
Škodlivé rozšíření prohlížeče Microsoft Edge přezdívané „Edgecution“ bylo použito při ransomwarovém útoku k úniku ze sandboxu prohlížeče a k nasazení zadních vrátek založených na jazyce Python. Přístup k lokálnímu systému je získán zneužitím protokolu Chrome Native Messaging, který rozšířením prohlížeče umožňuje komunikovat s nativními desktopovými aplikacemi, podobně jako když správce hesel komunikuje s rozšířením, aby vyplnil webové formuláře.
Tento protokol umožňuje prohlížeči spustit nativní aplikaci jako samostatný proces a komunikovat s ní přes standardní vstupně-výstupní datové proudy. Kompromitace prostřednictvím Edgecution začíná tím, že se útočník vydává za pracovníka IT podpory na platformě Microsoft Teams a navádí zaměstnance na podvodnou stránku pod záminkou instalace aktualizace spamového filtru. Výzkumníci z firmy Zscaler zabývající se cloudovou bezpečností se domnívají, že Edgecution nasazuje broker počátečního přístupu (IAB) napojený na ransomwarovou operaci Payouts Kings.
Mechanismus útoku
Při nedávných útocích útočník naváděl oběti na falešnou Microsoft konzoli „Outlook Updates Management Console“, která zobrazovala tlačítka ke stažení balíčků aktualizací nebo k ověření softwaru. Tlačítka ovšem stahovala škodlivé komponenty, kopírovala skripty do schránky nebo spouštěla formuláře vyžadující hesla k Microsoft 365 a Outlooku. Podle Zscaleru tato tlačítka nabízejí útočníkovi tři různé možnosti, jak malware Edgecution nasadit – prostřednictvím skriptu AutoHotKey, dávkového skriptu Windows a skriptu PowerShell. Při spuštění skriptu AutoHotKey nebo obsahu schránky příkazy nakonfigurují prostředí, opraví hlavičky zašifrovaného souboru ZIP, extrahují příslušné soubory a vytvoří naplánovanou úlohu, která spustí Microsoft Edge.
Komponenty malwaru jsou staženy z falešné stránky aktualizací Microsoftu v archivu ZIP, který je opatřen poškozenými hlavičkami, aby bezpečnostní produkty nerozpoznaly, že se jedná o platný archiv. Podle výzkumníků archiv ZIP obsahuje vloženou verzi Pythonu 3.13.3 a dva adresáře pojmenované extension a native, což napovídá o použité technice. První komponentou malwaru je škodlivé rozšíření Microsoft Edge maskované jako Edge Monitoring Agent. To se připojí k C2 koncovému bodu útočníka, přijímá pokyny k vykonání a výsledky odesílá zpět operátorovi. Malware Edgecution běží v bezhlavém prohlížeči Edge, takže je pro uživatele neviditelný, a k komunikaci s lokální aplikací používá protokol Chrome Native Messaging.
Únik ze sandboxu
Rozšíření je omezeno na sandbox prohlížeče, ale útočník toto omezení překonává druhou komponentou malwaru – zadními vrátky založenými na Pythonu, která slouží jako vykonavatel na úrovni hostitele. Tato komponenta přijímá příkazy předávané ze škodlivého rozšíření a může vykonávat příkazy shellu, spouštět PowerShell, spouštět libovolný kód v Pythonu, zapisovat soubory na hostitele, vyjmenovávat běžící procesy a shromažďovat systémové informace. Úkolem skriptů je poskytnout rozšíření způsob, jak spustit Python zadní vrátka, čehož je dosaženo vytvořením dávkového souboru v adresáři native, který rozšíření může vyvolat. Skripty rovněž vytvářejí potřebný manifest Chrome native messaging popisující, jak se prohlížeč může připojit k nativní aplikaci.
Technická analýza Zscaleru poznamenává, že obě komponenty malwaru obsahují některé nevyužité příkazy, jež by mohly být aktivovány v budoucích verzích. Výzkumníci varují, že metoda použitá u Edgecution ilustruje vyvíjející se sofistikovanost aktérů hrozeb napojených na ransomwarové operace a umožňuje jim zajistit si na kompromitovaných hostitelích trvalou přítomnost. Organizacím doporučují posílit monitorování rozšíření prohlížeče a vynutit přísné kontroly nad konfiguracemi hostitelů native messaging, aby se riziko kompromitace snížilo.
Zdroj: bleepingcomputer.com
Zdroj: IT SECURITY NETWORK NEWS


