Ir al contenido
agosto 10, 2026
  • Facebook
  • Twitter
  • Linkedin
  • VK
  • Youtube
  • Instagram
CyberParaguay

CyberParaguay

Tecnologia – Noticias – Innovación

banner-promo-full-green

Connect with Us

  • Facebook
  • Twitter
  • Linkedin
  • VK
  • Youtube
  • Instagram
Menú principal
  • Home
  • Main Banner
    • Free
      • Layout 1
      • Layout 2
      • Layout 3
      • Layout 4
      • Layout 5
    • Pro
      • Slider & Double Tiles
      • Slider, Tiles & Tab
      • Slider, Tiles & Trending
      • Slider, Trending & Tab
      • Slider & Tiles
      • Slider & Double Tabs
      • Slider & Single Trending
      • Slider & Double Trending
      • 3 Column Carousel
  • Post Layouts
    • Free
      • Wide Layout
        • Content – Primary Sidebar
        • Primary Sidebar – Content
        • Content Only
      • Narrow Layout
        • Content – Primary Sidebar
        • Primary Sidebar – Content
        • Content Only
    • Pro
      • Wide Layout
        • Content – Primary Sidebar
        • Primary Sidebar – Content
        • Content Only
      • Narrow Layout
        • Content – Primary Sidebar
        • Primary Sidebar- Content
        • Content Only
  • Archive Style
    • Free
      • Grid Layout
      • Full Layout
      • Grid Without Excerpt
      • Full Without Excerpt
    • Pro
      • 3 Column Grid
      • 2 Column Grid
      • 4 Column Grid
      • Grid with Full
      • List with Full
      • List Alternative
      • Right Layout List
      • Masonry
      • Full Title After Image
      • Full Title Before Image
      • Full Title Over Image
  • All Demos
    • Free
      • News
        • Reviewnews
        • Sport
        • Recipe
        • 中国人
        • Español
        • عربي
        • हिन्दी समाचार
        • Elementor
        • Gutenberg
      • Business
        • Generic
        • Ministry of Culture
        • Green House
        • Peace Church
        • Gadget Craze
        • Atlas Escape
        • Central Edu
    • Pro
      • News
        • ReviewNews Pro
        • Sport Pro
        • Recipe Pro
        • 中文专业版
        • Español profesional
        • العربية برو
        • Мода Про
        • 日本のプロ
        • भारतीय प्रो
        • Automobilprofi
        • General Pro
        • Books Pro
        • Blockspare Pro
        • Real Estate Pro
        • The Beatboulevard Pro
        • The Daily Bloom Pro
        • Gadgets Pro
        • Prime News Pro
        • Super Mag Pro
        • Clean Blog Pro
        • Blog Time Pro
        • City Mag Pro
        • Pharmacy News Pro
      • Business
        • Generic
        • Central Edu
        • Atlas Escape
        • Digital Brand
        • Peace Church
        • Culture Ministry
  • Docs
    • Blog
    • 1000+ Starter Template
    • 15+ Pro Themes
    • Elementor News Addons
    • Gutenberg Site Builder
    • Demo Site Importer
    • WP Post Author
    • Learn
      • WP Website Setup with InstaWP
      • Hindi News Website Tutorials
      • Build an Accessible News Site
      • Fast News Theme – CentralNews
      • Wix vs WordPress
  • Go With WP
Botón claro/oscuro
Suscribirse
  • Inicio
  • 2024
  • mayo
  • 10
  • Una extensión maliciosa de Edge abusa de Native Messaging como puente hacia el malware
  • Microsoft
  • Mundo
  • Vulnerabilidades

Una extensión maliciosa de Edge abusa de Native Messaging como puente hacia el malware

Build Your Website in Minutes with One-Click Import – No Coding Hassle!
admin mayo 10, 2024 (Última actualización: junio 27, 2026) 4 minutos leídos
edge

Una extensión maliciosa de Edge abusa de Native Messaging como puente hacia el malware

Una extensión maliciosa de Microsoft Edge bautizada como «Edgecution» ha sido utilizada en un ataque de ransomware para escapar del entorno aislado (sandbox) del navegador y desplegar una puerta trasera basada en Python.

El acceso al sistema local se logra aprovechando el protocolo Chrome Native Messaging, que permite a las extensiones del navegador interactuar con aplicaciones nativas de escritorio, como cuando un gestor de contraseñas se comunica con su extensión para rellenar formularios web. Este mecanismo hace que el navegador ejecute la aplicación nativa como un proceso independiente y se comunique con ella mediante flujos de datos de entrada/salida estándar.

Cómo empieza el ataque

Una intrusión de Edgecution comienza con el atacante haciéndose pasar por personal de soporte de IT en Microsoft Teams, dirigiendo a los empleados hacia una página fraudulenta bajo el pretexto de instalar una actualización del filtro de spam.

Investigadores de la empresa de seguridad en la nube Zscaler creen que Edgecution es desplegado por un intermediario de acceso inicial (IAB) vinculado a la operación de ransomware Payouts Kings.

En ataques recientes que emplean tácticas asociadas previamente a este IAB, el actor de amenazas dirigía a las víctimas a una falsa «Consola de Gestión de Actualizaciones de Outlook» de Microsoft, que mostraba botones de descarga para paquetes de actualización o verificación de software. Sin embargo, esos botones descargaban componentes maliciosos, copiaban scripts al portapapeles o abrían formularios que solicitaban las contraseñas de Microsoft 365 y Outlook.

Tres vías de infección

«Estos botones ofrecen al actor de amenazas tres opciones distintas (mediante un script de AutoHotKey, un script por lotes de Windows y un script de PowerShell) para desplegar el malware Edgecution», explica Zscaler.

«Cuando se ejecuta el script de AutoHotKey o el contenido del portapapeles, los comandos configuran el entorno, corrigen las cabeceras del archivo ZIP cifrado, extraen los archivos relevantes y crean una tarea programada que ejecuta Microsoft Edge.»

Los componentes del malware se obtienen del falso sitio de actualizaciones de Microsoft dentro de un archivo ZIP descargado con cabeceras malformadas, una técnica destinada a impedir que los productos de seguridad lo reconozcan como un archivo comprimido válido.

Según los investigadores, el ZIP contiene una versión integrada de Python 3.13.3 y dos directorios llamados extension y native, que dan una pista sobre la técnica empleada en el ataque.

Los componentes del malware

El primer componente es la extensión maliciosa de Microsoft Edge, disfrazada de «Edge Monitoring Agent». Se conecta al endpoint de comando y control (C2) del atacante, recibe instrucciones de ejecución y devuelve los resultados al operador. El malware Edgecution se ejecuta en un navegador Edge en modo headless (sin interfaz visible), lo que lo hace invisible para el usuario, y utiliza el protocolo Native Messaging de Chrome para comunicarse con una aplicación local.

La extensión está confinada al sandbox del navegador, pero el atacante supera esa limitación mediante un segundo componente: una puerta trasera basada en Python que actúa como ejecutor a nivel del host. Este componente recibe los comandos retransmitidos desde la extensión maliciosa y puede solicitar las siguientes tareas:

  • Ejecutar comandos de shell
  • Ejecutar PowerShell
  • Ejecutar código Python arbitrario
  • Escribir archivos en el host
  • Enumerar los procesos en ejecución
  • Recopilar información del sistema

La función de los scripts es ofrecer a la extensión una forma de lanzar la puerta trasera de Python. Esto se logra creando en el directorio native un archivo por lotes que la extensión puede invocar. Además, generan el manifiesto de native messaging de Chrome necesario, que describe cómo el navegador puede conectarse a la aplicación nativa.

El análisis técnico de Zscaler señala que ambos componentes del malware contienen algunos comandos no utilizados que podrían activarse en versiones futuras.

Recomendaciones

Los investigadores advierten que el método empleado por Edgecution «ilustra la creciente sofisticación» de los actores de amenazas vinculados a operaciones de ransomware, y les permite establecer persistencia en los equipos comprometidos.

Recomiendan que las organizaciones refuercen la supervisión de las extensiones del navegador e impongan controles estrictos sobre las configuraciones de los hosts de native messaging para reducir el riesgo de compromiso.

El informe de Zscaler incluye una lista de indicadores de compromiso (IoCs) que abarca los servidores de comando y control utilizados por Edgecution, así como los hashes de la extensión maliciosa y de la puerta trasera de Python.

Acerca del autor

admin

Administrator

Visitar sitio web Ver todas las entradas

Navegación de entradas

Anterior: Chrome Stories: The Return of Retro Wheels on Urban Streets
Siguiente: Vinyl Vibes: Reimagining Music’s Golden Age in Red

Historias relacionadas

clickfix-jokerstat-cover
  • Ciberataques
  • Mundo
  • Noticias
  • Seguridad

ClickFix, JokerStat y C2 en blockchain: disección de una operación pre-ransomware como servicio

admin julio 15, 2026 0
45t45534564564564
  • Mundo
  • Perspectivas de expertos
  • Seguridad
  • Tecnología
  • Vulnerabilidades

CIBER-TEC, Liderada por Franklin Herrera Suárez, Impulsa el Futuro de la Defensa con Plataformas de Drones, Anti-Drones y Ciberguerra

admin junio 26, 2026 0
Bearlyfy ataca a empresas rusas con el ransomware personalizado GenieLocker
  • Ciberataques
  • Inteligencia de amenazas
  • Vulnerabilidades

