ابزار PEEP مرورگرهای Chrome و Edge را به درگاههای پشتی تبدیل میکند

محققان امنیتی SOCRadar در ۷ سپتامبر یک ابزار پیچیده پس از نفوذ به نام PEEP را فاش کردند که مرورگرهای Google Chrome و Microsoft Edge را به درگاههای پشتی دائمی تبدیل میکند. این بدافزار خود را به عنوان یک افزونه مرورگر با نام «Smart Bookmarks» معرفی میکند و برای استقرار نیاز به دسترسی مدیریتی یا اجرای کد روی سیستم قربانی دارد.
پس از نصب، PEEP با جعل فایلهای یکپارچگی Secure Preferences کروم، یک افزونه مخرب را در پروفایلهای مرورگر تزریق میکند. نصبکننده از طریق اسکریپتهای PowerShell و سیاست ExtensionInstallForcelist ویندوز تضمین میکند که افزونه در هر بار راهاندازی مرورگر بارگذاری شود.
از آنجایی که PEEP کاملاً در داخل فرآیند امضاشده Chrome یا Edge اجرا میشود، سیستمهای تشخیص نقطه پایانی مبتنی بر امضا عمدتاً آن را نادیده میگیرند. این ابزار میتواند تاریخچه مرور، محتوای تبهای فعال و کوکیهای جلسه را استخراج کند؛ دستورات دلخواه را روی سیستمعامل اجرا کند؛ محتوای صفحه وب را به صورت بلادرنگ تغییر دهد و فایلها و فرآیندها را مدیریت کند.
ارتباط با سرور فرمان و کنترل از طریق HTTP ساده انجام میشود و هر ۳۰ ثانیه سرورهای مهاجم را پولینگ میکند. رشتههای به زبان چینی در کد نشان میدهد که نویسندگان احتمالاً چینیزبان هستند، هرچند SOCRadar از انتساب PEEP به یک گروه تهدید شناختهشده خودداری کرد.
هیچ CVEای تخصیص داده نشده است — PEEP از هیچ آسیبپذیری مرورگری بهرهبرداری نمیکند، بلکه از APIهای قانونی افزونه مرورگر و قابلیتهای Group Policy سوءاستفاده میکند. تیمهای امنیتی سازمانی باید سیاستهای سختگیرانه برای لیست مجاز افزونهها اعمال کنند و کلید رجیستری ExtensionInstallForcelist را برای ورودیهای غیرمنتظره نظارت کنند.
این خبر اولین بار توسط The Hacker News، به استناد تحقیقات SOCRadar منتشر شده در ۷ سپتامبر ۲۰۲۶، گزارش شد.
در ابتدا توسط The Hacker News گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی