Нова техника комбинира браузърно разширение и Python бекдор за пълен контрол над компрометирани системи
Изследователи от компанията за облачна сигурност Zscaler разкриха нова атака, наречена Edgecution, при която злонамерено разширение за Microsoft Edge се използва за излизане извън защитената среда на браузъра и стартиране на Python-базиран бекдор в операционната система.
Според анализа кампанията вероятно е свързана с посредник за първоначален достъп (Initial Access Broker – IAB), който работи в подкрепа на рансъмуер операцията Payouts Kings.
Социално инженерство като входна точка
Атаката започва с представяне на нападателите като служители на ИТ поддръжка чрез Microsoft Teams. Потенциалните жертви са насочвани към фалшив уебсайт, който се представя като платформа за актуализации на Microsoft Outlook.
На страницата се показват бутони за изтегляне на уж легитимни обновления или инструменти за проверка на софтуер. Вместо това обаче се стартират злонамерени скриптове, копират се команди в клипборда или се събират идентификационни данни за Microsoft 365 и Outlook.
Как работи Edgecution
Ключовият елемент в атаката е злоупотребата с Chrome Native Messaging Protocol – механизъм, който позволява на браузърни разширения да комуникират с локални приложения в операционната система.
Изтегленият архив съдържа вградена версия на Python 3.13.3, злонамерено разширение за Edge и компоненти за локално изпълнение на команди. За да избегнат откриване от защитни решения, нападателите използват ZIP файлове с умишлено модифицирани заглавни данни.
Разширението се представя като легитимен „Edge Monitoring Agent“ и работи в скрит режим чрез безграфична (headless) инстанция на Microsoft Edge. То получава команди от сървър за управление и контрол и ги препраща към локален Python бекдор.
Потенциални възможности на атакуващите
След успешна компрометация нападателите могат да:
- изпълняват системни команди;
- стартират PowerShell скриптове;
- изпълняват произволен Python код;
- създават и променят файлове;
- събират системна информация;
- наблюдават активните процеси в устройството.
Тази архитектура позволява устойчив достъп до компрометираната система и улеснява последващо внедряване на рансъмуер или други зловредни инструменти.
Защо случаят е важен
Edgecution демонстрира нарастващата сложност на съвременните атаки, при които браузърните разширения се превръщат в мост между интернет средата и операционната система. Специалистите препоръчват организациите да засилят контрола върху инсталираните разширения, да наблюдават Native Messaging конфигурациите и да ограничат възможностите за изпълнение на непознати скриптове и приложения.









