افزونهٔ مخربِ Edge که از سندباکسِ مرورگر فرار میکنه
خلاصهٔ کاملتر
به گفتهٔ Zscaler، افزونهٔ Edgecution دسترسی به سیستمِ محلی رو با سوءاستفاده از پروتکلِ Native Messaging کروم بهدست میاره؛ همون قابلیتی که بهطورِ عادی مثلاً به یه مدیرِ رمزِ عبور اجازه میده با افزونهش ارتباط بگیره. این پروتکل به مرورگر اجازه میده یه برنامهٔ بومی رو بهعنوانِ یه فرایندِ جدا اجرا کنه و از طریقِ ورودی/خروجیِ استاندارد باهاش داده رد و بدل کنه. زنجیرهٔ حمله با این شروع میشه که مهاجم توی Microsoft Teams خودش رو جای پرسنلِ پشتیبانیِ IT جا میزنه و کارمندها رو به بهانهٔ نصبِ بهروزرسانیِ یه فیلترِ اسپم به یه صفحهٔ تقلبی هدایت میکنه. تو حملههای اخیر، قربانی به یه کنسولِ جعلیِ «مدیریتِ بهروزرسانیهای Outlook» فرستاده میشد که دکمههایی برای دانلودِ بستهٔ بهروزرسانی یا تأییدِ نرمافزار داشت. ولی این دکمهها در واقع اجزای مخرب رو دانلود میکردن یا اسکریپت رو به کلیپبورد کپی میکردن. به گفتهٔ Zscaler این دکمهها سه گزینهٔ مختلف (اسکریپتِ AutoHotKey، اسکریپتِ بچِ ویندوز و اسکریپتِ PowerShell) برای مستقرکردنِ Edgecution به مهاجم میدادن؛ کاری که این اسکریپتها میکنن اینه که محیط رو آماده، یه فایلِ ZIPِ رمزنگاریشده رو تعمیر، فایلها رو استخراج و یه تسکِ زمانبندیشده برای اجرای Edge میسازن. اجزای بدافزار توی یه آرشیوِ ZIP با هدرهای خراب گرفته میشن تا محصولاتِ امنیتی نتونن اون رو بهعنوانِ یه آرشیوِ معتبر بشناسن. به گفتهٔ محققها، این ZIP یه نسخهٔ پایتونِ 3.13.3 و دو پوشه به اسمهای extension و native داره که خودش سرنخِ تکنیکِ استفادهشدهست. جزءِ اولِ بدافزار خودِ افزونهٔ مخربِ Edgeه که خودش رو جای یه «Edge Monitoring Agent» جا میزنه؛ به سرورِ فرمانولوکنترلِ (C2) مهاجم وصل میشه، دستور میگیره و نتیجه رو برمیگردونه. این افزونه توی یه Edgeِ بیسر (headless) اجرا میشه که برای کاربر نامرئیه و از Native Messaging برای حرفزدن با یه برنامهٔ محلی استفاده میکنه. خودِ افزونه به سندباکسِ مرورگر محدوده، ولی مهاجم این محدودیت رو با جزءِ دومِ بدافزار دور میزنه: یه بکدورِ پایتونی که نقشِ مجریِ سطحِ میزبان رو داره. این جزء دستورهای رلهشده از افزونه رو میگیره و میتونه فرمانِ شل و PowerShell و کدِ دلخواهِ پایتون اجرا کنه، فایل بنویسه، فرایندها رو فهرست کنه و اطلاعاتِ سیستم رو جمع کنه. Zscaler توصیه میکنه سازمانها نظارت روی افزونههای مرورگر رو تقویت و پیکربندیِ میزبانهای Native Messaging رو سختگیرانه کنترل کنن. نکات کلیدی:
- Edgecution از پروتکلِ Native Messaging بهعنوانِ پل برای فرار از سندباکسِ مرورگر سوءاستفاده میکنه
- حمله با جازدنِ مهاجم به پشتیبانیِ IT توی Microsoft Teams و صفحهٔ بهروزرسانیِ جعلی شروع میشه
- افزونه توی Edgeِ بیسر اجرا میشه و به یه بکدورِ پایتونیِ سطحِ میزبان دستور میده
- Zscaler اینو به واسطهٔ دسترسیِ مرتبط با باجافزارِ Payouts King نسبت داده




