کشف بدافزار PEEP؛ Chrome و Edge به بکدور اجرای فرمان تبدیل شدند
کشف بدافزار PEEP؛ تهدیدی برای Chrome و Edge که با سوءاستفاده از افزونهها، سرقت کوکی و اطلاعات مرورگر و اجرای فرمان، این مرورگرها را به بکدور تبدیل میکند.
پژوهشگران امنیت سایبری جزئیات یک ابزار پیچیده پس از نفوذ (Post-Exploitation) با نام PEEP را منتشر کردهاند؛ بدافزاری مبتنی بر Chromium که خود را در قالب یک افزونه مدیریت بوکمارک جا میزند و میتواند مرورگرهای Google Chrome و Microsoft Edge را به یک درِ پشتی برای دسترسی به سیستمعامل تبدیل کند.
PEEP برای نصب به دسترسی قبلی مهاجم نیاز دارد و بهتنهایی یک روش نفوذ اولیه محسوب نمیشود. مهاجم ابتدا باید به سیستم قربانی دسترسی مدیریتی یا امکان اجرای کد پیدا کند و سپس این ابزار را روی دستگاه مستقر کند.
بر اساس گزارش شرکت امنیت سایبری SOCRadar، نصبکننده PEEP افزونه مخرب را مستقیماً داخل پروفایل Chrome یا Edge تزریق میکند. این روش با دور زدن بررسیهای فروشگاه افزونه و پیامهای تأیید کاربر، امکان نصب مخفیانه را فراهم میکند. این بدافزار برای این کار حتی مقادیر یکپارچگی Secure Preferences مرورگر Chromium را جعل میکند.
PEEP چگونه Chrome و Edge را به بکدور تبدیل میکند؟
پس از نصب، افزونهای که با نام Smart Bookmarks و شناسه ejkndncpkdcjcikfhiamcdehdoegilbj ظاهر میشود، به عامل اصلی PEEP تبدیل میشود.
این افزونه هر ۳۰ ثانیه با سرور فرمان و کنترل (C2) مهاجم ارتباط برقرار میکند تا فرمانهای جدید را دریافت کند. در این فرآیند، اطلاعات مختلفی از مرورگر نیز جمعآوری میشود؛ از جمله:
- تاریخچه مرور وب
- اطلاعات تبهای فعال
- آدرسهای اینترنتی باز
- کوکیهای نشست
- اطلاعات مربوط به مرورگر و سیستمعامل
- آدرس IP عمومی
- منطقه و منطقه زمانی سیستم
ارتباط با زیرساخت C2 در نمونه بررسیشده از طریق HTTP بدون رمزنگاری انجام میشود.
اما قابلیت PEEP به سرقت اطلاعات مرورگر محدود نیست. این ابزار میتواند از طریق یک مؤلفه بومی، دسترسی خود را از محیط مرورگر به سطح سیستمعامل گسترش دهد.
استفاده از Native Messaging برای اجرای فرمانهای سیستم
یکی از مهمترین ویژگیهای PEEP، استفاده از Native Messaging Host است.
افزونه در صورت نیاز به دسترسی سیستمعامل، فایل اجرایی nm_host.exe را فراخوانی میکند. در نتیجه، مهاجم میتواند علاوه بر اجرای فرمانهای مرتبط با مرورگر، عملیات مختلفی را روی میزبان انجام دهد؛ از جمله:
- اجرای فرمانهای Shell
- مدیریت فایلها
- شناسایی پردازشها و سرویسهای سیستم
- گرفتن اسکرینشات
- دسترسی به Clipboard
- تزریق JavaScript به صفحات وب
- سرقت اطلاعات احراز هویت
- سرقت و سوءاستفاده از نشستهای کاربر
- تغییر محتوای صفحات وب
به این ترتیب، PEEP از یک افزونه ساده برای سرقت اطلاعات مرورگر فراتر میرود و عملاً به یک ابزار دسترسی از راه دور (RAT) تبدیل میشود.
