PEEP: закладка в браузере с доступом к системе

PEEP — посткомпрометационный имплант и средство удалённого доступа для Google Chrome и Microsoft Edge. Собственного механизма первоначального проникновения у него нет: злоумышленнику заранее нужны административные права либо возможность выполнять код на компьютере. После этого PEEP маскируется под расширение Smart Bookmarks с идентификатором ejkndncpkdcjcikfhiamcdehdoegilbj и превращает браузер в постоянный канал наблюдения, кражи данных и управления системой. В официальных магазинах расширений его нет.
Исследователи SOCRadar считают PEEP производным от RedExt — открытого инструментария для анализа браузерных данных и тестирования защищённости, ранее связанного с атаками GlassWorm. Авторство PEEP не установлено. Артефакты исходного кода на китайском языке позволяют предположить участие китаеязычного разработчика, но не доказывают принадлежность к конкретной группе. Дата публикации исследования в доступных материалах не указана.
Установщик внедряет расширение прямо в профили Chrome или Edge, обходя проверку магазина и запрос согласия пользователя. Для этого подделываются контрольные значения целостности Chromium в Secure Preferences. Закрепление строится сразу на нескольких механизмах: прямая загрузка, Developer Mode, ExtensionInstallForcelist, ExtensionSettings, корпоративные политики принудительной установки, изменение Preferences и Secure Preferences, регистрация External Extensions и ключей Windows Registry. Предусмотрены резервный ScriptCache и автоматическое повторное включение при запуске браузера.
Сценарий install_silent.ps1 активирует Developer Mode, разрешая загрузку произвольных расширений, а patch_secure_prefs.ps1 правит Secure Preferences. Скрипт force_enable.ps1 действует без изменения этого файла: удаляет идентификатор PEEP из Preferences → external_uninstalls, помещает CRX в %LOCALAPPDATA%PEEPcrx, регистрирует расширение через HKCU Extensions и JSON-манифест External Extensions, затем перезапускает браузер. Версия patch_secure_prefs_linux.py повторяет подмену в Linux, что указывает как минимум на подготовку к атакам вне Windows.
Для связи используются 206.237.30[.]232 и xfjcc[.]fun. Агент обращается к серверу каждые 30 секунд по незашифрованному HTTP. Через /api/register регистрируется заражение, /api/commands выдаёт команды и дополнительные задания, а /api/agents/<id>/heartbeat передаёт User-Agent, операционную систему и часовой пояс. Результаты выполнения уходят на /api/agents/<id>/task_result, автоматически собранные сведения — на /api/exfil.
Обновления обслуживают /api/extension_update/ и /api/extension_crx/. Незащищённый /health раскрывает внутреннее состояние инфраструктуры без аутентификации, а /login открывает вход в панель управления на порту 5001. По данным SOCRadar, страница состояния показывала 34 записи агентов, 10 активных сеансов и 507 записей данных. Эти числа могут включать испытательные экземпляры: подтверждённых организаций-жертв, отраслей и регионов пока не названо.
PEEP собирает сеансовые cookie, историю посещений и недавних действий, список открытых вкладок, сведения об активной вкладке и её URL, User-Agent, публичный IP-адрес, ОС, локаль и часовой пояс. В перечень добычи также входят браузерные артефакты, учётные данные, содержимое буфера обмена и снимки экрана. Встроенный content.js внедряется во все активные страницы, позволяя отслеживать работу пользователя, исполнять JavaScript, менять содержимое сайтов и перехватывать авторизованные сеансы.
Выход за пределы браузерной песочницы обеспечивает nm_host.exe, зарегистрированный как Native Messaging Host по пути com.peep.lab/nm_host.exe. Через этот мост расширение выполняет команды оболочки и ОС, управляет файлами, перечисляет процессы и службы. Поэтому заражение нельзя сводить к утечке истории или cookie: браузер становится точкой перехода к полноценному управлению компьютером.
По сравнению с RedExt разработчики добавили отдельные процедуры установки, нативный мост, heartbeat-телеметрию, канал обновлений и расширенный набор команд. PEEP работает внутри подписанного процесса браузера, из-за чего контроль, ориентированный преимущественно на появление новых неподписанных исполняемых файлов, может его пропустить. Практические последствия включают кражу паролей, захват сессий, слежку за страницами, вывод данных, файловые операции и исполнение команд на хосте.
В коде обнаружены ссылки на «авторизованный CTF». SOCRadar допускает, что такая формулировка могла использоваться для ослабления защитных ограничений ИИ-инструментов и получения помощи при разработке вредоносного ПО. Это версия исследователей, а не установленный факт. Совокупность подделки целостности настроек, злоупотребления корпоративными политиками, повторного включения, межплатформенных скриптов и Native Messaging делает PEEP заметно опаснее обычного вредоносного расширения: он закрепляется уже после взлома и оставляет атакующему доступ одновременно к браузеру и операционной системе.


Новое на сайте

Ссылка