تحقیقگران SOCRadar جزئیات یک فریم‌ورک پیشرفته پس از تهاجم به نام PEEP را آشکار ساختند. این بدافزار به صورت یک افزونه‌ی نشانک (Bookmarks) برای مرورگرهای مبتنی بر Chromium متنکر است و نیازی به تعامل کاربر ندارد. PEEP با سوءاستفاده از دسترسی اداری یا اجرای کد پیشین، مستقیماً در پروفایل‌های گوگل کروم و مایکروسافت اج تزریق شده و مکانیزم‌های امنیتی مرورگر را بی‌اثر می‌سازد.

مکانیزم заража: جعل یکپارچگی و ساید‌لودینگ

نصب‌کننده PEEP برای دور زدن بررسی‌های Chrome Web Store و درخواست‌های تأیید کاربر، فایل Secure Preferences کرومیم را هدف قرار می‌دهد. با جعل مقادیر هش یکپارچگی (Integrity Values)، افزونه‌ی مخرب را به عنوان یک جزء قانونی و تایید شده ثبت می‌کند. برای تحقق ماندگاری (Persistence)، از ترکیبی از تکنیک‌ها استفاده می‌شود:

  • فعال‌سازی حالت توسعه‌دهنده برای ساید‌لودینگ افزونه‌های دلخواه.
  • استفاده از سیاست‌های سازمانی ExtensionInstallForcelist و ExtensionSettings برای نصب اجباری.
  • تزریق فایل CRX در مسیر %LOCALAPPDATA%\PEEP\crx و ثبت مجدد از طریق کلید رجیستری HKCU و منیفست JSON.

تحلیل‌گران سه اسکریپت پاورشل (install_silent.ps1، patch_secure_prefs.ps1، force_enable.ps1) و یک اسکریپت پایتون (patch_secure_prefs_linux.py) را شناسایی کرده‌اند که نشان‌دهنده هدف‌گیری محیط‌های لینوکس به‌علاوه ویندوز است.

نمایه فنی بدافزار PEEP و معماری ارتباط با سرور کنترل و فرماندهی
معماری فنی PEEP: از افزونه مرورگر تا پل بومی میزبان

قابلیت‌های مخرب: فراتر از یک دزد اطلاعات ساده

افزونه با شناسه ejkndncpkdcjcikfhiamcdehdoegilbj و نام نمایشی "Smart Bookmarks"، عامل اصلی بی‌کن (Beacon) است. هر ۳۰ ثانیه یک‌بار به سرورهای کنترل و فرماندهی (C2) در آدرس‌های 206.237.30[.]232 و xfjcc[.]fun از طریق HTTP متن‌باز وصل می‌شود. مجموعه داده‌های دزدیده شده شامل موارد زیر می‌شود:

  • تاریخچه مرور، متاداده تب فعال و کوکی‌های جلسه (Session Hijacking).
  • آدرس IP عمومی، منطقه (Locale) و منطقه زمانی.
  • محتوای کلیپ‌بورد و اسکرین‌شوت از صفحات وب.

نکته‌ی کلیدی استفاده از باینری nm_host.exe از طریق Native Messaging Host است. این مکانیزم به بدافزار اجازه می‌دهد در زمینه کاربر (User Context) دستورات پوسته (Shell) اجرا کند، فایل‌ها را مدیریت نماید و فرآیندها و سرویس‌های سیستم را کشف کند. این ویژگی PEEP را از یک سرقت‌کننده اعتبار (Credential Stealer) به یک ابزار دسترسی از راه دور (RAT) کامل‌قدرت ارتقا می‌دهد.

زیرساخت پیشرفته: ارث بری از RedExt و کانال‌های به‌روزرسانی

PEEP بر پایه فریم‌ورک متن‌باز RedExt ساخته شده است که پیش از این در حملات GlassWorm دیده شده بود. اما توسعه‌دهندگان PEEP امکانات قابل‌توجهی افزوده‌اند:

  • روتین‌های نصب اختصاصی و خودکار.
  • پل میزبان بومی (Native Host Bridge) برای فرار از Sandbox مرورگر.
  • تلِمری ضربان قلب (Heartbeat) برای نظارت بر وضعیت عفونت.
  • کانال‌های به‌روزرسانی پویا برای افزونه (/api/extension_update/، /api/extension_crx/).
  • مجموعه دستورات گسترده شامل تزریق جاوااسکریپت، دستکاری DOM و کنترل صفحه کلید.

پنل مدیریت C2 روی پورت ۵۰۰۱ فعال است و نقاط پایانی (Endpoints) مخصوصی برای ثبت عفونت، دریافت وظایف، ارسال نتایج و اکسفیلتریشن داده‌ها (/api/exfil) تعریف شده‌اند. وجود Endpoint /health بدون احراز هویت، ۳۴ ورژن عامل (Agent) فعال را فاش کرده که نشان‌دهنده مقیاس عملیات است.

نشانه‌های نویسنده و ابهام در انگیزه

فعالیت تهدید فعلاً نسبت‌داده‌نشده (Unattributed) باقی مانده، اما وجود رشته‌های چینی در کد منبع به بازیگر تهدید چینی‌زبان اشاره می‌کند. نکته‌ی جالب ردیابی عبارت "Authorized CTF" در کد است که احتمال استفاده از این فریم‌ورک برای تست نفوذ مجاز، دور زدن Rails‌های ایمنی هوش مصنوعی یا کمک به توسعه بدافزار را تقویت می‌کند. تا لحظه انتشار، اهداف مشخصی شناسایی نشده است.

تشخیص و کاهش ریسک

سازمان‌ها باید بر روی مؤشرهای تهاجم (IOCs) زیر تمرکز کنند:

  • مسیر غیرمعمول افزونه در %LOCALAPPDATA%\PEEP.
  • فرایند nm_host.exe با امضای نامعتبر یا غیربهداشتی.
  • تغییرات ناگهانی در فایل Secure Preferences و کلیدهای رجیستری HKCU\Software\Google\Chrome\Extensions.
  • ترافیک HTTP خروجی به IP 206.237.30.232 یا دامنه xfjcc.fun در پورت ۸۰/۵۰۰۱.

مسدود کردن IOCهای شبکه، نظارت بر سیاست‌های نصب افزونه در محیط‌های سازمانی (Group Policy) و غیرفعال‌سازی Native Messaging در صورت عدم نیاز، لایه‌های دفاعی موثری در برابر این تهدید هستند.