Güvenlik uzmanları, Microsoft Edge'in Native Messaging özelliğini kötüye kullanarak tarayıcı korumasını aşan 'Edgecution' adlı yeni bir tehdit keşfetti.
Ne oldu?
Haziran 2026'da Zscaler ThreatLabz güvenlik araştırmacıları, "Edgecution" adını verdikleri ve tarayıcı güvenliğini atlatmak üzere tasarlanmış yeni bir Microsoft Edge uzantısı keşfetti. Tehdit aktörleri, özellikle Microsoft Teams platformu üzerinden kendilerini kurum içi bilgi işlem (BT) destek elemanı olarak tanıtarak hedefleri sahte "Outlook Güncelleme" portallarına yönlendiriyor. Kullanıcıların bu sayfalardan indirdiği zararlı zip dosyaları, arka planda görünmez (headless) bir Edge tarayıcısı açarak kötü amaçlı bir uzantıyı sisteme gizlice kuruyor. "Edge Monitoring Agent" benzeri meşru isimlerle kamufle edilen bu uzantı, tarayıcının yerel uygulamalarla haberleşmesini sağlayan "Native Messaging" protokolünü suistimal ediyor. Bu yolla sisteme gömülü bir Python çalışma zamanı (runtime) ve arka kapı (backdoor) yerleştiren saldırganlar, tarayıcı koruma alanından (sandbox) kaçarak doğrudan kurbanın işletim sistemine sızıyor.
Neden önemli?
Bu saldırı yöntemi, modern web tarayıcılarının en temel güvenlik katmanlarından biri olan korumalı alan (sandbox) mimarisini bypass ettiği için büyük bir risk barındırmaktadır. Normal şartlarda tarayıcı uzantıları, sistem kaynaklarına doğrudan erişemeyecek şekilde izole edilir. Ancak Edgecution, Edge'in kendi meşru Native Messaging protokolünü köprü olarak kullanarak bu sınırları tamamen ortadan kaldırmaktadır. Bu durum, basit bir tarayıcı eklentisinin bile arka planda Python tabanlı bir arka kapı çalıştırarak sistem seviyesinde komutlar yürütmesine ve tam yetkiyle çalışmasına zemin hazırlamaktadır.
Ayrıca bu kampanya, siber saldırganların ilk erişim elde etmek ve fidye yazılımları dağıtmak için kullandığı yöntemlerin ne denli geliştiğini göstermektedir. Araştırmacılar, bu operasyonun arkasında "Payouts King" adı verilen ve fidye yazılımı dağıtımıyla bilinen bir grup adına çalışan ilk erişim broker'larının (IAB) bulunduğunu belirtmektedir. Saldırganların elde ettiği geniş yetkiler, sistemdeki hassas verilerin sızdırılmasına, ek zararlı yazılımların indirilmesine ve nihayetinde tüm kurumsal ağın fidye yazılımlarıyla kilitlenmesine neden olabilecek kritik bir tehdit oluşturmaktadır.
Kim veya ne etkileniyor?
Bu tehditten öncelikli olarak kurumsal ağlarda çalışan ve Microsoft Edge tarayıcısını aktif olarak kullanan Windows sistemleri etkilenmektedir. Saldırganların hedef kitleye ulaşmak için Microsoft Teams platformunu ve BT destek personeli taklidini kullanması, kurumsal çalışanların en zayıf halka haline gelmesine yol açmaktadır. Henüz bireysel kullanıcılar arasında yaygınlığı kesin olmamakla birlikte, kimlik avı (phishing) yöntemlerine karşı hassas olan ve tarayıcı eklenti izinleri denetlenmeyen tüm sistemler bu tehlikeyle karşı karşıyadır.
Ne yapılmalı?
Kuruluşların ve kullanıcıların bu saldırıdan korunmak için öncelikle Microsoft Teams gibi iletişim kanallarından gelen güncelleme taleplerine ve dosya paylaşım bağlantılarına şüpheyle yaklaşması gerekmektedir. Bilgi işlem departmanları, kurumsal sistemlerde tarayıcı uzantılarının yönetimini sıkılaştırmalı, yalnızca onaylanmış uzantıların kurulmasına izin veren beyaz listeler (allowlist) uygulamalı ve Native Messaging manifestlerinin yazılmasına yönelik kısıtlamalar getirmelidir. Ayrıca, arka planda izinsiz çalışan görünmez (headless) tarayıcı süreçlerini tespit edebilmek amacıyla uç nokta tespit ve yanıt (EDR) çözümlerinin etkin şekilde yapılandırılması hayati önem taşımaktadır.
Kaynaklar:
- BleepingComputer
- Zscaler
- TechRadar