هشدار امنیتی: مهاجمان با سوءاستفاده از قابلیت «Native Messaging» مرورگر اج، سد امنیتی «سندباکس» را دور میزنند
پژوهشگران شرکت امنیت ابری Zscaler از کشف یک افزونهی مخرب جدید برای مرورگر مایکروسافت اج خبر دادهاند که با نام Edgecution شناخته میشود. این بدافزار که در حملات باجافزاری مورد استفاده قرار گرفته، با بهرهگیری از یک قابلیت قانونی مرورگر، موفق به دور زدن محدودیتهای امنیتی شده و یک درِ پشتی مبتنی بر پایتون را بر روی سیستم قربانی اجرا میکند.
ریشهی تهدید: سوءاستفاده از پروتکل «Native Messaging»
قلب تپندهی این حمله، سوءاستفاده از پروتکل Chrome Native Messaging است. این قابلیت که به افزونههای مرورگر اجازه میدهد با برنامههای نصبشده روی سیستم ارتباط برقرار کنند، معمولاً برای اهداف مفیدی مانند ارتباط با مدیران رمز عبور به کار میرود. مرورگر، برنامهی بومی را بهعنوان یک پردازش جداگانه اجرا کرده و از طریق جریانهای ورودی و خروجی استاندارد با آن ارتباط برقرار میکند.
مهاجمان با سوءاستفاده از همین رابط، سد امنیتی «سندباکس» (Sandbox) مرورگر را دور زده و به محیط سیستمعامل دسترسی پیدا میکنند.

زنجیرهی حمله (Attack Chain): از مهندسی اجتماعی تا استقرار بدافزار
فاز اول: فریب قربانی در مایکروسافت تیمز
حمله با یک سناریوی مهندسی اجتماعی آغاز میشود. مهاجمان با جعل هویت کارکنان پشتیبانی فناوری اطلاعات، از طریق مایکروسافت تیمز با کارمندان سازمانها تماس گرفته و آنها را به صفحهای جعلی با عنوان «Outlook Updates Management Console» هدایت میکنند.
در این صفحه، دکمههایی برای دانلود بهروزرسانیهای جعلی یا تأیید نرمافزار وجود دارد که در واقع هر کدام یک روش برای استقرار بدافزار هستند:
- دانلود یک اسکریپت AutoHotKey برای راهاندازی بدافزار.
- کپی کردن یک اسکریپت Batch یا PowerShell در کلیپبورد کاربر.
- نمایش فرمی جعلی برای سرقت رمز عبور حسابهای مایکروسافت ۳۶۵ و Outlook.
فاز دوم: استقرار بدافزار «Edgecution»
پس از اجرای اسکریپتها، بدافزار از یک فایل ZIP با هدرهای دستکاریشده دانلود میشود تا محصولات امنیتی نتوانند آن را بهعنوان یک آرشیو معتبر شناسایی کنند.
این فایل ZIP شامل موارد زیر است:
- یک نسخهی داخلی از پایتون (نسخه ۳.۱۳.۳)
- یک پوشه به نام extension (شامل افزونهی مخرب)
- یک پوشه به نام native (شامل بدافزار پایتون و فایلهای پیکربندی)
فاز سوم: اجرای مخفیانه و کنترل کامل سیستم
پس از استقرار، یک وظیفهی زمانبندیشده (Scheduled Task) در ویندوز ایجاد میشود که مرورگر مایکروسافت اج را در حالت بدون رابط کاربری (Headless) اجرا میکند. این حالت، بدافزار را برای کاربر کاملاً نامرئی میکند.
افزونهی مخرب که خود را بهعنوان «Edge Monitoring Agent» معرفی میکند، به سرور فرماندهی و کنترل (C2) متصل شده، دستورات را دریافت و نتایج را ارسال میکند.
درِ پشتی مبتنی بر پایتون نقش مجری دستورات در سطح سیستمعامل را بر عهده دارد و فرمانهای دریافتشده از افزونه را اجرا میکند. این بدافزار قادر است:
- اجرای فرمانهای شل (Shell) و پاورشل (PowerShell)
- اجرای کدهای دلخواه پایتون
- ایجاد و نوشتن فایلها روی سیستم
- فهرستبرداری از پردازشهای در حال اجرا
- جمعآوری اطلاعات سیستمی
چه کسی پشت این حمله است؟
پژوهشگران Zscaler معتقدند که این بدافزار توسط یک واسطهی دسترسی اولیه (Initial Access Broker) با نام Payouts Kings مدیریت میشود. این گروهها با نفوذ به سیستمهای سازمانی، دسترسیهای بهدستآمده را به گروههای باجافزاری میفروشند.
چگونه از خود در برابر «Edgecution» محافظت کنیم؟
کارشناسان امنیتی توصیههای زیر را برای مقابله با این تهدید ارائه دادهاند:
- افزایش نظارت بر افزونههای مرورگر: نصب افزونههای ناشناس را محدود کرده و بهطور مداوم افزونههای نصبشده را بررسی کنید.
- اعمال کنترلهای سختگیرانه بر Native Messaging: پیکربندی میزبانهای Native Messaging را محدود کنید تا از ارتباطات غیرمجاز جلوگیری شود.
- آموزش کارکنان: به کارمندان دربارهی خطرات مهندسی اجتماعی و اهمیت تأیید درخواستهای نصب نرمافزار از طریق کانالهای رسمی آموزش دهید.
- استفاده از شاخصهای نفوذ (IoC): تیمهای امنیتی میتوانند از لیست شاخصهای نفوذ منتشرشده توسط Zscaler شامل سرورهای C2 و هشهای فایلهای مخرب برای شناسایی آلودگی استفاده کنند.
جمعبندی: یک زنگ خطر جدی برای امنیت سازمانی
افزونهی مخرب Edgecution نشان میدهد که مهاجمان با خلاقیت و سوءاستفاده از قابلیتهای قانونی مرورگرها، به دنبال راههای جدیدی برای نفوذ به سیستمها هستند. این حمله که از طریق مهندسی اجتماعی در مایکروسافت تیمز آغاز میشود، با دور زدن سد امنیتی «سندباکس» مرورگر، کنترل کامل سیستم را در اختیار مهاجم قرار میدهد. سازمانها باید با افزایش آگاهی کارکنان و اعمال کنترلهای امنیتی سختگیرانهتر، خود را در برابر این تهدیدات نوظهور ایمن کنند.

































Leave a Reply