PEEP, зловредно разширение за Chrome, дегизирано като Smart Bookmarks, може да открадне активни потребителски сесии и да превърне вече компрометиран компютър с Windows в отдалечен заден вход (backdoor).
Откритието показва как браузърно добавка може да стане много по-опасна от обикновен крадец на данни, когато получи достъп до операционната система.
Инструментът изглежда не предоставя собствен метод за проникване в устройството. Вместо това на атакуващите е необходимо предварително изпълнение на код или администраторски достъп, след което той бива скришно поставен в профилите на Chrome или Edge.
Неговите инсталатори могат да променят настройките на браузъра така, че разширението да се стартира без обичайните проверки на магазина за приложения, подкани за потвърждение или видими предупреждения.
Анализатори от SOCRadar идентифицираха операцията като PEEP – Chromium-базиран набор от инструменти за използване след компрометиране (post-compromise toolkit), базиран на проекта с отворен код RedExt.
От SOCRadar заявяват в доклад, споделен с Cyber Security News (CSN), че изследователите са открили основна версия, маскирана като Smart Bookmarks (версия 1.3.0), заедно със свързан тестов вариант и открито хранилище за разработка.
Мащабът на потвърденото въздействие върху жертвите остава неизвестен. Моментна снимка на състоянието на сървъра съдържа 34 записа за агенти, 10 активни сесии и 507 записа на данни, но тестовите идентификатори означават, че тези цифри не могат да потвърдят точния брой заразени устройства.
Въпреки това архитектурата му създава сериозен риск, тъй като откраднатите бисквитки за сесия могат да позволят на нападател да влезе в акаунти, без да се изисква парола отново.
След като се активира, PEEP се изпълнява в браузъра и изисква широк достъп до раздели, бисквитки, история, отметки, изтегляния, настройки на браузъра, скриптове и всеки уебсайт.
Той събира история на преглеждането, информация за отворените раздели, бисквитки за сесия, данни от формуляри, съдържание на клипборда, екранни снимки и локално или сесийно хранилище, изграждайки детайлен преглед на онлайн активността на жертвата.
Възможността за кражба на сесии е особено тревожна, тъй като валидната бисквитка удостоверява, че потребителят вече се е автентифицирал.
Както е обяснено в ръководствата за рисковете от откраднати бисквитки на браузъра, киберпрестъпник, който получи такъв токен, може да използва повторно активната сесия и да заобиколи последващи заявки за парола или двуфакторна автентификация (MFA), докато сесията не бъде прекратена.
PEEP приема и команди за отваряне на страници, инжектиране на JavaScript код, промяна на прокси настройки и прихващане на съдържанието на страници. Той се свързва със своя команден сървър на регулярни интервали чрез некриптиран HTTP протокол, което позволява на оператора да изпраща задачи и да получава събраните данни.
Това поведение наподобява други кампании със зловредни добавки за браузъри, които злоупотребяват с разширения с цел наблюдение на чувствителна активност.
Мостът за обмен на съобщения с операционната система (native-messaging bridge) е елементът, който превръща заплахата от наблюдение на браузъра в пълен контрол над хоста. Разширението за браузър може да извиква съпътстваща програма за Windows, давайки възможност за изпълнение на shell команди, файлови операции и откриване на работещи процеси и услуги с правата на текущия потребителски акаунт.
Персистентността затруднява изчистването
PEEP използва няколко метода, за да поддържа съществуването си след инсталация. Неговите скриптове могат да фалшифицират стойностите за интегритет на Chrome Secure Preferences, да използват корпоративни политики за задължително инсталиране или да зареждат разширението странично (sideloading).
Той може също така да злоупотреби с механизъм за отстъпление в ScriptCache, оставяйки наглед безвредни изходни файлове, докато Chrome презарежда предварително компилиран зловреден service worker.
Този многослоен подход означава, че премахването само на видимото разширение може да не е достатъчно. Екипите по сигурност трябва да идентифицират посочените идентификатори на разширението, да премахнат свързания native-messaging хост и локални артефакти и да прегледат политиките на браузъра и съответните записи в системния регистър (Registry).
Откритието следва предишни случаи, при които заден вход в native-messaging хост превърна Chrome в вектор за контрол на ниво устройство.
Организациите трябва да блокират идентифицираната инфраструктура, да ограничат трафика към откритите услуги и да разследват процесите на браузъра или активността на PowerShell, която променя файловете Secure Preferences.
Строгите списъци с позволени разширения (allow-lists), деактивираният режим за разработка, ограниченията за външно странично зареждане и одобряването само на доверени native-messaging хостове могат да намалят шансовете за успешно инсталиране на подобни заплахи.
Защитниците трябва също така да третират подозрението за инфекция с PEEP едновременно като инцидент с крайното устройство и с идентичността. Премахнете зловредния код, прекратете активните сесии, променете засегнатите данни за достъп и прегледайте активността на акаунта за злоупотреби.
Устойчивата на фишинг двуфакторна автентификация и защитите на браузъра за съхранени данни за достъп добавят полезна защита, докато неотдавнашните атаки срещу веригата за доставки на разширения за Chrome показват защо всяка инсталирана добавка заслужава внимателен и постоянен преглед.