PEEP بر پایه RedExt ساخته شده است
تحلیلها نشان میدهد PEEP بر پایه یک فریمورک متنباز برای تحلیل دادههای مرورگر و عملیات Red Teaming به نام RedExt ساخته شده است.
RedExt پیشتر نیز در حملات مرتبط با GlassWorm مورد استفاده قرار گرفته بود. با این حال، PEEP قابلیتهای بیشتری به این چارچوب اضافه کرده است؛ از جمله:
- مکانیزمهای اختصاصی نصب
- پل ارتباطی Native Host
- ارسال Heartbeat و تلهمتری
- کانال بهروزرسانی
- مجموعه گستردهتری از فرمانها
به همین دلیل، پژوهشگران PEEP را یک نمونه مشتقشده و توسعهیافته از RedExt میدانند.
دور زدن امنیت Chrome و Edge با دستکاری Secure Preferences
یکی از تکنیکهای مهم PEEP، دستکاری فایل Secure Preferences در مرورگر Chromium است.
این فایل حاوی اطلاعات و تنظیمات مهم مربوط به افزونههای مرورگر است و PEEP با تغییر آن تلاش میکند افزونه مخرب را بهصورت خودکار هنگام اجرای مرورگر فعال نگه دارد.
از آنجا که افزونه PEEP در فروشگاه رسمی Chrome موجود نیست، بدافزار از روشهای دیگری برای استقرار و حفظ ماندگاری خود استفاده میکند؛ از جمله:
- Sideloading افزونهها
- سیاستهای
ExtensionInstallForcelist - سیاستهای
ExtensionSettings - دستکاری یکپارچگی فایل Preferences
- استفاده از ScriptCache بهعنوان روش جایگزین
SOCRadar همچنین چند اسکریپت PowerShell مرتبط با این عملیات را شناسایی کرده است.
اسکریپتهای مورد استفاده PEEP
install_silent.ps1
برای فعالکردن Developer Mode و فراهمکردن امکان نصب افزونههای دلخواه از خارج فروشگاه رسمی استفاده میشود.
patch_secure_prefs.ps1
برای دستکاری فایل Secure Preferences مرورگر به کار میرود.
force_enable.ps1
این اسکریپت اقدامات مختلفی برای فعال نگهداشتن افزونه انجام میدهد؛ از جمله حذف افزونه از بخش external_uninstalls، قرار دادن فایل CRX در مسیر محلی، ثبت مجدد افزونه از طریق کلیدهای رجیستری و Manifest خارجی و در نهایت راهاندازی مجدد مرورگر.
وجود اسکریپت patch_secure_prefs_linux.py نیز نشان میدهد مهاجمان احتمالاً در حال توسعه یا تطبیق این عملیات برای هدف قرار دادن سیستمهای Linux هستند.
زیرساخت فرمان و کنترل PEEP
PEEP برای مدیریت قربانیان و تبادل اطلاعات با سرور مهاجم از چند Endpoint مختلف استفاده میکند.
برخی از مسیرهای شناساییشده عبارتاند از:
/api/registerبرای ثبت سیستم آلوده/api/agents/<id>/heartbeatبرای ارسال اطلاعاتی مانند User-Agent، سیستمعامل و منطقه زمانی/api/extension_update/و/api/extension_crx/برای بهروزرسانی افزونه/api/agents/<id>/task_resultبرای ارسال نتیجه اجرای فرمانها/api/exfilبرای ارسال خودکار دادههایی مانند کوکیها، تاریخچه اخیر، تبهای باز، URL فعال، IP عمومی، Locale و منطقه زمانی/healthبرای نمایش وضعیت داخلی سیستم بدون نیاز به ورود/loginبرای ارائه رابط ورود به پنل C2 روی پورت 5001
در نمونههای بررسیشده، یکی از زیرساختهای مرتبط با PEEP با آدرس IP 206.237.30[.]232 و دامنه xfjcc[.]fun شناسایی شده است.
هدفگیری قربانیان هنوز مشخص نیست
PEEP یک چارچوب پس از نفوذ است؛ به این معنا که خودش مکانیزم مشخصی برای نفوذ اولیه به سیستم ندارد و مهاجم باید ابتدا از روش دیگری دستگاه را compromise کند.
در حال حاضر، فعالیت مرتبط با PEEP به گروه تهدید مشخصی نسبت داده نشده است. با این حال، وجود برخی آثار و عبارات چینی در کد منبع میتواند نشانهای از ارتباط مهاجمان با یک بازیگر تهدید چینیزبان باشد.
پژوهشگران همچنین تعدادی ارجاع به عبارت «Authorized CTF» در کد مشاهده کردهاند. این موضوع این احتمال را مطرح کرده است که مهاجم یا توسعهدهنده ابزار ممکن است تلاش کرده باشد فعالیت خود را در قالب عملیات مجاز CTF معرفی کند یا از این چارچوب برای کاهش محدودیتهای ابزارهای هوش مصنوعی هنگام تولید یا توسعه کد مخرب استفاده کرده باشد.
با این حال، هنوز شواهد کافی برای تعیین هویت مهاجمان یا کاربران هدف وجود ندارد.
آیا تعداد قربانیان PEEP مشخص است؟
یکی از Endpointهای PEEP با نام /health اطلاعاتی درباره وضعیت زیرساخت ارائه میدهد. بررسی انجامشده نشان داده است که این بخش شامل ۳۴ رکورد Agent، حدود ۱۰ نشست فعال و ۵۰۷ رکورد داده بوده است.
با این حال، این اعداد الزاماً به معنای وجود ۳۴ سیستم آلوده واقعی نیستند؛ زیرا امکان تشخیص قطعی رکوردهای آزمایشی از سیستمهای واقعاً آلوده یا استقرارهای عملیاتی وجود ندارد.
چرا PEEP خطرناک است؟
خطر اصلی PEEP در این است که از خود مرورگر بهعنوان نقطهای برای دسترسی به سیستمعامل استفاده میکند.
این بدافزار با قرار گرفتن در فرآیند مرورگر و استفاده از قابلیتهای داخلی Chromium، میتواند سرقت اطلاعات مرورگر، سوءاستفاده از نشستهای کاربر و اجرای فرمان روی سیستم را در یک زنجیره واحد ترکیب کند.
SOCRadar هشدار داده است که PEEP با استفاده از Native Messaging میتواند Chrome و Edge را از یک مرورگر عادی به یک بکدور پایدار تبدیل کند؛ بکدوری که قادر است از محدوده مرورگر عبور کرده و به منابع سیستمعامل دسترسی پیدا کند.
از سوی دیگر، اجرای بخشی از منطق مخرب درون فرآیند مرورگر امضاشده میتواند شناسایی برخی رفتارها را دشوارتر کند، زیرا فعالیت مخرب لزوماً با اجرای یک فایل اجرایی ناشناس یا بدون امضای دیجیتال آغاز نمیشود.
در چنین شرایطی، مرورگر به یک نقطه محوری برای سرقت اعتبارنامهها، ربایش نشستها، جمعآوری دادههای مرورگر و اجرای فرمان روی سیستم قربانی تبدیل میشود.
جمعبندی
PEEP نمونهای از روند جدید در حملات پس از نفوذ است که در آن مهاجم بهجای ایجاد یک بکدور مستقل، از قابلیتها و فرآیندهای قانونی مرورگر برای حفظ دسترسی و اجرای عملیات مخرب استفاده میکند.
ترکیب Sideloading افزونه، دستکاری Secure Preferences، Native Messaging، سرقت کوکی و تاریخچه، ارتباط با C2 و اجرای فرمانهای سیستمعامل باعث میشود PEEP تهدیدی جدی برای محیطهایی باشد که Chrome یا Edge در آنها بهطور گسترده استفاده میشوند.
اگرچه در حال حاضر هویت مهاجمان و اهداف نهایی این عملیات مشخص نیست، شناسایی چنین ابزاری اهمیت نظارت بر افزونههای نصبشده مرورگر، سیاستهای Extension، تغییرات Secure Preferences و استفاده غیرعادی از Native Messaging را بیش از پیش نشان میدهد.