У офисного сотрудника браузер вдруг начал сам открывать вкладки, а в журнале входов появились странные сессии из чужого IP. Позже выяснилось, что в профиль Chrome успело встать подозрительное расширение, которое тихо собирало данные и держало связь с сервером злоумышленников.

Что случилось и почему это важно

Исследователи SOCRadar описали фреймворк PEEP — инструмент постэксплуатации, который прячется под расширение для браузера. Он использует Chrome и Edge как точку опоры внутри системы: крадет данные из браузера, следит за вкладками и сессиями, а через Native Messaging выходит к ОС и запускает команды на зараженной машине.

PEEP не умеет заражать устройство с нуля. Сначала злоумышленникам нужен административный доступ или возможность запустить произвольный код, а уже потом они закрепляют вредоносный модуль в браузере и в системе.

Как PEEP закрепляется в браузере

Схема здесь неприятная именно своей бытовой правдоподобностью. Вредонос внедряется в профиль Chrome или Edge, подделывает параметры Chromium Secure Preferences, использует sideloading и корпоративные политики ExtensionInstallForcelist и ExtensionSettings.

В результате расширение стартует автоматически при запуске браузера и выглядит почти легитимно. В одном из вариантов PEEP маскируется под Smart Bookmarks, а каждые 30 секунд связывается с управляющим сервером и проверяет, не пришли ли новые команды.

Для компаний это особенно опасно, если на рабочих станциях разрешены расширения без жесткой проверки. В похожих сценариях уже всплывали вредоносные расширения, крадущие сессии и данные кошельков, а браузер превращался из инструмента работы в канал утечки.

Какие данные утекают и что умеет модуль

PEEP собирает историю браузера, локаль, часовой пояс, список открытых вкладок, активный URL, cookie и публичный IP-адрес. Если оператору нужен доступ глубже, расширение запускает вспомогательный бинарник nm_host.exe и через Native Messaging получает доступ к операциям на уровне ОС.

Дальше набор возможностей становится шире: шелл-команды, работа с файлами, сведения о процессах и службах, скриншоты, доступ к буферу обмена, внедрение JavaScript на страницы, кража учетных данных и подмена содержимого сайтов. По сути, браузер тут работает как удобная оболочка для полноценного удаленного контроля.

Отдельно исследователи отмечают, что PEEP базируется на коде RedExt — опенсорсного фреймворка для анализа браузерных данных и редтиминга. Авторы вредоноса доработали его отдельным установщиком, механизмом обновления и компонентом для связи с ОС.

Кому что делать и какой подход выбрать

Обычному пользователю важнее всего держать под контролем расширения и не ставить их на рабочий профиль без проверки. Если браузер ведет себя странно, а сессии в почте, банке или корпоративных сервисах внезапно активны не только у вас, проблему стоит считать серьезной и менять пароли, токены и методы подтверждения входа.

Админам и ИБ-командам нужна другая оптика. Им стоит ограничить sideloading, пересмотреть политики ExtensionInstallForcelist и ExtensionSettings, следить за аномальными запусками браузера и проверять, не менялись ли Secure Preferences и внешние манифесты в Windows.

Если вы часто работаете вне офиса и в командировках, полезно добавить дополнительный слой приватности к передаче данных. Для таких сценариев можно использовать инструмент для скрытия сетевого следа в поездках — не как панацею, а как один из шагов защиты переписки и метаданных от пассивного наблюдения.

Вывод

PEEP интересен не только набором функций, но и самой идеей: браузер в этой схеме — не жертва, а плацдарм. Это плохая новость для всех, кто привык считать расширения чем-то второстепенным.

Если вредонос уже получил доступ к машине, он может пережить обычную проверку антивирусом и продолжить работать в подписанном процессе браузера. Поэтому контроль расширений, учетных записей и политик на рабочих станциях сегодня важнее, чем еще одна «проверка на всякий случай».

Практический чек-лист

  • Проверьте список расширений в Chrome и Edge и удалите все, что не ставили сами или не подтвердил администратор.
  • Включите строгую политику установки расширений в корпоративной сети и запретите sideloading, если он не нужен.
  • Посмотрите, не менялись ли параметры Secure Preferences, внешние манифесты и связанные политики Windows.
  • Смените пароли и сеансовые токены, если заметили чужие входы, странные вкладки или активность в профиле браузера.
  • Ограничьте доступ к чувствительным сервисам с рабочих компьютеров и используйте отдельный профиль браузера для админских задач.
  • Если работаете в поездках, заранее продумайте дополнительный слой приватности для переписки и веб-сессий.
Поделиться: