Een persoon werkt achter een laptop in een donkere kamer
Nieuws25 juni · 04:515 min leestijd

Kwaadaardige Edge-extensie 'Edgecution' breekt via een nep-IT-melding door tot ransomware

Onderzoekers vonden een aanval waarbij een kwaadaardige Edge-extensie via een legitieme browserfunctie ontsnapt en een backdoor met systeemrechten plaatst. Het begint met iemand die zich op Teams voordoet als jouw IT-afdeling.

Een aanval die begint met een vriendelijk Teams-bericht van 'de IT-afdeling' en eindigt met ransomware: onderzoekers van Zscaler ThreatLabz beschrijven een campagne waarbij een kwaadaardige Microsoft Edge-extensie, Edgecution genaamd, wordt gebruikt om uit de beveiligde omgeving van de browser te ontsnappen en een Python-backdoor met volledige systeemrechten te plaatsen. De campagne wordt toegeschreven aan een initial access broker met banden met de Payouts King-ransomware, de partij die de toegang verkoopt of zelf de gijzelsoftware uitrolt.

Het venijn zit niet in een geniale technische exploit, maar in de combinatie van social engineering en een legitieme browserfunctie die wordt misbruikt. Daardoor glipt de aanval langs verdedigingen die je normaal zou vertrouwen.

Zo verloopt de aanval

De aanvallers doen zich op Microsoft Teams voor als IT-support en sturen het slachtoffer naar een neppagina met de naam 'Outlook Updates Management Console'. Die pagina biedt een update of een verificatietool aan die in werkelijkheid kwaadaardige scripts plaatst, in de vorm van AutoHotkey, een batch-bestand of PowerShell. Die scripts starten stilletjes een verborgen Edge-venster. Vervolgens wordt een ZIP-archief met opzettelijk beschadigde headers uitgepakt, met daarin een complete Python 3.13.3-omgeving, en zet een geplande taak de boel vast op het systeem.

Hier komt de kern. De extensie, vermomd als 'Edge Monitoring Agent', misbruikt Chrome Native Messaging om uit de browser-sandbox te breken en commando's door te geven aan de Python-backdoor. Die backdoor kan shell-commando's en PowerShell draaien, willekeurige Python-code uitvoeren, bestanden wegschrijven en processen uitlezen. Hij leest een commando in JSON-vorm, voert het uit, antwoordt en sluit zichzelf meteen weer af, een kortstondig patroon dat bedoeld is om detectie op draaiende processen te ontwijken. De decryptiesleutels staan in het Windows-register en het verkeer naar de aanstuurserver loopt via Amazon CloudFront-subdomeinen, zodat het op gewoon cloudverkeer lijkt.

Waarom Native Messaging de zwakke plek is

Native Messaging is geen lek, maar een normale, nuttige functie: ermee kan een browserextensie praten met een programma op je computer, bijvoorbeeld je wachtwoordmanager. Precies die brug wordt hier misbruikt. Een extensie hoort opgesloten te zitten in de browser, maar via de native-messaging-host krijgt deze een lijn naar code die wel met systeemrechten draait. En laat het beheer van browserextensies nu net iets zijn waar de meeste organisaties geen grip op hebben: medewerkers installeren wat ze willen, en niemand kijkt naar wat die extensies achter de schermen mogen.

Wat dit voor jouw bedrijf betekent

Twee concrete dingen om nu te regelen. Ten eerste je browserbeleid: bepaal welke extensies medewerkers mogen installeren, het liefst via een goedgekeurde lijst, en houd registraties van native-messaging-hosts in de gaten. Een onbeheerde browser is inmiddels een volwaardig aanvalsoppervlak, geen onschuldig hulpmiddel.

Ten tweede, en belangrijker, het beginpunt: een nep-IT-melding. De hele keten valt om als die eerste stap niet lukt. Spreek daarom een vast, herkenbaar kanaal af waarlangs jouw IT contact opneemt, en train je mensen dat 'IT' dat vraagt iets te downloaden of een code te plakken altijd een rode vlag is. Dat is geen technische kwestie maar een procesafspraak, en juist daar zit de winst: phishing is geen technisch maar een procesprobleem, en je verdediging begint bij je proces. Het patroon is bovendien niet nieuw: eerder gebruikte een WhatsApp-campagne met nep-bedrijfsdocumenten dezelfde truc om pc's volledig over te nemen. Wie zijn medewerkers leert twijfelen op het juiste moment, sluit de deur nog voordat de eerste regel code draait.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Een werkplek waar nep-IT geen vat heeft

De zwakste schakel is bijna nooit de techniek, maar het moment waarop iemand 'IT' vertrouwt. Ik denk met je mee over hoe je processen en systemen zo inricht dat zulke aanvallen nergens landen, van duidelijke meldroutes tot beheerde, geautomatiseerde werkplekken, end-to-end en self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm
Nieuws
5 min

21 aug 22:09

SynkLoader komt via Teams binnen en steelt wachtwoorden met een nep-vergrendelscherm

Beveiligingsbedrijf Expel vond SynkLoader, malware die via een Teams-bericht van een nep-IT-helpdesk binnenkomt en wachtwoorden vist met een nagemaakt Windows-vergrendelscherm. De voordeur is een standaardinstelling die elk extern domein toelaat.

737 nep-VPN-extensies leiden Chrome-verkeer via één Russische proxy
Nieuws
5 min

12 aug 22:33

737 nep-VPN-extensies leiden Chrome-verkeer via één Russische proxy

Beveiligingsbedrijf Socket vond 737 nep-VPN-extensies in de Chrome Web Store die al het browserverkeer door SOCKS5-proxy's van één Russische aanbieder stuurden. Google haalde er 221 weg, ruim vijfhonderd staan er nog.

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt
Nieuws
4 min

29 jul 22:31

Microsoft loopt achter op de SharePoint-lekken die Anthropics Mythos vindt

Interne Microsoft-stukken die ProPublica inzag laten zien dat Anthropics Mythos sneller lekken vindt dan Microsoft ze patcht: 90 kritieke SharePoint-bugs in april, en een patchronde van 621 CVE's in juli.

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen
Nieuws
4 min

18 jul 10:27

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen

Microsoft ziet ClickFix-aanvallen bij zakelijke klanten toenemen. De infostealer ACR Stealer steelt wachtwoorden, sessietokens en Microsoft 365-documenten via een nep-CAPTCHA die medewerkers zelf een commando laat uitvoeren. Wat het betekent en hoe je je wapent.

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug
Gids
Uitgebreide gids14 min

24 aug 09:00

Je ex-medewerker levert de bedrijfslaptop en telefoon niet in: zo krijg je het apparaat en de data terug

Een vertrekker houdt de laptop en de telefoon. Dit is de volgorde waarin je ze terugkrijgt zonder je bewijs, je data of je gelijk weg te gooien: vastleggen, inventariseren, veiligstellen, vergrendelen, sommeren, en pas dan de rechter.

Externe AI-notulisten blokkeren in Teams, Zoom en Google Meet: de instellingen die je als gastheer zet
Gids
Uitgebreide gids12 min

20 aug 17:00

Externe AI-notulisten blokkeren in Teams, Zoom en Google Meet: de instellingen die je als gastheer zet

De AI-notulist van je gesprekspartner is geen tool van hem maar een deelnemer die jij toelaat. Zo zie je wie er meeluistert, zet je de knoppen om in Teams, Zoom en Google Meet, en beslis je wanneer hij binnen mag.