Специалисты по кибербезопасности раскрыли детали сложного инструментария постэксплуатации под названием PEEP, созданного на основе Chromium. Эта программа маскируется под расширение для управления закладками веб-браузера.

По данным исследователей, установщик требует предварительного получения административных прав или выполнения произвольного кода. После этого он внедряет расширение непосредственно в профили Chrome и Edge, обходя проверки магазина приложений и запросы пользователя путём подделки значений целостности безопасных параметров браузера. Инструмент для взаимодействия с операционной системой расширяет возможности бэкдора за пределы сбора данных браузера, позволяя выполнять команды на уровне хоста и управлять файлами.

После установки агент PEEP связывается с командным сервером каждые 30 секунд по незащищённому HTTP протоколу и получает новые команды. Одновременно он передаёт историю просмотров, данные активных вкладок и cookies сеансов. Кроме того, программа функционирует как средство удаленного доступа и мониторинга браузера, позволяя выполнять команды на хосте, похищать учётные данные, перехватывать сеансы и изменять веб-страницы.

PEEP построен на основе RedExt — открытого фреймворка для анализа данных браузера и проведения проверок безопасности, который ранее использовался в атаках GlassWorm. Однако PEEP расширяет функциональность благодаря специализированным процедурам установки, встроенному мостику для взаимодействия с ОС, системе мониторинга состояния, каналу обновлений и расширенному набору команд.

PEEP классифицируется как постэксплуатационный фреймворк, так как он не содержит собственного вектора первоначального доступа и требует, чтобы злоумышленник предварительно скомпрометировал целевую машину другим способом. Авторы атак не установлены, однако присутствие артефактов на китайском языке в исходном коде указывает на причастность китайскоязычных киберпреступников.

Расширение выдаёт себя за приложение "Умные закладки" и действует как основной агент, отвечающий за выполнение цикла связи, получение команд, сбор данных браузера и отправку результатов обратно на сервер управления.

Надстройка браузера также вызывает вспомогательный исполняемый файл, когда задача требует доступа к операционной системе, в то время как команды, связанные с браузером (скриншоты, буфер обмена, внедрение JavaScript), выполняются локально. Использование бинарного файла Native Messaging Host трансформирует вредонос из обычного похитителя учётных данных в полнофункциональный инструмент удаленного доступа.

Работая в контексте пользователя, расширение извлекает данные браузера и использует специальный модуль для выполнения команд оболочки, управления файлами, обнаружения процессов и служб. Обходя проверки Web Store, PEEP обеспечивает сохранение доступа через боковую загрузку, корпоративные политики принудительной установки, манипулирование целостностью параметров и резервный механизм.

Расширение также использует несколько API-точек для взаимодействия с командным центром, включая регистрацию инфекции, отправку данных о браузере и операционной системе, обновление самого расширения, передачу результатов выполнения команд, экспортирование собранных данных и проверку статуса системы.

Характерной особенностью PEEP является способность изменять файл защищённых параметров для обеспечения автоматического включения расширения при запуске браузера. Поскольку расширение недоступно в официальном магазине Chrome и других законных источниках, вредонос использует корпоративные политики и различные приёмы боковой загрузки для распространения.

Для проведения этих манипуляций вредонос применяет несколько скриптов PowerShell. Один из них включает режим разработчика для загрузки произвольных расширений, второй изменяет файл защищённых параметров, а третий переустанавливает расширение без прямого изменения конфигурации.

Существует также Python-скрипт с аналогичной функциональностью, что указывает на намерение киберпреступников расширить атаки на системы Linux.

После инициализации расширение анализирует конфигурационный файл для получения информации о командном сервере и активирует автоматический сбор данных, в то время как специальный скрипт встраивается во все открытые веб-страницы.

Исследователи обнаружили ссылки на использование "авторизованного CTF", что может указывать на попытку киберпреступников снизить защиту инструментов искусственного интеллекта при разработке вредоноса. В настоящее время нет информации о целевых жертвах, однако статистика показывает наличие 34 записей агентов, 10 активных сеансов и 507 записей данных. Однако невозможно отличить реально заражённые хосты от тестовых записей.

Эксперты отмечают, что PEEP использует существующие компрометации хостов для преобразования Chrome и Edge в постоянные бэкдоры, которые пересекают границу песочницы браузера и получают доступ к операционной системе. Поскольку логика вредоноса выполняется внутри подписанного процесса браузера, он избегает обнаружения систем, ищущих новые или неподписанные бинарные файлы. Таким образом, браузер становится точкой разворота для кражи учётных данных, злоупотребления сеансами и выполнения произвольных команд.