Офисный сотрудник открывает браузер и видит знакомую панель закладок. Через несколько минут расширение уже собирает историю, куки и данные активной вкладки, а потом дотягивается до команд на компьютере. Так исследователи описали PEEP — вредоносный инструмент, который маскируется под обычное расширение и превращает Chrome и Edge в скрытый канал управления.
Какую проблему решаем
PEEP опасен не только кражей учётных данных. Он умеет вытаскивать сессии, подменять содержимое страниц и запускать команды на хосте через связку браузера и native messaging (нативного обмена сообщениями между расширением и программой на компьютере). Это уже не просто сбор браузерных артефактов, а полноценный пост-эксплуатационный инструмент после первичного взлома.
Если у вас в компании браузер — рабочий инструмент для почты, CRM и внутренних кабинетов, такой сценарий бьёт по всему сразу: логинам, сессиям, документам и локальным файлам. Похожие цепочки атак уже показывали, как уязвимости в привычных сервисах быстро превращаются в кражу доступа и денег — об этом мы подробно писали в разборе атак через уязвимые веб-сервисы и в материале о том, как данные клиентов превращают в мошенничество.
Что подготовить
Понадобятся три вещи: административный доступ к рабочему компьютеру или к профилям браузера, список разрешённых расширений и понимание, где у вас хранятся браузерные политики. Без этого вы не увидите, что кто-то подменил настройки и заставил браузер запускать чужой код.
Ещё пригодятся журналы безопасности, инвентарь устройств и список нестандартных расширений в профилях пользователей. Если в компании есть централизованное управление браузерами, проверьте политики установки расширений и набор исключений. Именно там злоумышленники любят прятать следы.
Пошаговые действия
Один. Проверьте расширения в профилях
Откройте Chrome и Edge на подозрительном компьютере и сравните список установленных расширений с корпоративным стандартом. Особое внимание — неизвестным «закладкам», «помощникам» и расширениям, которые не ставили через официальный магазин или внутренний каталог.
Два. Посмотрите на поведение профиля
PEEP подменяет файлы настроек так, чтобы расширение включалось снова после запуска браузера. Это значит, что простое удаление значка не поможет: расширение может вернуться после перезагрузки или входа пользователя.
Три. Ищите признаки перехвата сессии
Если пользователи жалуются на внезапный выход из аккаунтов, странные подмены страниц, самопроизвольные переходы между вкладками или исчезновение токенов входа, считайте это сигналом тревоги. Такие симптомы часто идут рядом с кражей cookies, истории и данных активной вкладки.
Четыре. Блокируйте лишние способы установки
Ограничьте установку расширений только утверждёнными каналами и отключите режимы, где пользователь может ставить их вручную без проверки. В корпоративной среде особенно важны политики, которые запрещают sideloading и принудительную регистрацию неизвестных дополнений.
Пять. Разделяйте браузер и доступ к критичным сервисам
Не держите в одном профиле и одной сессии всё подряд: почту, бухгалтерию, внутренние панели, рабочие чаты. Чем меньше браузер знает о ключевых системах, тем меньше ущерб, если кто-то заберёт куки или доберётся до активной вкладки.
Для пользователей публичных сетей отдельный слой защиты тоже не лишний: дополнительная защита трафика дома и в поездках помогает снизить риск перехвата данных в чужой сети, когда вы заходите в банк или корпоративный кабинет.
Как проверить себя
Сравните список расширений с эталоном и убедитесь, что в профиле нет незнакомых записей, которые включаются автоматически. Проверьте, не менялись ли параметры запуска браузера, политики установки и файлы настроек Secure Preferences — именно их PEEP пытается править, чтобы закрепиться.
Затем пройдитесь по журналам входов в ключевые сервисы. Если видите странные сессии, неожиданные геолокации или повторные запросы на сброс пароля, считайте, что браузерный профиль мог стать точкой входа для атаки.
Что делать, если не получилось
Если вы не можете сами понять, заражён ли профиль, отключите машину от сети и передайте её ИБ-специалистам. Не переустанавливайте браузер наугад: при таком типе атаки вредонос может жить в профиле, политике или связанной утилите.
После очистки смените пароли, завершите все активные сессии и пересмотрите доступ к почте, мессенджерам и внутренним системам. Для организации это повод обновить правила по расширениям, а для пользователя — наконец убрать из браузера всё лишнее.
Практический чек-лист
- Сверил список расширений с корпоративным стандартом.
- Проверил, нет ли неизвестных политик установки и принудительного включения.
- Посмотрел, не возвращается ли расширение после перезапуска браузера.
- Сменил пароли и завершил активные сессии в важных сервисах.
- Разделил рабочие и личные профили браузера.
- Ограничил установку расширений только разрешёнными каналами.
- Проверил журналы входов на странные сессии и геолокации.
- Передал подозрительный компьютер специалистам, если есть признаки закрепления.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.