Una extensión maliciosa de Edge abusa de Native Messaging como puente hacia el malware
Una extensión maliciosa de Microsoft Edge bautizada como «Edgecution» ha sido utilizada en un ataque de ransomware para escapar del entorno aislado (sandbox) del navegador y desplegar una puerta trasera basada en Python.
El acceso al sistema local se logra aprovechando el protocolo Chrome Native Messaging, que permite a las extensiones del navegador interactuar con aplicaciones nativas de escritorio, como cuando un gestor de contraseñas se comunica con su extensión para rellenar formularios web. Este mecanismo hace que el navegador ejecute la aplicación nativa como un proceso independiente y se comunique con ella mediante flujos de datos de entrada/salida estándar.
Cómo empieza el ataque
Una intrusión de Edgecution comienza con el atacante haciéndose pasar por personal de soporte de IT en Microsoft Teams, dirigiendo a los empleados hacia una página fraudulenta bajo el pretexto de instalar una actualización del filtro de spam.
Investigadores de la empresa de seguridad en la nube Zscaler creen que Edgecution es desplegado por un intermediario de acceso inicial (IAB) vinculado a la operación de ransomware Payouts Kings.
En ataques recientes que emplean tácticas asociadas previamente a este IAB, el actor de amenazas dirigía a las víctimas a una falsa «Consola de Gestión de Actualizaciones de Outlook» de Microsoft, que mostraba botones de descarga para paquetes de actualización o verificación de software. Sin embargo, esos botones descargaban componentes maliciosos, copiaban scripts al portapapeles o abrían formularios que solicitaban las contraseñas de Microsoft 365 y Outlook.
Tres vías de infección
«Estos botones ofrecen al actor de amenazas tres opciones distintas (mediante un script de AutoHotKey, un script por lotes de Windows y un script de PowerShell) para desplegar el malware Edgecution», explica Zscaler.
«Cuando se ejecuta el script de AutoHotKey o el contenido del portapapeles, los comandos configuran el entorno, corrigen las cabeceras del archivo ZIP cifrado, extraen los archivos relevantes y crean una tarea programada que ejecuta Microsoft Edge.»
Los componentes del malware se obtienen del falso sitio de actualizaciones de Microsoft dentro de un archivo ZIP descargado con cabeceras malformadas, una técnica destinada a impedir que los productos de seguridad lo reconozcan como un archivo comprimido válido.
Según los investigadores, el ZIP contiene una versión integrada de Python 3.13.3 y dos directorios llamados extension y native, que dan una pista sobre la técnica empleada en el ataque.
Los componentes del malware
El primer componente es la extensión maliciosa de Microsoft Edge, disfrazada de «Edge Monitoring Agent». Se conecta al endpoint de comando y control (C2) del atacante, recibe instrucciones de ejecución y devuelve los resultados al operador. El malware Edgecution se ejecuta en un navegador Edge en modo headless (sin interfaz visible), lo que lo hace invisible para el usuario, y utiliza el protocolo Native Messaging de Chrome para comunicarse con una aplicación local.
La extensión está confinada al sandbox del navegador, pero el atacante supera esa limitación mediante un segundo componente: una puerta trasera basada en Python que actúa como ejecutor a nivel del host. Este componente recibe los comandos retransmitidos desde la extensión maliciosa y puede solicitar las siguientes tareas:
- Ejecutar comandos de shell
- Ejecutar PowerShell
- Ejecutar código Python arbitrario
- Escribir archivos en el host
- Enumerar los procesos en ejecución
- Recopilar información del sistema
La función de los scripts es ofrecer a la extensión una forma de lanzar la puerta trasera de Python. Esto se logra creando en el directorio native un archivo por lotes que la extensión puede invocar. Además, generan el manifiesto de native messaging de Chrome necesario, que describe cómo el navegador puede conectarse a la aplicación nativa.
El análisis técnico de Zscaler señala que ambos componentes del malware contienen algunos comandos no utilizados que podrían activarse en versiones futuras.
Recomendaciones
Los investigadores advierten que el método empleado por Edgecution «ilustra la creciente sofisticación» de los actores de amenazas vinculados a operaciones de ransomware, y les permite establecer persistencia en los equipos comprometidos.
Recomiendan que las organizaciones refuercen la supervisión de las extensiones del navegador e impongan controles estrictos sobre las configuraciones de los hosts de native messaging para reducir el riesgo de compromiso.
El informe de Zscaler incluye una lista de indicadores de compromiso (IoCs) que abarca los servidores de comando y control utilizados por Edgecution, así como los hashes de la extensión maliciosa y de la puerta trasera de Python.

