Een persoon werkt achter een laptop in een donkere kamer
Nieuws25 juni · 04:515 min leestijd

Kwaadaardige Edge-extensie 'Edgecution' breekt via een nep-IT-melding door tot ransomware

Onderzoekers vonden een aanval waarbij een kwaadaardige Edge-extensie via een legitieme browserfunctie ontsnapt en een backdoor met systeemrechten plaatst. Het begint met iemand die zich op Teams voordoet als jouw IT-afdeling.

Een aanval die begint met een vriendelijk Teams-bericht van 'de IT-afdeling' en eindigt met ransomware: onderzoekers van Zscaler ThreatLabz beschrijven een campagne waarbij een kwaadaardige Microsoft Edge-extensie, Edgecution genaamd, wordt gebruikt om uit de beveiligde omgeving van de browser te ontsnappen en een Python-backdoor met volledige systeemrechten te plaatsen. De campagne wordt toegeschreven aan een initial access broker met banden met de Payouts King-ransomware, de partij die de toegang verkoopt of zelf de gijzelsoftware uitrolt.

Het venijn zit niet in een geniale technische exploit, maar in de combinatie van social engineering en een legitieme browserfunctie die wordt misbruikt. Daardoor glipt de aanval langs verdedigingen die je normaal zou vertrouwen.

Zo verloopt de aanval

De aanvallers doen zich op Microsoft Teams voor als IT-support en sturen het slachtoffer naar een neppagina met de naam 'Outlook Updates Management Console'. Die pagina biedt een update of een verificatietool aan die in werkelijkheid kwaadaardige scripts plaatst, in de vorm van AutoHotkey, een batch-bestand of PowerShell. Die scripts starten stilletjes een verborgen Edge-venster. Vervolgens wordt een ZIP-archief met opzettelijk beschadigde headers uitgepakt, met daarin een complete Python 3.13.3-omgeving, en zet een geplande taak de boel vast op het systeem.

Hier komt de kern. De extensie, vermomd als 'Edge Monitoring Agent', misbruikt Chrome Native Messaging om uit de browser-sandbox te breken en commando's door te geven aan de Python-backdoor. Die backdoor kan shell-commando's en PowerShell draaien, willekeurige Python-code uitvoeren, bestanden wegschrijven en processen uitlezen. Hij leest een commando in JSON-vorm, voert het uit, antwoordt en sluit zichzelf meteen weer af, een kortstondig patroon dat bedoeld is om detectie op draaiende processen te ontwijken. De decryptiesleutels staan in het Windows-register en het verkeer naar de aanstuurserver loopt via Amazon CloudFront-subdomeinen, zodat het op gewoon cloudverkeer lijkt.

Waarom Native Messaging de zwakke plek is

Native Messaging is geen lek, maar een normale, nuttige functie: ermee kan een browserextensie praten met een programma op je computer, bijvoorbeeld je wachtwoordmanager. Precies die brug wordt hier misbruikt. Een extensie hoort opgesloten te zitten in de browser, maar via de native-messaging-host krijgt deze een lijn naar code die wel met systeemrechten draait. En laat het beheer van browserextensies nu net iets zijn waar de meeste organisaties geen grip op hebben: medewerkers installeren wat ze willen, en niemand kijkt naar wat die extensies achter de schermen mogen.

Wat dit voor jouw bedrijf betekent

Twee concrete dingen om nu te regelen. Ten eerste je browserbeleid: bepaal welke extensies medewerkers mogen installeren, het liefst via een goedgekeurde lijst, en houd registraties van native-messaging-hosts in de gaten. Een onbeheerde browser is inmiddels een volwaardig aanvalsoppervlak, geen onschuldig hulpmiddel.

Ten tweede, en belangrijker, het beginpunt: een nep-IT-melding. De hele keten valt om als die eerste stap niet lukt. Spreek daarom een vast, herkenbaar kanaal af waarlangs jouw IT contact opneemt, en train je mensen dat 'IT' dat vraagt iets te downloaden of een code te plakken altijd een rode vlag is. Dat is geen technische kwestie maar een procesafspraak, en juist daar zit de winst: phishing is geen technisch maar een procesprobleem, en je verdediging begint bij je proces. Het patroon is bovendien niet nieuw: eerder gebruikte een WhatsApp-campagne met nep-bedrijfsdocumenten dezelfde truc om pc's volledig over te nemen. Wie zijn medewerkers leert twijfelen op het juiste moment, sluit de deur nog voordat de eerste regel code draait.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Een werkplek waar nep-IT geen vat heeft

De zwakste schakel is bijna nooit de techniek, maar het moment waarop iemand 'IT' vertrouwt. Ik denk met je mee over hoe je processen en systemen zo inricht dat zulke aanvallen nergens landen, van duidelijke meldroutes tot beheerde, geautomatiseerde werkplekken, end-to-end en self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm
Nieuws
5 min

21 aug 22:09

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm

Beveiligingsbedrijf Expel vond SynkLoader, malware die via een Teams-bericht van een nep-IT-helpdesk binnenkomt en wachtwoorden vist met een nagemaakt Windows-vergrendelscherm. De voordeur is een standaardinstelling die elk extern domein toelaat.

737 nep-VPN-extensies leiden Chrome-verkeer via één Russische proxy
Nieuws
5 min

12 aug 22:33

737 nep-VPN-extensies leiden Chrome-verkeer via één Russische proxy

Beveiligingsbedrijf Socket vond 737 nep-VPN-extensies in de Chrome Web Store die al het browserverkeer door SOCKS5-proxy's van één Russische aanbieder stuurden. Google haalde er 221 weg, ruim vijfhonderd staan er nog.

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

Aanvallers misbruiken Custom GPT’s voor ClickFix-malware
Nieuws
2 min

30 sep 01:09

Aanvallers misbruiken Custom GPT’s voor ClickFix-malware

Aanvallers lokten gebruikers via gesponsorde Google-resultaten naar neppe Custom GPT’s en een ClickFix-pagina. Een zelf uitgevoerd PowerShell-commando installeerde een RAT; van minstens 40 gerelateerde incidenten kwamen er twee aantoonbaar via een GPT.

BSI wijst nep-captcha aan als aanvalsvector bij hack op Berlijnse overheid
Nieuws
5 min

8 sep 10:36

BSI wijst nep-captcha aan als aanvalsvector bij hack op Berlijnse overheid

Het Duitse BSI koppelt de ransomware-aanval op twee Berlijnse senaatsbesturen aan een nep-Cloudflare-captcha die een medewerker een commando liet plakken. Eén plakactie, twee bestuursorganen offline en 1,44 miljoen bestanden in het darkweb.