ключовият елемент в атаката е злоупотребата с Chrome Native Messaging Protocol – механизъм, който позволява на браузърни разширения да комуникират с локални приложения в операционната система.

Изтегленият архив съдържа вградена версия на Python 3.13.3, злонамерено разширение за Edge и компоненти за локално изпълнение на команди. За да избегнат откриване от защитни решения, нападателите използват ZIP файлове с умишлено модифицирани заглавни данни.

Разширението се представя като легитимен „Edge Monitoring Agent“ и работи в скрит режим чрез безграфична (headless) инстанция на Microsoft Edge. То получава команди от сървър за управление и контрол и ги препраща към локален Python бекдор.

Потенциални възможности на атакуващите

След успешна компрометация нападателите могат да:

  • изпълняват системни команди;
  • стартират PowerShell скриптове;
  • изпълняват произволен Python код;
  • създават и променят файлове;
  • събират системна информация;
  • наблюдават активните процеси в устройството.

Тази архитектура позволява устойчив достъп до компрометираната система и улеснява последващо внедряване на рансъмуер или други зловредни инструменти.

Защо случаят е важен

Edgecution демонстрира нарастващата сложност на съвременните атаки, при които браузърните разширения се превръщат в мост между интернет средата и операционната система. Специалистите препоръчват организациите да засилят контрола върху инсталираните разширения, да наблюдават Native Messaging конфигурациите и да ограничат възможностите за изпълнение на непознати скриптове и приложения.

e-security.bg

Подобни

Атака злоупотребява с механизма за обновяване на ViPNet
20.07.2026
Cyberattack_b
Kиберпрестъпници използват фалшив софтуер за разпространение на Starland RAT
17.07.2026
malware-via-canva-1080x600
Spirals криптира мрежа за по-малко от 24 часа след проникването
17.07.2026
Ransomware
OkoBot - нова зловредна платформа атакува криптопортфейли
17.07.2026
hellocreatio-ai-generated-8183045_640
ClickLock - нов macOS инфостийлър
17.07.2026
Business office building and machine learning system
Зловредни npm пакети на AsyncAPI заразиха хиляди разработчици
16.07.2026
npm

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy