Mã độc Edgecution biến tiện ích Microsoft Edge thành cửa hậu xâm nhập hệ thống
- Evelyn Carter

- 26 thg 6
- 4 phút đọc
Các nhà nghiên cứu tại Zscaler ThreatLabz đã phát hiện chiến dịch phát tán mã độc Edgecution thông qua Microsoft Teams và tiện ích mở rộng Microsoft Edge. Mã độc sử dụng kiến trúc hai thành phần, lạm dụng Chrome Native Messaging để vượt khỏi môi trường sandbox của trình duyệt, cho phép thực thi lệnh, chạy PowerShell và truy cập trực tiếp vào hệ thống nạn nhân.
Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi, trình duyệt web đang trở thành mục tiêu bị khai thác nhiều hơn thay vì chỉ là công cụ truy cập Internet. Chiến dịch Edgecution là một ví dụ điển hình khi kẻ tấn công biến một tiện ích mở rộng trình duyệt tưởng chừng vô hại thành công cụ kiểm soát toàn bộ thiết bị của nạn nhân.
Edgecution tiếp cận người dùng như thế nào?
Kẻ tấn công bắt đầu bằng các tin nhắn trên Microsoft Teams, giả mạo nhân viên IT nội bộ. Nội dung thường yêu cầu người dùng cập nhật bộ lọc thư rác hoặc thực hiện một thao tác kỹ thuật liên quan đến hệ thống email.
Sau đó, người dùng được chuyển hướng đến một website giả mạo Microsoft. Tại đây xuất hiện các nút tải xuống được ngụy trang dưới dạng bản cập nhật Outlook nhằm thuyết phục người dùng cài đặt mà không nghi ngờ.

Edgecution hoạt động ra sao sau khi được cài đặt?
Trang cập nhật giả cung cấp ba lựa chọn triển khai khác nhau gồm tập lệnh AutoHotKey, tập lệnh Batch của Windows và tập lệnh PowerShell.
Dù người dùng lựa chọn phương thức nào, kết quả cuối cùng vẫn giống nhau: một phiên bản Microsoft Edge chạy ngầm được khởi tạo và tự động tải tiện ích độc hại mà không hiển thị cảnh báo đáng chú ý nào.
Vì sao Edgecution được đánh giá là nguy hiểm?
Edgecution được xây dựng theo mô hình hai thành phần phối hợp với nhau để tạo thành một cửa hậu (backdoor) mạnh mẽ.
Sau khi hoạt động, mã độc có thể:
Thu thập thông tin hệ thống
Duyệt và truy cập tệp trên máy tính
Thực thi các lệnh tùy ý
Chạy tập lệnh PowerShell từ xa.
Nhận và xử lý chỉ thị từ máy chủ điều khiển (C2)
Điều này cho thấy khả năng kết hợp giữa kỹ thuật xã hội và việc lạm dụng tính năng trình duyệt có thể vượt qua nhiều lớp phòng vệ truyền thống.
Cửa hậu Python của Edgecution có thể thực hiện những hành vi độc hại nào?
Sau khi nhận lệnh, cửa hậu Python sẽ thực hiện nhiều tác vụ vượt xa quyền hạn thông thường của một tiện ích mở rộng trình duyệt.
Các chức năng được ghi nhận gồm:
Thực thi lệnh shell
Ghi dữ liệu vào tệp
Chạy PowerShell
Liệt kê các tiến trình đang hoạt động
Thực thi mã Python tùy chỉnh
Mỗi lệnh được gửi dưới dạng JSON. Sau khi hoàn thành tác vụ, cửa hậu trả kết quả rồi tạm dừng hoạt động cho đến khi nhận lệnh tiếp theo.
Edgecution che giấu hoạt động bằng cách nào?
Để tránh bị phân tích, mã độc lưu trữ khóa giải mã trong Windows Registry. Nếu không có khóa này, các chuỗi dữ liệu bên trong cửa hậu sẽ bị xáo trộn và khó đọc.
Tiện ích độc hại hoạt động trong chế độ Microsoft Edge không giao diện người dùng (headless), khiến người dùng hoàn toàn không nhìn thấy bất kỳ cửa sổ trình duyệt nào.
Toàn bộ lưu lượng điều khiển và liên lạc với máy chủ C2 còn được chuyển qua các tên miền phụ của Amazon CloudFront, khiến hoạt động độc hại dễ bị nhầm lẫn với lưu lượng đám mây hợp pháp.

Doanh nghiệp cần làm gì để phòng tránh mã độc Edgecution?
Bên cạnh đó, đào tạo nhận thức an toàn thông tin cho nhân viên vẫn đóng vai trò quan trọng. Người dùng cần được hướng dẫn cách nhận biết các tin nhắn giả mạo nhân viên IT hoặc các yêu cầu cập nhật phần mềm bất thường.
Một chiến lược phòng thủ nhiều lớp vẫn là giải pháp hiệu quả nhất trước các chiến dịch như Edgecution, nơi kỹ thuật xã hội được kết hợp với các kỹ thuật tấn công trình duyệt tiên tiến để vượt qua các lớp bảo mật truyền thống.
Giải pháp nào cho việc bảo vệ “lá chắn số” của doanh nghiệp?
Để đảm bảo hệ thống của doanh nghiệp luôn an toàn trước các biến động phức tạp của an ninh mạng toàn cầu, hãy liên hệ ngay với dịch vụ bảo mật và công nghệ thông tin chuyên nghiệp của IPSIP Việt Nam để nhận được sự tư vấn và bảo vệ toàn diện nhất.

Hệ thống quản trị và giám sát của IPSIP Việt Nam đã xuất sắc vượt qua các kiểm định khắt khe nhất để đạt chứng nhận tiêu chuẩn an toàn thông tin quốc tế ISO 27001:2022 và SOC 2 Type II. Bằng việc cung cấp các dịch vụ cốt lõi hoạt động 24/7 như Trung tâm Giám sát An ninh mạng (SOC 24/7), Trung tâm Điều hành Mạng lưới (NOC 24/7) và đội ngũ IT Support/Helpdesk trực chiến, IPSIP cam kết trực tiếp phản ứng, đánh chặn mọi nỗ lực xâm nhập bất kể ngày đêm.
Nguồn tham khảo










Bình luận