Cybersecurityonderzoekers hebben details vrijgegeven over PEEP, een geavanceerde post-exploitatie toolkit gebaseerd op Chromium die zich voordoet als een bladwijzerextensie voor de browsers Chrome en Edge. De installatie vereist voorafgaande administratieve of code-uitvoeringsrechten en injecteert de extensie direct in gebruikersprofielen, waarbij controles van de Web Store en gebruikersmeldingen worden omzeild door de integriteitswaarden van Chromium's Secure Preferences te vervalsen, aldus SOCRadar.
De extensie communiceert elke 30 seconden via onversleuteld HTTP met een command-and-control (C2) server, waaronder het domein xfjcc.fun, om nieuwe opdrachten te ontvangen en browsergegevens zoals browsegeschiedenis, actieve tabmetadata en sessiecookies te exfiltreren. PEEP fungeert als een toolkit voor externe toegang en browserbewaking die hostcommando's uitvoert, inloggegevens steelt, sessies kaapt en webpagina's manipuleert.
De malware is gebaseerd op het open-source framework RedExt, dat eerder werd gebruikt bij GlassWorm-aanvallen, maar breidt dit uit met eigen installatieprocedures, een native host-bridge, heartbeat-telemetrie, een updatekanaal en een uitgebreider commando-aanbod. Hierdoor is PEEP een afgeleide van RedExt. Omdat PEEP zelf geen initiële toegangsmethode bevat, moet de aanvaller eerst op een andere manier toegang tot het systeem verkrijgen om de malware te installeren.
De extensie, die zich voordoet als "Smart Bookmarks" (ID: ejkndncpkdcjcikfhiamcdehdoegilbj), voert de communicatie met de C2-server uit via het pad "/api/commands" en roept een aanvullende uitvoerbare bestand "nm_host.exe" aan voor opdrachten die toegang tot het besturingssysteem vereisen. Browsergebaseerde opdrachten zoals screenshots, klembordtoegang of JavaScript-injecties worden lokaal uitgevoerd. Het gebruik van de Native Messaging Host binary maakt van PEEP een geavanceerde remote-access tool in plaats van een simpele credential stealer.
PEEP werkt binnen de gebruikerscontext en kan shellcommando's uitvoeren, bestanden beheren en processen en services ontdekken. Het behoudt persistente aanwezigheid door middel van sideloading, het manipuleren van voorkeuren en het gebruik van enterprise force-install policies. Daarnaast maakt het gebruik van verschillende API-endpoints voor registratie, heartbeat, updates, taakresultaten en data-exfiltratie. De malware wijzigt ook het Secure Preferences-bestand zodat de extensie automatisch wordt ingeschakeld bij het starten van de browser, ondanks dat deze niet beschikbaar is in officiële extensiewinkels.
De aanwezigheid van Chinese taalfragmenten in de broncode wijst op een Chinese sprekende dreigingsactor, hoewel de activiteit nog niet is toegeschreven aan een specifieke groep. De installatie wordt ondersteund door PowerShell-scripts die onder meer de Developer Mode inschakelen om sideloading mogelijk te maken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *