PEEP transforme Chrome et Edge en portes dérobées exécutant des commandes système

Les chercheurs en sécurité de SOCRadar ont divulgué le 7 septembre un kit de post-exploitation sophistiqué baptisé PEEP qui transforme Google Chrome et Microsoft Edge en portes dérobées persistantes capables d'exécuter des commandes système depuis l'intérieur du processus du navigateur. Le logiciel malveillant se fait passer pour une extension de navigateur nommée « Smart Bookmarks » et nécessite que l'attaquant ait déjà un accès administratif à la machine de la victime avant son déploiement.
Une fois installé, PEEP injecte une extension malveillante dans les profils du navigateur en falsifiant les fichiers d'intégrité Secure Preferences de Chromium. Il utilise des scripts PowerShell et la stratégie Windows ExtensionInstallForcelist pour garantir que l'extension se charge à chaque démarrage du navigateur.
Comme PEEP fonctionne entièrement dans le processus signé de Chrome ou Edge, les systèmes de détection basés sur les signatures l'ignorent largement. Le kit permet aux attaquants d'extraire l'historique de navigation, le contenu des onglets actifs et les cookies de session ; d'exécuter des commandes arbitraires sur le système d'exploitation ; de modifier le contenu des pages web en temps réel ; et de gérer les fichiers et processus.
La communication de commande et contrôle utilise du HTTP en clair, interrogeant les serveurs de l'attaquant toutes les 30 secondes. Des chaînes en chinois dans le code suggèrent que les auteurs sont sinophones, bien que SOCRadar se soit abstenu d'attribuer PEEP à un groupe de menace connu. Aucun CVE n'a été assigné et ni Google ni Microsoft n'ont émis de directives spécifiques à PEEP.
Selon The Hacker News, citant la recherche de SOCRadar publiée le 7 septembre 2026.
Initialement rapporté par The Hacker News. Lisez l'article original pour plus de détails.
Voir la source originale