資安業者SOCRadar揭露一套名為PEEP的入侵後控制工具,會偽裝成Smart Bookmarks書籤擴充套件植入Chrome與Edge,可竊取Cookie、瀏覽紀錄與分頁資料,並透過Chromium原生訊息功能連接主機端程式,操作檔案、查看執行中的程式與系統服務,以及執行系統命令。
後門程式PEEP本身不提供初始入侵途徑,攻擊者必須先取得管理權限或在主機上執行程式的能力才能部署,因此目前分析沒有顯示攻擊者是利用Chrome或Edge漏洞植入PEEP。安裝程式會修改瀏覽器的安全偏好設定,重新計算設定完整性驗證值,讓惡意擴充套件被瀏覽器接受,避開官方商店檢查與一般安裝提示。
PEEP還準備企業強制安裝、從官方商店以外來源載入,以及腳本快取等持久化方式。腳本快取手法會先讓惡意背景程式完成註冊並被Chrome快取,再把磁碟上的相關程式碼換成無害內容,要是背景程式先前已完成註冊,瀏覽器下次啟動仍可能從快取載入先前的惡意版本。
擴充套件可自動收集Cookie、瀏覽紀錄與開啟中的分頁,也能依指令擷取網頁畫面、頁面內容、表單與網頁儲存資料。預設設定以30秒為輪詢間隔,向命令控制伺服器取得工作並傳回資料。
研究人員目前分析到的Windows版本中,瀏覽器需要操作主機時,會透過原生訊息功能呼叫另一個程式,可列出、讀寫、刪除與搜尋檔案,查看執行中的程式與系統服務,並執行系統命令,操作會以目前登入使用者的權限執行,PEEP本身沒有額外提升權限的功能。
PEEP以開源瀏覽器命令控制框架RedExt為基礎,使用用戶端註冊、指令輪詢與資料回傳架構,再加入安裝、主機控制與更新機制。研究人員目前無法確認實際受害者或感染規模。
Comments (0)