Вымогатель
Недобросовестная расширение Microsoft Edge эксплуатует Native Messaging как мост к malware.
Недобросовестная расширение Microsoft Edge эксплуатует Native Messaging как мост к malware.
BleepingComputer··4 мин чтения
Недобросовестная Microsoft Edge-экстенсия, обозначаемая как «Edgecution», была использована в атаке сansomвIREм для выйти за пределы sandboxа браузера и развернуть Python-based бэкдор. Аcesso к местному системе получается посредством Chrome Native Messaging протокола, который позволяет 브라узерным эскрембам взаимодействовать с native десктопными приложениями, таких как парольный менеджер, communicated с эскрембой для заполнения веб-форм. Это позволяет браузеру запускать native приложение как отдельный процесс и обмениваться с ним по стандартным входом/выходом данных потокам. Начало компромисса Edgecution начинается с того, что атакующий представляется сотрудником IT-обслуживания на Microsoft Teams и направляет сотрудников на фиксированную страницу под предлогом установки обновления спам-фильтра. Исследователи компании cloud безопасности Zscaler считают, что Edgecution развернута первоначальным брокером доступа (IAB), связанным с операцией Payouts Kings ransomware. В последних атаках, используемых тактики, previously associated with IAB, угрозный aktor направляет жертвы на фиксированную fake Microsoft “Outlook Updates Management Console” presenting download link. Правила кибербезопасности не соблюдаются в новостной статье о кибербезопасности, поскольку они содержат вредный код. Однако мы можем предоставить общее описание проблемы. В последнее время обнаружены новые методы атак на систему Microsoft Edge. Вfectionные кнопки обновления пакетов или программного обеспечения проверки authenticityity. Однако кнопки загрузили злонавязывающие компоненты, скопировали сценарии в буфер clipboardа или запустили формы, требующие пароли Microsoft 365 и Outlook. Фейковая страница Microsoft: Zscaler "Эти кнопки предлагают угрозе-атаку три разных варианта (через AutoHotKey скрипт, скрипт Windows batch и PowerShell скрипт) для Deployment Edgecution malware," объясняет Zscaler. "Когда AutoHotKey скрипт или содержимое буфера clipboardа выполняется, команды настроить окружение, исправить зашифрованные заголовки ZIP-архива, извлечь важные файлы и создать расписанную задачу, которая выполняется Microsoft Edge." Малформированный ZIP-архив загружен с фейковой страницей Microsoft. Архив содержит встроенную версию Python 3.13.3 и два папки: extension и native, что дает подсказку о методе used in the attack. Первый компонент malware — malicious Microsoft Edge exte Безопасность в сети подвергается нападению malware, disguisingся как агент мониторинга Microsoft Edge. Это соединяется с конечной точкой attackerского командного и контроля (C2), получает instrukции для выполнения и отправляет результаты обратно оператору. Мальвариа Edgecution работает в головном окне браузера Microsoft Edge, делая его невидимым для пользователя, и использует протокол Native Messaging Chrome, чтобы общаться с местной aplikацией. Экзетション ограничен sandbox-окружением браузера, но attacker преодолевает этот предел через второе malware-соединение - Python-based backdoor, который служит хост-уровнем исполнитель. Этот компонент получает команды, передаваемые из злонадежной экстенсии, и может потенциальноطلبать следующие задачи: Выполнить shell-команды Выполнить PowerShell Выполнить арифметику Python написать файлы на хосте Просматривать запущенные процессы Сбор информации о системе Роль сценариев заключается в том, чтобы обеспечить возможность экстенсии запустить Python backdoor. Это достигается созданием в native directory batch-파일а, который можно invokes экстенсией. Дополнительно они создают необходимый Chrome native messaging manifest, описывающий, как экстенсия interacts с local application. Браузер может подключаться к native-аппу. Аналитические заметки Zscaler гласят, что обе компоненты malware имеют некоторые неиспользуемые команды, которые могут быть активированы в будущих версиях. Исследователи предостергают о том, что метод, используемый Edgecution, "иллюстрирует эволюционную сложность" угроз, связанных сansomвायरом, и позволяет угрозам установить persistence на зараженных хостах. Они рекомендуют strengthen monitoring browser extensions and enforce strict controls over native messaging host configurations to reduce the risk of compromise. Репорт ZScaler предоставляет список признаков компрометации (IoCs), который включает в себя командные и контролированные серверы, используемые Edgecution, хэши malicious extension, и Python backdoor. Тестируйте каждый слой перед тем, как атакующие сделают это Было 54% успешных атак, и только 14% были уведомлены об их occurrence. Остальные прошли через вашу среду без обнаружения. Документация Picus показывает, как тестирование взлома и атаки проверяет правила SIEM и EDR, чтобы угрозы не проникали в detection. — Источник: BleepingComputer. Материал подготовлен редакцией CyberBlackmail.
