Skip to main content

 

 

 

Noticias de Ecuadinamica

Una peligrosa extension maliciosa para el navegador Edge se transforma en la puerta de entrada definitiva para ataques de ransomware que ya han comprometido la seguridad de miles de computadoras personales en todo el mundo

Una peligrosa extension maliciosa detectada recientemente en el navegador Edge esta poniendo en serio riesgo la seguridad de miles de equipos informaticos al facilitar de manera critica la infiltracion y ejecucion automatizada de ataques de ransomware que comprometen la integridad de los datos de los usuarios

Una peligrosa extension maliciosa detectada recientemente en el navegador Edge esta poniendo en serio riesgo la seguridad de miles de equipos informaticos al facilitar de manera critica la infiltracion y ejecucion automatizada de ataques de ransomware que comprometen la integridad de los datos de los usuarios
 

Nueva amenaza cibernetica utiliza la extension maliciosa Edgecution contra Microsoft Edge

Detalles tecnicos de una campaña sofisticada que burla la seguridad del navegador

Una reciente campaña de ciberataques ha encendido las alarmas en el sector de la seguridad informatica al centrar su objetivo en el navegador Microsoft Edge. Los investigadores de la firma Zscaler han identificado una extension maliciosa bautizada como Edgecution. Esta herramienta es capaz de romper las barreras de seguridad nativas del navegador, actuando como un puente critico que permite la ejecucion de malware directamente en el sistema operativo del usuario. El objetivo final de los atacantes es la instalacion de un backdoor basado en el lenguaje Python, el cual otorga a los ciberdelincuentes el control remoto total sobre el equipo infectado. El proceso de compromiso es complejo y requiere una combinacion de ingenieria social avanzada con el abuso de funciones legitimas del navegador. Todo comienza con un acceso inicial mediante la suplantacion de identidad. Los atacantes se hacen pasar por personal de soporte tecnico a traves de Microsoft Teams.
  Durante esta interaccion, engañan a los empleados para que accedan a una pagina web falsa que simula ser una consola de actualizaciones de Outlook o un filtro de spam corporativo. En estos portales fraudulentos, los botones de descarga estan diseñados para activar diversos mecanismos de infeccion que preparan el sistema para recibir la carga maliciosa. Una de las tecnicas mas preocupantes es la manipulacion de archivos ZIP con cabeceras alteradas, una estrategia orientada a evadir la deteccion de las herramientas de seguridad convencionales. Una vez descargado, el paquete incluye una version embebida de Python y dos componentes clave: una extension de Edge camuflada como un agente de monitorizacion y un ejecutor a nivel de sistema.

El abuso del protocolo Native Messaging para romper el aislamiento

La extension maliciosa opera dentro del navegador estableciendo una conexion con un servidor de comando y control, mientras que el segundo componente funciona como un enlace directo con el sistema operativo. El elemento fundamental en esta cadena de ataque es el uso indebido del protocolo Native Messaging de Chrome. Aunque esta funcion fue creada para permitir la comunicacion legitima entre extensiones y aplicaciones locales, como en el caso de los gestores de contraseñas, en esta operacion se convierte en la brecha que destruye el aislamiento del navegador. Mediante este mecanismo, la extension tiene la capacidad de ordenar al backdoor que ejecute comandos, scripts de PowerShell, codigo Python o tareas de reconocimiento del sistema. Desde Zscaler advierten que esta tecnica es una clara muestra de la creciente sofisticacion de los grupos vinculados al ransomware. Estos actores ahora integran multiples capas de ejecucion para asegurar la persistencia en los sistemas comprometidos, haciendo que la deteccion y eliminacion de la amenaza sea un reto mucho mayor para los equipos de respuesta ante incidentes.