PEEP внедряет бэкдор в Chrome и Edge через поддельное расширение

Исследователи SOCRadar раскрыли детали PEEP — посткомпрометационного инструмента для Chromium-браузеров, который маскируется под расширение Smart Bookmarks с идентификатором ejkndncpkdcjcikfhiamcdehdoegilbj. После получения административного доступа или возможности выполнить код на устройстве PEEP внедряется в профили Chrome и Edge, а затем раз в 30 секунд обращается к управляющему серверу за командами.
PEEP не содержит собственного механизма первоначального проникновения. Операторам требуется сначала скомпрометировать компьютер и лишь затем развернуть компонент в браузере. Активность пока не атрибутирована, хотя в исходном коде обнаружены артефакты на китайском языке, указывающие на китайскоязычного участника.
Как расширение получает доступ к системе
Установщик подделывает значения целостности Chromium в файле Secure Preferences, чтобы расширение включалось при запуске браузера без проверки Web Store и запроса к пользователю. Для доставки также применяются сайдлоадинг и политики ExtensionInstallForcelist или ExtensionSettings, предназначенные для принудительной установки расширений.
Основной агент собирает историю посещений, сведения об активных вкладках и cookies, получает задания через путь /api/commands и передаёт результаты на сервер управления. Соединение с адресом 206.237.30[.]232 или доменом xfjcc[.]fun выполняется по незашифрованному HTTP.
Для задач, требующих доступа к операционной системе, расширение запускает вспомогательный файл nm_host.exe через механизм Native Messaging. В пользовательском контексте этот компонент способен выполнять команды оболочки, управлять файлами, получать сведения о процессах и службах. Скриншоты, доступ к буферу обмена и внедрение JavaScript выполняются средствами браузера.
Закрепление и сбор данных
В набор входят PowerShell-скрипты install_silent.ps1, patch_secure_prefs.ps1 и force_enable.ps1. Они включают режим разработчика для загрузки произвольных расширений, изменяют Secure Preferences, удаляют запись из external_uninstalls, размещают CRX в каталоге %LOCALAPPDATA%PEEPcrx, регистрируют расширение через ключ HKCU Extensions и JSON-манифест, а затем перезапускают браузер.
Скрипт patch_secure_prefs_linux.py показывает, что авторы готовят аналогичное поведение и для Linux. После инициализации PEEP читает конфигурацию управляющего сервера, запускает автоматический сбор данных и внедряет content.js во все открытые веб-страницы.
Риски такого подхода особенно заметны на фоне того, как ThreatsDay: Edge в памяти хранит пароли, критические 0‑day в ICS и новые стилеры фиксирует хранение паролей Edge в памяти, поскольку PEEP объединяет доступ к данным браузера с выполнением команд на хосте.
Что проверить компаниям
PEEP построен на базе открытого фреймворка RedExt, применявшегося в атаках GlassWorm, но дополнен процедурами установки, нативным мостом, телеметрией, обновлениями и расширенным набором команд. В интерфейсе управления исследователи увидели 34 записи агентов, 10 активных сессий и 507 записей данных; эти показатели не позволяют отделить реальные заражения от тестовых или подтверждённых развёртываний.
Для бизнеса практический вывод состоит в контроле политик принудительной установки расширений, изменений в профилях Chrome и Edge, появления Native Messaging Host и исходящих HTTP-соединений к неизвестным адресам. Браузер в этой схеме становится не только источником учётных данных и сессий, но и точкой доступа к операционной системе после уже состоявшегося взлома.

