Изследователи по киберсигурност детайлно описаха техника за експлоатация след компрометиране (post-exploitation), която активира протокола Chrome DevTools Protocol (CDP) в рамките на работещ процес на Google Chrome или Microsoft Edge под Windows. Това позволява на атакуващия да получи достъп до бисквитки, запазени данни и автентифицирани браузърни сесии.

Техниката предполага, че киберпрестъпникът вече има възможност за изпълнение на код на хоста с Windows, и не включва експлоатиране на уязвимост в сигурността на самите браузъри Chrome или Edge.

Изискването за предварително изпълнение на код и достатъчен достъп за манипулиране на целевия процес поставя тази техника в по-тесен сценарий след компрометиране в сравнение с дистанционно експлоатируема уязвимост в браузъра.

От SpecterOps заявиха, че защитниците могат да търсят признаци за инжектиране на процеси, насочени към chrome.exe и msedge.exe, като използват Sysmon Event IDs 8 и 10.

„Откакто беше активирано шифроването App-Bound Encryption, наблюдаваме увеличение на атакуващите, които използват отдалеченото дебъгване на Chrome (Chrome Remote Debugging), за да извличат бисквитки“, сподели Google в публикация от март 2025 г.

Google промени поведението при отдалечено дебъгване на Chrome, започвайки от Chrome 136, след като регистрира ръст на киберпрестъпниците, използващи тази функция за извличане на бисквитки след въвеждането на App-Bound Encryption (ABE). Компанията отбеляза, че кражбата на бисквитки чрез интерфейса за дебъгване се обсъжда още от 2018 г.

Chrome 136 игнорира флаговете --remote-debugging-port и --remote-debugging-pipe, когато те са насочени към подразбиращата се директория с данни на Chrome, освен ако не са придружени от нестандартен флаг --user-data-dir. Нестандартната директория с данни използва различен ключ за шифроване, което според Google предпазва данните на Chrome от атакуващи.

Според SpecterOps инструментът CDP-Enable-BOF поема по различен път, като активира сървъра за дебъгване от вътрешността на съществуващ процес chrome.exe или msedge.exe. След това обектният файл Beacon Object File (BOF) за архитектура x64 разкрива съществуващия контекст на браузъра през заявения CDP порт.

Инструментът BOF стъпва върху по-ранни разработки на DeathFlamingo, който документира инжектиране на CDP в работещ браузър Edge през декември 2025 г., и върху проекта на Седрик Ван Бокховен „Modern Session Hijacking by Living off the DevTools Protocol“, като и двата са посочени като основи на текущия проект.

На високо ниво CDP-Enable-BOF изпълнява следните стъпки:

  • Намира заявения работещ процес на Chrome или Edge и неговия прозорец от най-високо ниво.
  • Локализира заредения модул chrome.dll или msedge.dll.
  • Разрешава вътрешните символи на Chromium чрез маскирани байтови сигнатури.
  • Заделя отдалечена памет за два малки фрагмента код (stubs) и контекстен блок.
  • Временно инсталира отдалечена прозоречна процедура (window procedure).
  • Изпълнява финалното извикване в нишката на потребителския интерфейс на браузъра.
  • Извиква вътрешната функция на Chromium StartRemoteDebuggingServer на заявения порт.

В хранилището на проекта се посочва, че изпълнението на финалното извикване в нишката на потребителския интерфейс на браузъра се прави с цел постигане на надеждност на техниката при наличие на защити от тип CFG, TLS и чувствително към CET изпълнение. Инструментът BOF изисква работещ процес на браузъра и е ограничен само до x64 системи.

В публичното хранилище не е указано дали администраторските права са задължителни във всеки един случай.

Медията The Hacker News се свърза със SpecterOps за изясняване на изискванията за привилегии и съвместимостта с текущите браузъри и ще актуализира статията при получаване на отговор.

След като крайната точка стане достъпна, инструментът CDP-Toolkit на SpecterOps може да взаимодейства директно с браузъра или да автоматизира неговите вътрешни WebUI интерфейси. Основните работни процеси след компрометиране включват:

  • Събирането на бисквитки използва Storage.getCookies за изискване на състоянието на бисквитките от браузъра, без да се чете базата данни с бисквитки от диска.
  • Събирането на данни от браузъра може да извлече хронология, отметки, инсталирани разширения, екранни снимки и метаданни за запазени пароли чрез CDP и рендерираните от браузъра страници.
  • Възстановяването на запазени пароли може да задейства процеса на автоматично попълване (autofill) на Chromium срещу съответстващ произход и да прочете получените стойности в полетата за потребителско име и парола чрез CDP.
  • Поемането на контрол над браузъра може да създаде задкулисна (offscreen) или фонова браузърна цел за интерактивно предаване на екрана (screencasting), или да пренасочва (proxy) HTTP и HTTPS заявки през браузърни цели, носещи автентифицираното състояние на жертвата.

Режимът на предаване на екрана запазва бисквитките, сториджа на браузъра, корпоративното състояние на автентификация, WebAuthn поведението, разширенията и специфичното за браузъра JavaScript поведение в рамките на инстанцията на Chrome или Edge, работеща на компрометираната система.

Режимът на проксиране извършва заявки нагоре по веригата през браузърни цели, носещи автентифицираното състояние на жертвата на компрометираната крайна точка, като запазва бисквитките и потребителския агент на браузъра, където CDP ги разкрива.

Технологията Device Bound Session Credentials (DBSC) на Google, която стана достъпна за потребителите на Windows с Chrome 146, обвързва опресняването на сесията с хардуерно защитен ключ и има за цел да предотврати опресняването на откраднати бисквитки на друго устройство.

От SpecterOps не описват извличане на този частен ключ. Фирмата отбелязва, че оперирането през автентифицирания контекст на браузъра може да заобиколи защитите, предназначени да предотвратят повторно използване извън устройството (off-device replay).

Документацията на Microsoft за Sysmon идентифицира Event ID 8 като CreateRemoteThread, което регистрира кога даден процес създава нишка в друг процес.