Edgecution zet valse Edge-extensie in voor stille toegang

Zscaler ThreatLabz meldt dat een initial-access-broker, gelinkt aan de Payouts King-ransomware, de malwareframework Edgecution inzet. Deze combineert een kwaadaardige Microsoft Edge-extensie met een Python-backdoor. De aanval begint meestal met social-engineeringberichten in Microsoft Teams, waarin aanvallers zich voordoen als IT-medewerkers. Slachtoffers worden vervolgens doorgestuurd naar een neppe Microsoft Outlook- of Microsoft-updatepagina. Daar worden installatiescripts, een legitieme AutoHotKey-uitvoerbare bestand en een versleuteld ZIP-bestand aangeboden.

De scripts maken daarna een verborgen Edge-profiel aan, installeren de extensie en Python-componenten, configureren een Chrome-native messaging host, slaan een decoderingssleutel op in het Windows-register en laten Edge automatisch, zonder vensters, op de achtergrond draaien met de kwaadaardige extensie actief.

Edgecution misbruikt Chrome-native messaging om normale sandboxbeperkingen van de browser te omzeilen en bevoorrechte opdrachten door te geven van de extensie naar de Python-backdoor. Volgens onderzoekers communiceert de extensie met de command-and-control-infrastructuur via WebSockets. Daarbij zijn subdomeinen van cloudfront.net waargenomen die worden gehost op AWS. De browserbewakingsfuncties lijken vooral bedoeld als afleiding, omdat Edge in headless-modus draait.

De backdoor geeft aanvallers toegang tot systeemverkenning, het opsommen van processen, het schrijven van bestanden, het uitvoeren van shell- en PowerShell-opdrachten, Python-code en bredere willekeurige commando’s. Zo krijgen ransomware-verwante criminelen op een stille manier voet aan de grond, mogelijk zonder dat traditionele endpoint- en sandboxbeveiliging dit direct opmerkt.

  • Eater

    vraag en ik antwoord

    Related Posts

    Zeven Microsoft 365-accounts gekraakt via vergeten serviceaccounts

    Onderzoekers op het gebied van cybersecurity hebben details gedeeld over een actieve TeamFiltration-campagne met de codenaam UNK_CondorFiltration. De campagne richtte zich op meer dan 5.700 accounts binnen 28 Microsoft 365-tenants.…

    Kritiek WordPress-lek direct aangevallen door cybercriminelen

    Cybercriminelen zijn begonnen met het actief misbruiken van een kritiek beveiligingslek in WordPress, en dat al binnen enkele uren na de publieke bekendmaking. De kwetsbaarheid in kwestie is CVE-2026-87902 met…

    Geef een reactie