VMTech
Обсудить проект

PEEP внедряет бэкдор в Chrome и Edge через поддельное расширение

PEEP внедряет бэкдор в Chrome и Edge через поддельное расширение

Исследователи SOCRadar раскрыли детали PEEP — посткомпрометационного инструмента для Chromium-браузеров, который маскируется под расширение Smart Bookmarks с идентификатором ejkndncpkdcjcikfhiamcdehdoegilbj. После получения административного доступа или возможности выполнить код на устройстве PEEP внедряется в профили Chrome и Edge, а затем раз в 30 секунд обращается к управляющему серверу за командами.

PEEP не содержит собственного механизма первоначального проникновения. Операторам требуется сначала скомпрометировать компьютер и лишь затем развернуть компонент в браузере. Активность пока не атрибутирована, хотя в исходном коде обнаружены артефакты на китайском языке, указывающие на китайскоязычного участника.

Как расширение получает доступ к системе

Установщик подделывает значения целостности Chromium в файле Secure Preferences, чтобы расширение включалось при запуске браузера без проверки Web Store и запроса к пользователю. Для доставки также применяются сайдлоадинг и политики ExtensionInstallForcelist или ExtensionSettings, предназначенные для принудительной установки расширений.

Основной агент собирает историю посещений, сведения об активных вкладках и cookies, получает задания через путь /api/commands и передаёт результаты на сервер управления. Соединение с адресом 206.237.30[.]232 или доменом xfjcc[.]fun выполняется по незашифрованному HTTP.

Для задач, требующих доступа к операционной системе, расширение запускает вспомогательный файл nm_host.exe через механизм Native Messaging. В пользовательском контексте этот компонент способен выполнять команды оболочки, управлять файлами, получать сведения о процессах и службах. Скриншоты, доступ к буферу обмена и внедрение JavaScript выполняются средствами браузера.

Закрепление и сбор данных

В набор входят PowerShell-скрипты install_silent.ps1, patch_secure_prefs.ps1 и force_enable.ps1. Они включают режим разработчика для загрузки произвольных расширений, изменяют Secure Preferences, удаляют запись из external_uninstalls, размещают CRX в каталоге %LOCALAPPDATA%PEEPcrx, регистрируют расширение через ключ HKCU Extensions и JSON-манифест, а затем перезапускают браузер.

Скрипт patch_secure_prefs_linux.py показывает, что авторы готовят аналогичное поведение и для Linux. После инициализации PEEP читает конфигурацию управляющего сервера, запускает автоматический сбор данных и внедряет content.js во все открытые веб-страницы.

Риски такого подхода особенно заметны на фоне того, как ThreatsDay: Edge в памяти хранит пароли, критические 0‑day в ICS и новые стилеры фиксирует хранение паролей Edge в памяти, поскольку PEEP объединяет доступ к данным браузера с выполнением команд на хосте.

Что проверить компаниям

PEEP построен на базе открытого фреймворка RedExt, применявшегося в атаках GlassWorm, но дополнен процедурами установки, нативным мостом, телеметрией, обновлениями и расширенным набором команд. В интерфейсе управления исследователи увидели 34 записи агентов, 10 активных сессий и 507 записей данных; эти показатели не позволяют отделить реальные заражения от тестовых или подтверждённых развёртываний.

Для бизнеса практический вывод состоит в контроле политик принудительной установки расширений, изменений в профилях Chrome и Edge, появления Native Messaging Host и исходящих HTTP-соединений к неизвестным адресам. Браузер в этой схеме становится не только источником учётных данных и сессий, но и точкой доступа к операционной системе после уже состоявшегося взлома.

#browsersecurity#endpointsecurity#chromium#malware
Открытая аналитика
На сайте 3 просмотров
мин чтения 4 07.09.2026
Instagram

PEEP внедряет бэкдор в Chrome и Edge через поддельное расширение

Открыть публикацию в Instagram ↗