PEEP превращает Chrome и Edge в бэкдоры для выполнения команд на хосте
Специалисты по кибербезопасности из SOCRadar описали сложный инструментарий PEEP, построенный на движке Chromium и маскирующийся под расширение для управления закладками. Это не средство первичного проникновения: PEEP относится к классу постэксплуатационных фреймворков и требует, чтобы атакующий уже получил на машине административный доступ или возможность выполнения кода.
Получив такой доступ, установщик внедряет расширение прямо в профили Chrome или Edge, минуя проверки Web Store и запросы к пользователю. Для этого он подделывает значения целостности в собственном файле Secure Preferences браузера, добиваясь автоматического включения дополнения при запуске. Расширение выдаёт себя за «Smart Bookmarks».
Браузер как плацдарм
Основной агент каждые 30 секунд обращается к командному серверу по открытому HTTP, запрашивая новые задания и выгружая историю просмотров, метаданные активных вкладок и сессионные cookie. Часть команд — снимки экрана, работа с буфером обмена, инъекция JavaScript — выполняется прямо в браузере.
Ключевая особенность PEEP в том, что он не ограничивается телеметрией браузера. Вспомогательный исполняемый файл nm_host.exe, подключаемый через механизм Native Messaging, выводит вредонос за пределы песочницы: он запускает команды оболочки, управляет файлами и перечисляет процессы и службы. Так обычный похититель учётных данных превращается в полноценный инструмент удалённого доступа.
PEEP развивает открытый фреймворк RedExt, применявшийся ранее в атаках GlassWorm, дополняя его собственными процедурами установки, каналом обновлений, heartbeat-телеметрией и расширенным набором команд. Для закрепления используются несколько PowerShell-скриптов: один включает режим разработчика для загрузки произвольных расширений, другой правит Secure Preferences, третий переустанавливает CRX и перезапускает браузер. Наличие скрипта patch_secure_prefs_linux.py говорит о том, что злоумышленники готовят и версию для Linux.
Загадочные пометки о «CTF»
Атрибуции пока нет, но китайскоязычные артефакты в исходном коде указывают на носителя китайского языка. Любопытная деталь: в коде встречаются ссылки на «Authorized CTF». Исследователи допускают, что этой формулировкой авторы могли обманывать защитные ограничения ИИ-инструментов, выдавая разработку вредоноса за учебное соревнование.
Масштаб операции неясен. Открытый эндпоинт /health показывает 34 записи агентов, 10 активных сессий и 507 собранных записей, однако отличить реально заражённые машины от тестовых стендов невозможно.
Поскольку логика PEEP работает внутри подписанного процесса браузера, он ускользает от средств защиты, ориентированных на новые или неподписанные бинарные файлы, и превращает браузер в точку опоры для кражи учётных данных и выполнения команд на хосте.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.