近日,安全厂商 SOCRadar 披露了一款名为 PEEP 的 后渗透攻击工具集。它伪装成“Smart Bookmarks(智能书签)” Chrome 扩展,不仅会窃取浏览器登录会话凭证,还能打通浏览器沙箱边界,把已经失陷的 Windows 设备变成远程控制后门。该恶意工具基于开源项目 RedExt 二次开发,主要针对 Chromium 内核的 Chrome、Edge 浏览器。
PEEP 本身不负责初始入侵:攻击者需要先拿到目标主机的代码执行权限或管理员权限,再静默将恶意扩展部署到浏览器配置文件中。攻击者通过篡改浏览器配置完成扩展的侧载安装,全程不会触发应用商店校验、用户授权弹窗或任何告警提示。目前曝光的样本主要伪装成 1.3.0 版本的智能书签,同时还存在测试变种,攻击者的开发代码仓库也曾对外暴露。真实受害规模暂时无法准确判断——C2 服务器快照记录了 34 个代理条目、10 个活跃会话、507 条窃取数据记录,但其中混杂测试标识,不能直接等同于真实感染主机数量。
01 浏览器内部:全方位窃取网页敏感数据
PEEP 为自身申请了极高的浏览器权限,覆盖标签页、Cookie、浏览历史、书签、下载记录、浏览器配置以及全站脚本执行能力。恶意扩展会批量采集浏览记录、标签页信息、会话 Cookie、表单填写数据、剪贴板内容、截图、网页本地存储等大量用户行为数据。
为什么会话 Cookie 窃取最危险?因为有效的会话 Cookie 等同于已登录身份凭证。攻击者拿到之后,无需账号密码,甚至能绕过密码、多因素 MFA 验证,直接接管用户账号,直到会话失效。除此之外,恶意插件还可以接收 C2 指令,完成页面跳转、注入 JS 脚本、修改代理配置、捕获网页内容等操作。工具采用明文 HTTP 协议每隔 30 秒与控制服务器心跳通信,下发攻击指令并回传窃取的数据。

02 突破沙箱:原生消息通信桥实现主机级控制
单纯的恶意扩展只能在浏览器沙箱里活动,而 PEEP 借助 Native Messaging(原生消息通信)机制实现了能力跃升。扩展通过该通道调用配套的 Windows 可执行程序 nm_host.exe,跳出浏览器沙箱限制,在当前用户会话下直接执行系统 Shell 命令、读写删除文件、枚举查询进程与系统服务,完成对整机的操作,彻底从浏览器监控工具蜕变为系统后门。
03 多重持久化,仅删除扩展无法彻底清除威胁
PEEP 设计了多层持久化机制保障驻留:伪造 Chrome Secure Preferences 校验值、利用企业强制安装策略、侧载加载扩展,还可以利用 ScriptCache 机制——即使表面恶意源码文件看似正常,浏览器依旧会加载已经编译完成的恶意 Service Worker 后台服务。
需要特别提醒:仅仅在浏览器页面卸载可见的扩展,并不能完成清除工作。处置感染时,安全人员不仅要定位恶意扩展 ID 进行删除,还需要清理对应的原生消息通信宿主程序、本地残留文件,同时核查浏览器策略与注册表相关项。
04 企业与个人防护建议
- 封禁报告披露的恶意 C2 基础设施,监控修改
Secure Preferences 文件的 PowerShell、浏览器异常行为;
- 启用浏览器扩展白名单机制,关闭开发者模式,严格限制外部侧载扩展,仅放行可信原生消息通信程序;
- 一旦确认 PEEP 感染,事件需要同时按终端安全事件 + 身份安全事件处置:清除恶意程序、销毁全部在线会话、轮换账号凭据,审计账号异常操作记录;
- 部署抗钓鱼能力的 MFA 多因素认证,定期复盘所有已安装浏览器插件,警惕来源不明的扩展程序。
资讯来源:SOCRadar、Cyber Security News
|