مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

افزونه‌ی مخرب Edgecution؛ پنجره‌ی ورود باج‌افزارها به ویندوز از طریق مرورگر اج

مرورگر Edge پنجره ورود باج‌افزارها به ویندوز شد

هشدار امنیتی: مهاجمان با سوءاستفاده از قابلیت «Native Messaging» مرورگر اج، سد امنیتی «سندباکس» را دور می‌زنند

پژوهشگران شرکت امنیت ابری Zscaler از کشف یک افزونه‌ی مخرب جدید برای مرورگر مایکروسافت اج خبر داده‌اند که با نام Edgecution شناخته می‌شود. این بدافزار که در حملات باج‌افزاری مورد استفاده قرار گرفته، با بهره‌گیری از یک قابلیت قانونی مرورگر، موفق به دور زدن محدودیت‌های امنیتی شده و یک درِ پشتی مبتنی بر پایتون را بر روی سیستم قربانی اجرا می‌کند.

ریشه‌ی تهدید: سوءاستفاده از پروتکل «Native Messaging»

قلب تپنده‌ی این حمله، سوءاستفاده از پروتکل Chrome Native Messaging است. این قابلیت که به افزونه‌های مرورگر اجازه می‌دهد با برنامه‌های نصب‌شده روی سیستم ارتباط برقرار کنند، معمولاً برای اهداف مفیدی مانند ارتباط با مدیران رمز عبور به کار می‌رود. مرورگر، برنامه‌ی بومی را به‌عنوان یک پردازش جداگانه اجرا کرده و از طریق جریان‌های ورودی و خروجی استاندارد با آن ارتباط برقرار می‌کند.

مهاجمان با سوءاستفاده از همین رابط، سد امنیتی «سندباکس» (Sandbox) مرورگر را دور زده و به محیط سیستمعامل دسترسی پیدا می‌کنند.

مرورگر Edge پنجره ورود باج‌افزارها به ویندوز شد
مرورگر Edge پنجره ورود باج‌افزارها به ویندوز شد

زنجیره‌ی حمله (Attack Chain): از مهندسی اجتماعی تا استقرار بدافزار

فاز اول: فریب قربانی در مایکروسافت تیمز

حمله با یک سناریوی مهندسی اجتماعی آغاز می‌شود. مهاجمان با جعل هویت کارکنان پشتیبانی فناوری اطلاعات، از طریق مایکروسافت تیمز با کارمندان سازمان‌ها تماس گرفته و آن‌ها را به صفحه‌ای جعلی با عنوان «Outlook Updates Management Console» هدایت می‌کنند.

در این صفحه، دکمه‌هایی برای دانلود به‌روزرسانی‌های جعلی یا تأیید نرم‌افزار وجود دارد که در واقع هر کدام یک روش برای استقرار بدافزار هستند:

  • دانلود یک اسکریپت AutoHotKey برای راه‌اندازی بدافزار.
  • کپی کردن یک اسکریپت Batch یا PowerShell در کلیپ‌بورد کاربر.
  • نمایش فرمی جعلی برای سرقت رمز عبور حساب‌های مایکروسافت ۳۶۵ و Outlook.

فاز دوم: استقرار بدافزار «Edgecution»

پس از اجرای اسکریپت‌ها، بدافزار از یک فایل ZIP با هدرهای دستکاری‌شده دانلود می‌شود تا محصولات امنیتی نتوانند آن را به‌عنوان یک آرشیو معتبر شناسایی کنند.

این فایل ZIP شامل موارد زیر است:

  • یک نسخه‌ی داخلی از پایتون (نسخه ۳.۱۳.۳)
  • یک پوشه به نام extension (شامل افزونه‌ی مخرب)
  • یک پوشه به نام native (شامل بدافزار پایتون و فایل‌های پیکربندی)

فاز سوم: اجرای مخفیانه و کنترل کامل سیستم

پس از استقرار، یک وظیفه‌ی زمان‌بندی‌شده (Scheduled Task) در ویندوز ایجاد می‌شود که مرورگر مایکروسافت اج را در حالت بدون رابط کاربری (Headless) اجرا می‌کند. این حالت، بدافزار را برای کاربر کاملاً نامرئی می‌کند.

افزونه‌ی مخرب که خود را به‌عنوان «Edge Monitoring Agent» معرفی می‌کند، به سرور فرماندهی و کنترل (C2) متصل شده، دستورات را دریافت و نتایج را ارسال می‌کند.

درِ پشتی مبتنی بر پایتون نقش مجری دستورات در سطح سیستمعامل را بر عهده دارد و فرمان‌های دریافت‌شده از افزونه را اجرا می‌کند. این بدافزار قادر است:

  • اجرای فرمان‌های شل (Shell) و پاورشل (PowerShell)
  • اجرای کدهای دلخواه پایتون
  • ایجاد و نوشتن فایل‌ها روی سیستم
  • فهرست‌برداری از پردازش‌های در حال اجرا
  • جمع‌آوری اطلاعات سیستمی

چه کسی پشت این حمله است؟

پژوهشگران Zscaler معتقدند که این بدافزار توسط یک واسطه‌ی دسترسی اولیه (Initial Access Broker) با نام Payouts Kings مدیریت می‌شود. این گروه‌ها با نفوذ به سیستم‌های سازمانی، دسترسی‌های به‌دست‌آمده را به گروه‌های باج‌افزاری می‌فروشند.

چگونه از خود در برابر «Edgecution» محافظت کنیم؟

کارشناسان امنیتی توصیه‌های زیر را برای مقابله با این تهدید ارائه داده‌اند:

  • افزایش نظارت بر افزونه‌های مرورگر: نصب افزونه‌های ناشناس را محدود کرده و به‌طور مداوم افزونه‌های نصب‌شده را بررسی کنید.
  • اعمال کنترل‌های سخت‌گیرانه بر Native Messaging: پیکربندی میزبان‌های Native Messaging را محدود کنید تا از ارتباطات غیرمجاز جلوگیری شود.
  • آموزش کارکنان: به کارمندان درباره‌ی خطرات مهندسی اجتماعی و اهمیت تأیید درخواست‌های نصب نرم‌افزار از طریق کانال‌های رسمی آموزش دهید.
  • استفاده از شاخص‌های نفوذ (IoC): تیم‌های امنیتی می‌توانند از لیست شاخص‌های نفوذ منتشرشده توسط Zscaler شامل سرورهای C2 و هش‌های فایل‌های مخرب برای شناسایی آلودگی استفاده کنند.

جمع‌بندی: یک زنگ خطر جدی برای امنیت سازمانی

افزونه‌ی مخرب Edgecution نشان می‌دهد که مهاجمان با خلاقیت و سوءاستفاده از قابلیت‌های قانونی مرورگرها، به دنبال راه‌های جدیدی برای نفوذ به سیستم‌ها هستند. این حمله که از طریق مهندسی اجتماعی در مایکروسافت تیمز آغاز می‌شود، با دور زدن سد امنیتی «سندباکس» مرورگر، کنترل کامل سیستم را در اختیار مهاجم قرار می‌دهد. سازمان‌ها باید با افزایش آگاهی کارکنان و اعمال کنترل‌های امنیتی سخت‌گیرانه‌تر، خود را در برابر این تهدیدات نوظهور ایمن کنند.

آخرین اخبار حوزه امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *