تحقیقگران SOCRadar جزئیات یک فریمورک پیشرفته پس از تهاجم به نام PEEP را آشکار ساختند. این بدافزار به صورت یک افزونهی نشانک (Bookmarks) برای مرورگرهای مبتنی بر Chromium متنکر است و نیازی به تعامل کاربر ندارد. PEEP با سوءاستفاده از دسترسی اداری یا اجرای کد پیشین، مستقیماً در پروفایلهای گوگل کروم و مایکروسافت اج تزریق شده و مکانیزمهای امنیتی مرورگر را بیاثر میسازد.
مکانیزم заража: جعل یکپارچگی و سایدلودینگ
نصبکننده PEEP برای دور زدن بررسیهای Chrome Web Store و درخواستهای تأیید کاربر، فایل Secure Preferences کرومیم را هدف قرار میدهد. با جعل مقادیر هش یکپارچگی (Integrity Values)، افزونهی مخرب را به عنوان یک جزء قانونی و تایید شده ثبت میکند. برای تحقق ماندگاری (Persistence)، از ترکیبی از تکنیکها استفاده میشود:
- فعالسازی حالت توسعهدهنده برای سایدلودینگ افزونههای دلخواه.
- استفاده از سیاستهای سازمانی
ExtensionInstallForcelistوExtensionSettingsبرای نصب اجباری. - تزریق فایل CRX در مسیر
%LOCALAPPDATA%\PEEP\crxو ثبت مجدد از طریق کلید رجیستریHKCUو منیفست JSON.
تحلیلگران سه اسکریپت پاورشل (install_silent.ps1، patch_secure_prefs.ps1، force_enable.ps1) و یک اسکریپت پایتون (patch_secure_prefs_linux.py) را شناسایی کردهاند که نشاندهنده هدفگیری محیطهای لینوکس بهعلاوه ویندوز است.
قابلیتهای مخرب: فراتر از یک دزد اطلاعات ساده
افزونه با شناسه ejkndncpkdcjcikfhiamcdehdoegilbj و نام نمایشی "Smart Bookmarks"، عامل اصلی بیکن (Beacon) است. هر ۳۰ ثانیه یکبار به سرورهای کنترل و فرماندهی (C2) در آدرسهای 206.237.30[.]232 و xfjcc[.]fun از طریق HTTP متنباز وصل میشود. مجموعه دادههای دزدیده شده شامل موارد زیر میشود:
- تاریخچه مرور، متاداده تب فعال و کوکیهای جلسه (Session Hijacking).
- آدرس IP عمومی، منطقه (Locale) و منطقه زمانی.
- محتوای کلیپبورد و اسکرینشوت از صفحات وب.
نکتهی کلیدی استفاده از باینری nm_host.exe از طریق Native Messaging Host است. این مکانیزم به بدافزار اجازه میدهد در زمینه کاربر (User Context) دستورات پوسته (Shell) اجرا کند، فایلها را مدیریت نماید و فرآیندها و سرویسهای سیستم را کشف کند. این ویژگی PEEP را از یک سرقتکننده اعتبار (Credential Stealer) به یک ابزار دسترسی از راه دور (RAT) کاملقدرت ارتقا میدهد.
زیرساخت پیشرفته: ارث بری از RedExt و کانالهای بهروزرسانی
PEEP بر پایه فریمورک متنباز RedExt ساخته شده است که پیش از این در حملات GlassWorm دیده شده بود. اما توسعهدهندگان PEEP امکانات قابلتوجهی افزودهاند:
- روتینهای نصب اختصاصی و خودکار.
- پل میزبان بومی (Native Host Bridge) برای فرار از Sandbox مرورگر.
- تلِمری ضربان قلب (Heartbeat) برای نظارت بر وضعیت عفونت.
- کانالهای بهروزرسانی پویا برای افزونه (
/api/extension_update/،/api/extension_crx/). - مجموعه دستورات گسترده شامل تزریق جاوااسکریپت، دستکاری DOM و کنترل صفحه کلید.
پنل مدیریت C2 روی پورت ۵۰۰۱ فعال است و نقاط پایانی (Endpoints) مخصوصی برای ثبت عفونت، دریافت وظایف، ارسال نتایج و اکسفیلتریشن دادهها (/api/exfil) تعریف شدهاند. وجود Endpoint /health بدون احراز هویت، ۳۴ ورژن عامل (Agent) فعال را فاش کرده که نشاندهنده مقیاس عملیات است.
نشانههای نویسنده و ابهام در انگیزه
فعالیت تهدید فعلاً نسبتدادهنشده (Unattributed) باقی مانده، اما وجود رشتههای چینی در کد منبع به بازیگر تهدید چینیزبان اشاره میکند. نکتهی جالب ردیابی عبارت "Authorized CTF" در کد است که احتمال استفاده از این فریمورک برای تست نفوذ مجاز، دور زدن Railsهای ایمنی هوش مصنوعی یا کمک به توسعه بدافزار را تقویت میکند. تا لحظه انتشار، اهداف مشخصی شناسایی نشده است.
تشخیص و کاهش ریسک
سازمانها باید بر روی مؤشرهای تهاجم (IOCs) زیر تمرکز کنند:
- مسیر غیرمعمول افزونه در
%LOCALAPPDATA%\PEEP. - فرایند
nm_host.exeبا امضای نامعتبر یا غیربهداشتی. - تغییرات ناگهانی در فایل
Secure Preferencesو کلیدهای رجیستریHKCU\Software\Google\Chrome\Extensions. - ترافیک HTTP خروجی به IP
206.237.30.232یا دامنهxfjcc.funدر پورت ۸۰/۵۰۰۱.
مسدود کردن IOCهای شبکه، نظارت بر سیاستهای نصب افزونه در محیطهای سازمانی (Group Policy) و غیرفعالسازی Native Messaging در صورت عدم نیاز، لایههای دفاعی موثری در برابر این تهدید هستند.





