Злоумышленники используют массовую рассылку спама и звонки в Microsoft Teams для установки вредоносного расширения Edgecution

phishing

В июле 2026 года подразделение eSentire Threat Response Unit (TRU) зафиксировало целенаправленную фишинговую кампанию, связанную с группировкой UNC6692. Целью стала компания из сектора разработки программного обеспечения. Злоумышленники сначала организовали массированную рассылку спама на почту жертвы, а затем позвонили сотруднику через Microsoft Teams, представившись службой ИТ-поддержки. Во время разговора атакующие попросили запустить встроенную утилиту Quick Assist и дать им удалённый доступ к компьютеру. Получив доступ, они перешли на фишинговый сайт, размещённый в облачном хранилище Amazon S3, скачали необходимые файлы и установили на систему вредоносное расширение для браузера Microsoft Edge, которое маскировалось под легитимный компонент под названием Edge Monitoring Agent.

Описание

Это расширение, получившее название Edgecution, действует как бэкдор, предоставляя операторам широкие возможности по контролю за атакованным компьютером. Оно позволяет в реальном времени отслеживать, какие сайты посещает жертва, включая страницы онлайн-банкинга, корпоративной почты, VPN-порталы и панели администрирования. Кроме того, как отмечают аналитики eSentire, через расширение можно выполнять произвольные команды на заражённой машине, запускать скрипты на Python и PowerShell, а также выгружать файлы. Группировка UNC6692, по данным Zscaler, выступает в роли брокера начального доступа для программ-вымогателей, в частности для группировки Payouts King. Таким образом, установка Edgecution - это первый этап более масштабной атаки, целью которой может стать шифрование данных и выкуп.

Атака начинается с бомбардировки почтового ящика жертвы сотнями спам-писем. После этого злоумышленник связывается с сотрудником через Microsoft Teams, используя учётную запись внешнего пользователя и маскируясь под "ИТ-поддержку | Корпоративная ИТ-служба (внутренняя)". Он объясняет, что причиной сбоя стал сбой системы безопасности, и предлагает установить обновление. Жертву просят запустить Quick Assist - штатную утилиту Windows, позволяющую удалённо управлять компьютером. Как только доступ получен, атакующий открывает браузер, переходит на фишинговый сайт по адресу, напоминающему служебную страницу Microsoft, и скачивает установщик. На сайте, стилизованном под портал Office 365, есть несколько кнопок. Первые две позволяют скачать программу AutoHotkey и скрипт, который и устанавливает Edgecution. Последняя кнопка "Регистрация обновлений" открывает форму для ввода корпоративного пароля. Если жертва его вводит, пароль отправляется на сервер злоумышленников, а на экране отображается сообщение о неверном пароле - после чего сотрудника просят повторить попытку. Таким образом пароль может быть перехвачен дважды.

Сам установочный скрипт, написанный на AutoHotkey, загружает из Amazon S3 ZIP-архив, защищённый паролем. Строки в скрипте зашифрованы простым методом XOR, чтобы затруднить обнаружение антивирусами. После распаковки архива Edgecution настраивает реестр Windows и планировщик задач - так, чтобы расширение запускалось в фоновом режиме при каждом входе пользователя в систему. При этом запуск браузера происходит без отображения окна, чтобы жертва ничего не заметила. Если на компьютере обнаруживаются продукты CrowdStrike или Sophos, скрипт изменяет параметры запуска, чтобы избежать срабатывания сигнатур.

Edgecution состоит из двух частей: самого расширения для Microsoft Edge и промежуточного программного модуля на Python (native messaging host). Расширение подключается к командно-контрольному серверу через WebSocket и следит за вкладками браузера: если пользователь открывает сайт, URL которого содержит заданное ключевое слово (например, "bank", "admin", "mail"), расширение уведомляет сервер. Полученные от сервера команды расширение передаёт на Python-модуль, который работает вне песочницы браузера и обладает доступом к операционной системе. Python-модуль может выполнять команды оболочки, запускать скрипты, перечислять процессы, а также записывать файлы по указанному пути. Интересно, что при декодировании вывода команд используется локаль cp866/cp1251, что указывает на русскоязычное происхождение операторов.

Фишинговый сайт, с которого скачивается Edgecution, также служит для сбора учётных данных. В скрипте сайта обнаружена уязвимость в операционной безопасности злоумышленников: он использует публично читаемый URL для загрузки файла с уже собранными паролями, а для записи обновлённого списка применяет предварительно подписанный URL, который позволяет перезаписывать данные. Это означает, что любой, кто получит доступ к скрипту, сможет украсть уже собранные пароли или испортить список.

После установки расширения скрипт удаляет сам себя, чтобы замести следы, и оставляет только работающее в фоне расширение. Вредоносная активность может оставаться незамеченной длительное время, поскольку Edgecution не вызывает подозрительных окон и не потребляет много ресурсов. Реальную опасность представляют последствия от последующих действий: злоумышленники могут использовать полученные пароли и удалённый доступ для перемещения по сети организации, кражи баз данных или доставки программ-вымогателей.

Для защиты от подобных атак компаниям рекомендуется внедрить многофакторную аутентификацию, особенно для доступа через Microsoft Teams и другие коммуникационные инструменты, а также обучать сотрудников распознавать социальную инженерию. Важно настроить политики блокировки внешних учётных записей в Teams или ограничить возможность входящих звонков от незнакомых пользователей. Кроме того, следует настроить мониторинг использования утилиты Quick Assist и включить блокировку загрузки исполняемых файлов из облачных хранилищ, если это не требуется для работы. Регулярное обновление антивирусных баз и поведенческий анализ процессов помогут выявить нестандартное поведение edge.exe, запущенного в скрытом режиме.

Индикаторы компрометации

Domain

  • d1jp293q9tvi92.cloudfront.net
  • d23l50n6ubud7p.cloudfront.net
  • d2g6dl71gua1qa.cloudfront.net
  • d3434apz0x8t7d.cloudfront.net
  • d385m5skczp5q5.cloudfront.net
  • d3nh8sl98s2554.cloudfront.net
  • d7xpwoah6gdv2.cloudfront.net

URL

  • https://app5805.s3.us-east-1.amazonaws.com/js/patch3265343.a
  • https://app7040.s3.us-east-1.amazonaws.com/patch.html
  • https://app7570.s3.us-east-1.amazonaws.com/js/set36418917.a
  • https://app7570.s3.us-east-1.amazonaws.com/js/set36418917.ahk
  • https://app7570.s3.us-east-1.amazonaws.com/js/set36418917.exe
  • https://cloud3043.s3.us-east-1.amazonaws.com/patch.html
  • https://cloud48949.s3.us-east-1.amazonaws.com/patch.html
  • https://cloud9069.s3.us-east-1.amazonaws.com/patch.html

Email

  • corporate@itcyberagent.onmicrosoft.com
  • internal_it@supportservers.onmicrosoft.com

Комментарии: 0