PEEP: вредоносное расширение Chrome превращает браузер в инструмент постэксплуатации

PEEP представляет собой браузерный инструментарий удалённого доступа для постэксплуатации. Он основан на открытом исходном коде фреймворка RedExt и использует Chrome-расширение, замаскированное под «Smart Bookmarks». Исследователи восстановили сборку для Windows и описали её возможности, механизмы закрепления и инфраструктуру управления.

Расширение получает широкий доступ к браузеру

Основной компонент PEEP работает на базе Manifest V3. Расширение включает сервисный воркер и контент-скрипт, которые запускаются на всех URL. Для этого оно запрашивает широкий набор разрешений, включая доступ к:

  • вкладкам, cookie, истории браузера и закладкам;
  • загрузкам и настройкам прокси;
  • скриптингу и событиям навигации;
  • управлению расширениями и нативному месседжингу;
  • всем HTTP/HTTPS-доменам.

PEEP способен собирать cookie, учётные данные, историю браузера, закладки, скриншоты и данные веб-страниц. Инструментарий также позволяет внедрять JavaScript, изменять веб-контент и взаимодействовать с удалённым оператором.

Связь с операционной системой

Для перехода от активности в браузере к управлению операционной системой расширение использует хост нативного обмена сообщениями com.peep.lab. Он реализован в виде неподписанного исполняемого файла Windows nm_host.exe на базе Node.js.

Хост поддерживает выполнение командной строки, загрузку и удаление файлов, операции с файловой системой, обнаружение процессов и служб, получение данных из браузера, функции проксирования и SOCKS, а также другие команды. Восстановленная сборка для Windows использует записи реестра нативного обмена сообщениями Chrome или Edge.

В хосте присутствует необязательная функциональность AES-256-GCM. При этом обычные вызовы от расширения к хосту не используют шифрование.

Инфраструктура управления

PEEP взаимодействует с инфраструктурой, адрес которой жёстко задан в коде, 206.237.30.232. Этот адрес связан с компанией Cloudie Limited в Гонконге.

Управляющий сервер работает на базе Flask и SQLite, преимущественно используя TCP-порт 5001. На порту 5002 находился открытый каталог, в котором были доступны исходный код, архивы сборки, журналы, утилиты, документация и материалы для подписи.

Для связи агентов применяются конечные точки в стиле RedExt, включая /api/register, /api/commands и /api/exfil. Дополнительные маршруты предназначены для отправки сигналов активности, heartbeat, и результатов выполнения задач.

Сигналы активности, beacons, отправляются по незашифрованному HTTP примерно каждые 30 секунд. Приостановка работы сервис-воркера в Manifest V3 может влиять на фактические временные интервалы.

Механизмы закрепления

Развёртывание PEEP требует предварительного доступа к хосту. Механизм первоначального доступа не был выявлен.

Инструментарий на базе PowerShell и Python устанавливает расширение с применением нескольких методов закрепления:

  • подделка HMAC-SHA256 в Secure Preferences;
  • принудительная установка на уровне предприятия;
  • внешняя боковая загрузка, sideloading;
  • регистрация в реестре и во внешних манифестах;
  • техника ScriptCache.

ScriptCache сохраняет вредоносный скомпилированный сервис-воркер после замены исходных файлов на безвредное содержимое. Пакеты также содержат закрытый ключ подписи для основной идентичности расширения. Это позволяет осуществлять несанкционированную подпись обновлений.

Оценка происхождения

Восстановленный набор инструментов включает несколько идентификаторов расширений и приблизительно 38 вариантов пакетов. Тестовая документация на традиционном китайском языке указывает на вероятную разработку на китайском языке.

При этом имеющиеся доказательства не позволяют установить конкретного актора, набор жертв или кампанию, связанную с использованием PEEP.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: