Onderzoekers van SOCRadar hebben een geavanceerde post-exploitatietoolkit blootgelegd die zich in Chrome en Edge nestelt door zich voor te doen als een onschuldige bladwijzer-extensie. PEEP vereist al bestaande administratieve of code-executietoegang op een systeem: het is geen infectievector op zich, maar een instrument om na een eerste inbraak dieper door te dringen.
De installer injecteert de extensie — vermomd als “Smart Bookmarks” met extensie-ID ejkndncpkdcjcikfhiamcdehdoegilbj — rechtstreeks in Chrome- en Edge-profielen. Daarbij worden Web Store-controles en gebruikersprompts omzeild door de integriteitswaarden in Chromium’s eigen Secure Preferences-bestand te vervalsen, zodat de browser de ongeautoriseerde extensie als vertrouwd beschouwt.
Eenmaal actief polt PEEP elke 30 seconden een command-and-control-server (onder meer 206.237.30[.]232 en xfjcc[.]fun) via endpoints als /api/register, /api/heartbeat en /api/exfil. De tool steelt browsergeschiedenis, sessiecookies, tabbladgegevens, IP-adres en tijdzone. Het echt gevaarlijke onderdeel is een native messaging-host, nm_host.exe, die directe toegang tot het onderliggende besturingssysteem geeft — daarmee verandert PEEP van credential stealer in een volwaardige remote-access tool die host-commando’s kan uitvoeren.
Voor persistentie schakelt de malware Developer Mode in voor sideloading en misbruikt het groepsbeleid als ExtensionInstallForcelist en ExtensionSettings, via PowerShell-scripts (install_silent.ps1, patch_secure_prefs.ps1, force_enable.ps1). Een Linux-variant is in ontwikkeling. SOCRadar trof een C2-paneel aan met 34 geregistreerde agents, tien actieve sessies en 507 buitgemaakte datarecords; Chinese tekens in de broncode wijzen op een Chinese-sprekende actor.
Voor Nederlandse beheerders is dit vooral een signaal om browserbeleid te controleren: kijk in GPO of registry naar onverwachte entries onder ExtensionInstallForcelist, en behandel een gevonden PEEP-installatie als bewijs van een reeds gecompromitteerd endpoint — verwijderen van de extensie alleen is dan niet genoeg, een volledig incidentonderzoek is op zijn plaats.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.