Un mensaje de Teams. Un compañero de soporte IT que avisa de que hay que actualizar el filtro de spam. Un botón de descarga en lo que parece la web oficial de Microsoft. Y en ese momento, sin saberlo, acabas de instalar un malware que toma el control completo de tu ordenador.

Así funciona Edgecution, una campaña descubierta por los investigadores de Zscaler ThreatLabz y publicada el 24 de junio de 2026. No es un ataque sofisticado dirigido a infraestructuras críticas — es ingeniería social clásica combinada con una técnica técnicamente novedosa: usar una extensión maliciosa del navegador Microsoft Edge como puerta de entrada a un backdoor completo.

Imagen del artículo

🔍 ¿Dudas de un mensaje recibido?

Analiza remitentes, enlaces o archivos en tiempo real con nuestro scanner.

Analizar ahora

Cómo empieza el ataque: un mensaje de soporte IT falso

El vector de entrada es Microsoft Teams. El atacante se hace pasar por personal de soporte informático interno y envía un mensaje al empleado diciéndole que necesita instalar una actualización del filtro de spam. El mensaje parece legítimo — viene de alguien que dice ser del equipo de IT, usa el lenguaje habitual de los comunicados internos, y el enlace lleva a una página que imita la consola de actualizaciones de Outlook de Microsoft.

Esa página ofrece tres botones de descarga distintos — un script AutoHotKey, un script de Windows y un script de PowerShell — que en apariencia instalan el paquete de actualización. En realidad, los tres hacen lo mismo: preparan el entorno, descomprimen un archivo ZIP con cabeceras malformadas para evadir los antivirus, y crean una tarea programada que lanza Microsoft Edge en modo oculto.

La extensión que no se ve

Cuando Edge arranca en segundo plano — sin ventana visible, sin icono en la barra de tareas — carga automáticamente la extensión maliciosa, disfrazada como "Edge Monitoring Agent". Esta extensión se conecta al servidor de control del atacante, recibe instrucciones y devuelve resultados. El tráfico pasa por subdominios de Amazon CloudFront para parecer actividad legítima en la nube.

Las extensiones de navegador están normalmente confinadas dentro del sandbox del navegador — no pueden acceder directamente al sistema operativo. Edgecution supera esta limitación usando el protocolo Chrome Native Messaging, diseñado originalmente para que extensiones legítimas puedan comunicarse con aplicaciones de escritorio (como un gestor de contraseñas). La extensión maliciosa lo usa para hablar con un segundo componente: un backdoor basado en Python que sí tiene acceso completo al sistema.

Qué puede hacer el atacante una vez dentro

Con los dos componentes activos — la extensión en el navegador y el backdoor en el sistema — el atacante puede ejecutar comandos de shell, scripts de PowerShell, código Python arbitrario, escribir archivos en el disco, enumerar procesos en ejecución y exfiltrar datos del sistema. Zscaler señala que ambos componentes incluyen comandos que todavía no están activos pero podrían activarse en versiones futuras.

La campaña ha sido vinculada a un broker de acceso inicial con conexiones al grupo de ransomware Payouts Kings. El objetivo no es el ataque directo — es vender el acceso comprometido a otros actores que desplegarán el ransomware.

Por qué es difícil de detectar

Edgecution combina varias técnicas de evasión en una sola cadena. El archivo ZIP tiene cabeceras malformadas que impiden que los productos de seguridad lo reconozcan como archivo válido. La extensión corre en un Edge sin interfaz visible. La clave de descifrado del backdoor se almacena en el registro de Windows, de forma que sin ella el código permanece ilegible. Y todo el tráfico de comando y control pasa por infraestructura legítima de Amazon.

Ninguna de estas técnicas por separado es nueva. Combinadas, forman una cadena diseñada para pasar desapercibida en entornos corporativos donde Microsoft Teams, Edge y los servicios de AWS son tráfico habitual.

Qué señales hay que vigilar

Zscaler recomienda revisar: instancias de Edge lanzadas en modo headless sin interacción del usuario, extensiones de Edge no autorizadas o instaladas automáticamente, directorios de Python inesperados en el sistema, tareas programadas que ejecuten Edge con parámetros inusuales, y configuraciones de host de Native Messaging creadas sin intervención del administrador.

Para los usuarios finales, la señal de alerta más importante es la más sencilla: ningún departamento de IT legítimo pide instalar actualizaciones de software a través de un enlace enviado por Teams, especialmente si el enlace lleva a una web externa. Ante cualquier solicitud de instalación por este canal, la respuesta correcta es verificar directamente con el equipo de IT por un canal independiente antes de ejecutar nada.

El patrón de siempre, con técnica nueva

Lo que hace relevante a Edgecution no es la sofisticación técnica del backdoor — es que el punto de entrada sigue siendo el mismo que lleva décadas funcionando: alguien que parece de confianza pide que instales algo. La extensión maliciosa, el Native Messaging, el backdoor en Python — todo eso viene después. Antes tiene que haber un clic.

Si has recibido un correo o un mensaje de Teams solicitando instalar una actualización, verificar credenciales o descargar un paquete de software, puedes analizar el mensaje o el enlace en ORTSLAB antes de actuar. El motor detecta dominios fraudulentos, páginas de phishing y patrones de ingeniería social en segundos.