Bearlyfy ataca a empresas rusas con el ransomware personalizado GenieLocker

admin marzo 27, 2026 0

Trending News

El dilema de la hiperconectividad: la carrera por blindar las futuras redes 6G antes de su despliegue Gemini_Generated_Image_iv7ea2iv7ea2iv7e 1
  • Noticias

El dilema de la hiperconectividad: la carrera por blindar las futuras redes 6G antes de su despliegue

admin agosto 6, 2026 0
El punto ciego de la infraestructura global: así funciona la gestión de la postura de seguridad en DNS Gemini_Generated_Image_xe0lecxe0lecxe0l 2
  • Noticias

El punto ciego de la infraestructura global: así funciona la gestión de la postura de seguridad en DNS

admin agosto 6, 2026 0
La trinchera invisible de la IA: cómo el cómputo confidencial protege los modelos mientras piensan Gemini_Generated_Image_nm8lp7nm8lp7nm8l 3
  • Noticias

La trinchera invisible de la IA: cómo el cómputo confidencial protege los modelos mientras piensan

admin agosto 6, 2026 0
Cuando un agente suplanta a otro: el nuevo riesgo de identidad entre inteligencias artificiales Gemini_Generated_Image_ixbojrixbojrixbo 4
  • Noticias

Cuando un agente suplanta a otro: el nuevo riesgo de identidad entre inteligencias artificiales

admin agosto 6, 2026 0
Creador de Ransom Cartel Sentenciado a 16 Años de Prisión por Operar Ransomware-como-Servicio Creador de Ransom Cartel Sentenciado a 16 Años de Prisión por Operar Ransomware-como-Servicio 5
  • Ciberataques

Creador de Ransom Cartel Sentenciado a 16 Años de Prisión por Operar Ransomware-como-Servicio

admin agosto 6, 2026 0

Upgrade to Pro

Connect with Us

  • Facebook
  • Twitter
  • Linkedin
  • VK
  • Youtube
  • Instagram

Te pueden interesar

Gemini_Generated_Image_iv7ea2iv7ea2iv7e
  • Noticias

El dilema de la hiperconectividad: la carrera por blindar las futuras redes 6G antes de su despliegue

admin agosto 6, 2026 0
Gemini_Generated_Image_xe0lecxe0lecxe0l
  • Noticias

El punto ciego de la infraestructura global: así funciona la gestión de la postura de seguridad en DNS

admin agosto 6, 2026 0
Gemini_Generated_Image_nm8lp7nm8lp7nm8l
  • Noticias

La trinchera invisible de la IA: cómo el cómputo confidencial protege los modelos mientras piensan

admin agosto 6, 2026 0
Gemini_Generated_Image_ixbojrixbojrixbo
  • Noticias

Cuando un agente suplanta a otro: el nuevo riesgo de identidad entre inteligencias artificiales

admin agosto 6, 2026 0

AF themes

We mainly focus on quality code and elegant design with incredible support. Our WordPress themes and plugins empower you to create an elegant, professional, and easy-to-maintain website in no time at all.

Categorías

Ciberataques Inteligencia de amenazas Microsoft Mundo Noticias Perspectivas de expertos Seguridad Tecnología Vulnerabilidades

Etiquetas

agente autónomo de IA Anthropic Business China ciberataque ciberataques ciberespionaje ciberseguridad CISA Claude Code CVE-2025-3248 CVE-2026-50522 DEVCORE EchoLeak ejecución remota de código ENCFORGE ExploitGym filtración de datos Fortinet GPT-5.6 Sol Hugging Face Huntress inteligencia artificial Iran JADEPUFFER keylogger Langflow modelo de lenguaje grande Newsbeat OpenAI Palo Alto Networks Patch Tuesday PhantomCore phishing ransomware Reino Unido Rusia ScreenConnect seguridad en IA seguridad informática Sysdig Ucrania vulnerabilidad zero-day watchTowr World

Entradas recientes

  • El dilema de la hiperconectividad: la carrera por blindar las futuras redes 6G antes de su despliegue
  • El punto ciego de la infraestructura global: así funciona la gestión de la postura de seguridad en DNS
  • La trinchera invisible de la IA: cómo el cómputo confidencial protege los modelos mientras piensan
  • Cuando un agente suplanta a otro: el nuevo riesgo de identidad entre inteligencias artificiales
  • Creador de Ransom Cartel Sentenciado a 16 Años de Prisión por Operar Ransomware-como-Servicio
  • Facebook
  • Twitter
  • Linkedin
  • VK
  • Youtube
  • Instagram
Copyright © All rights reserved. | ReviewNews por AF themes.