Nueva campaña en utilizar una extensión maliciosa para Microsoft Edge bautizada como Edgecution, ha sido capaz de escapar de las restricciones habituales del navegador y desplegar una puerta trasera basada en Python que concede un elevado nivel de control sobre el sistema afectado.

Así comienza el ataque

Según explican los investigadores de Zscaler, el compromiso inicial se produce mediante ingeniería social.

Los atacantes se hacen pasar por personal del soporte informático a través de Microsoft Teams y convencen a los empleados para que accedan a una página fraudulenta donde, supuestamente, deben instalar una actualización del filtro antispam.

Ad

En campañas recientes, los delincuentes también utilizaron una falsa consola de gestión de actualizaciones de Outlook.

En lugar de descargar software legítimo, los botones disponibles ejecutaban distintas acciones maliciosas: descargar archivos infectados, copiar scripts al portapapeles o mostrar formularios destinados al robo de credenciales de Microsoft 365 y Outlook.

Tres métodos para instalar el malware

La infraestructura preparada por los atacantes ofrece tres alternativas para desplegar Edgecution: mediante un script AutoHotKey, un archivo por lotes de Windows o un script PowerShell.

Una vez ejecutado cualquiera de estos métodos, el sistema prepara el entorno, corrige las cabeceras cifradas de archivos ZIP manipulados para dificultar su detección, extrae los componentes necesarios y crea una tarea programada que inicia Microsoft Edge de forma automática.

El archivo descargado incorpora una versión integrada de Python 3.13.3, además de dos directorios denominados «extension» y «native», una estructura que ya anticipa el funcionamiento interno del ataque.

Cómo consigue escapar del navegador

El primer componente corresponde a la extensión maliciosa instalada en Microsoft Edge, disfrazada como un supuesto agente de monitorización. Su misión consiste en conectarse al servidor de mando y control del atacante, recibir instrucciones y devolver los resultados obtenidos.

Aunque las extensiones del navegador funcionan normalmente dentro de un entorno aislado o sandbox, Edgecution logra superar esa limitación aprovechando el protocolo de mensajería nativa de Chrome.

Este mecanismo legítimo permite que las extensiones interactúen con aplicaciones instaladas en el equipo, utilizando procesos independientes y canales estándar de entrada y salida de datos.

Gracias a esta funcionalidad, la extensión consigue comunicarse con una segunda pieza del malware.

Una puerta trasera basada en Python

El segundo componente es una puerta trasera desarrollada en Python que actúa directamente sobre el sistema operativo. Su función es ejecutar las órdenes recibidas desde la extensión instalada en el navegador.

Entre las capacidades detectadas por los investigadores se encuentran la ejecución de comandos de consola, el lanzamiento de PowerShell, la ejecución de código Python arbitrario, la creación y modificación de archivos, la enumeración de procesos activos y la recopilación de información del equipo comprometido.

Para facilitar esta comunicación, los scripts generan un archivo batch dentro del directorio nativo y crean el manifiesto obligatorio de mensajería nativa que permite al navegador establecer la conexión con la aplicación instalada localmente.

Una técnica cada vez más sofisticada

Zscaler considera que Edgecution habría sido desplegado por un intermediario de acceso inicial vinculado a la operación de ransomware conocida como Payouts Kings.

Además, los investigadores destacan que ambos componentes del malware contienen comandos que actualmente no se utilizan, pero que podrían activarse en futuras versiones del ataque.

Como medida preventiva, recomiendan reforzar la supervisión de las extensiones instaladas en los navegadores y aplicar controles estrictos sobre la configuración de la mensajería nativa.

El informe técnico también incluye indicadores de compromiso, como servidores de mando y control, hashes de la extensión maliciosa y de la puerta trasera basada en Python, con el objetivo de facilitar su detección en entornos corporativos.

 

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre