PEEP zloupotrebljava Chrome i Edge za komande nad operativnim sistemom

SOCRadar je otkrio PEEP, složen postkompromitacioni alat zasnovan na Chromiumu koji se predstavlja kao ekstenzija Smart Bookmarks za Google Chrome i Microsoft Edge, sa identifikatorom ejkndncpkdcjcikfhiamcdehdoegilbj. Nakon što napadač već stekne administratorski ili pristup za izvršavanje koda, alat ubacuje ekstenziju u profil pregledača, a zatim svakih 30 sekundi preko nešifrovanog HTTP-a proverava komandno-kontrolni server za nove zadatke.
PEEP nema sopstveni vektor početnog pristupa, zbog čega se svrstava u postkompromitacione okvire. Njegova svrha je da već kompromitovan uređaj pretvori u trajnu tačku za nadzor browsera, krađu podataka i izvršavanje komandi nad operativnim sistemom.
Ekstenzija kao most do operativnog sistema
Glavni agent prikuplja istoriju pregledanja, metapodatke aktivnih kartica i kolačiće sesija. Može da izvršava browser zadatke, uključujući snimke ekrana, rad sa privremenom memorijom i ubacivanje JavaScript koda u stranice.
Kada je potreban pristup hostu, ekstenzija poziva pomoćni izvršni program nm_host.exe kroz Native Messaging. Taj most omogućava izvršavanje shell komandi, upravljanje datotekama i otkrivanje procesa i servisa u korisničkom kontekstu. Time se funkcionalnost ne zadržava na krađi browser podataka, već poprima osobine alata za udaljeni pristup.
Komandno-kontrolna infrastruktura koristi više putanja: /api/commands za zadatke, /api/register za registraciju i /api/exfil za slanje automatski prikupljenih podataka. Među njima su kolačići, novija istorija, otvorene kartice, aktivni URL, javna IP adresa, lokalizacija i vremenska zona. Zabeleženi su i krajnje tačke za telemetriju, rezultate komandi i ažuriranje ekstenzije.
Zaobilaženje zaštita i održavanje prisutnosti
PEEP menja datoteku Secure Preferences kako bi se ekstenzija automatski aktivirala pri pokretanju browsera. Pošto nije dostupna u Chrome Web Store-u niti drugim zvaničnim prodavnicama, oslanja se na bočno učitavanje, politike ExtensionInstallForcelist ili ExtensionSettings i manipulaciju integritetom podešavanja.
U paketu su PowerShell skripte install_silent.ps1, patch_secure_prefs.ps1 i force_enable.ps1. One mogu da uključe Developer Mode, izmene Secure Preferences, uklone zapis o eksternom deinstaliranju, postave CRX datoteku u lokalni korisnički profil, registruju ekstenziju i ponovo pokrenu browser. Python skripta patch_secure_prefs_linux.py ukazuje da se isto ponašanje razvija i za Linux okruženja.
PEEP se nadovezuje na otvoreni okvir RedExt, korišćen i u ranijim napadima GlassWorm, ali dodaje instalacione rutine, Native Messaging host, telemetriju, kanal za ažuriranja i širi skup komandi. Aktivnost nije pripisana određenom akteru, dok artefakti na kineskom jeziku u izvornom kodu ukazuju na aktera koji govori kineski.
Šta treba proveriti u poslovnom okruženju
Ovakav slučaj pokazuje zašto su nadzor ekstenzija i ograničavanje lokalnih politika browsera jednako važni kao i zaštita samih krajnjih uređaja. Dodatni kontekst pruža primer rizika kada Edge u memoriji zadržava lozinke kroz primer rizika kada Edge u memoriji zadržava lozinke.
Bezbednosni timovi treba da provere neočekivane ekstenzije u Chrome i Edge profilima, izmene Secure Preferences, prisustvo Native Messaging manifesta i procesa poput nm_host.exe, kao i neuobičajen nešifrovan HTTP saobraćaj browsera. Kontrola politika prisilne instalacije i bočnog učitavanja ekstenzija smanjuje prostor u kojem kompromitovan browser može postati trajni kanal za komande nad uređajem.

