PEEP biến Chrome và Edge thành Backdoor sau khi xâm nhập để thực thi lệnh trên máy chủ

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một bộ công cụ khai thác sau xâm nhập (post-exploitation toolkit) phức tạp dựa trên Chromium có tên là PEEP, giả mạo dưới dạng một tiện ích mở rộng dấu trang (bookmarks extension) cho trình duyệt web. Công cụ này yêu cầu quyền quản trị trước đó để tiêm trực tiếp vào hồ sơ người dùng, vượt qua các kiểm tra bảo mật bằng cách giả mạo giá trị toàn vẹn của Secure Preferences.
Mã độc PEEP giả mạo tiện ích trình duyệt

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một bộ công cụ khai thác sau xâm nhập (post-exploitation toolkit) phức tạp dựa trên Chromium có tên là PEEP, giả mạo dưới dạng một tiện ích mở rộng dấu trang (bookmarks extension) cho trình duyệt web.

"Yêu cầu quyền quản trị hoặc quyền thực thi mã trước đó, trình cài đặt của nó sẽ tiêm trực tiếp tiện ích mở rộng vào các hồ sơ (profiles) Chrome/Edge, bỏ qua các bước kiểm tra của Web Store và lời nhắc của người dùng bằng cách giả mạo các giá trị toàn vẹn Secure Preferences của chính Chromium," SOCRadar cho biết. "Một công cụ nhắn tin gốc (native-messaging tool) sau đó sẽ mở rộng khả năng của nó vượt ra ngoài việc đo lường từ xa trình duyệt để thực thi lệnh ở cấp độ máy chủ và quản lý tệp."

Sau khi được cài đặt, tác nhân "tiện ích mở rộng" PEEP sẽ thăm dò máy chủ điều khiển và kiểm soát (C2) của nó ("206.237.30[.]232" hoặc "xfjcc[.]fun") sau mỗi 30 giây qua giao thức HTTP văn bản thuần túy để nhận lệnh mới, đồng thời đánh cắp lịch sử duyệt web, siêu dữ liệu tab đang hoạt động và session cookies. Nó cũng hoạt động như một bộ công cụ truy cập từ xa và giám sát trình duyệt, có khả năng chạy các lệnh hệ thống, đánh cắp thông tin đăng nhập, chiếm đoạt phiên làm việc và thay đổi nội dung trang web.

Nguồn gốc và sự phát triển của PEEP

PEEP được xây dựng trên nền tảng của một khung công cụ phân tích dữ liệu trình duyệt và red teaming mã nguồn mở có tên là RedExt, vốn cũng đã được sử dụng trong các cuộc tấn công GlassWorm trước đây. Tuy nhiên, nó mở rộng bộ công cụ này với các quy trình cài đặt chuyên dụng, cầu nối máy chủ gốc (native host bridge), đo lường từ xa nhịp tim (heartbeat telemetry), kênh cập nhật và bộ lệnh rộng hơn. Điều này khiến PEEP trở thành một dẫn xuất của RedExt.

PEEP được mô tả là một khung công cụ sau xâm nhập vì bản thân nó thiếu một vector truy cập ban đầu (initial access vector), nghĩa là nó yêu cầu kẻ tấn công phải xâm nhập vào máy bằng một phương thức khác trước khi triển khai phần mềm độc hại. Hoạt động này hiện vẫn chưa được quy trách nhiệm cụ thể, mặc dù sự hiện diện của các dấu vết tiếng Trung trong mã nguồn cho thấy thủ phạm là một tác nhân đe dọa nói tiếng Trung.

Tiện ích mở rộng này giả mạo dưới tên "Smart Bookmarks" (ID: ejkndncpkdcjcikfhiamcdehdoegilbj). Đây là tác nhân chính chịu trách nhiệm thực hiện vòng lặp báo hiệu (beacon loop) bằng cách thăm dò "/api/commands," thu thập dữ liệu trình duyệt, nhận thêm tác vụ và gửi kết quả trở lại.

Chuyển đổi từ công cụ đánh cắp dữ liệu sang Remote Access Tool

Tiện ích bổ sung trình duyệt này cũng gọi một tệp thực thi phụ trợ ("nm_host.exe") khi tác vụ yêu cầu quyền truy cập vào hệ điều hành, trong khi các lệnh dựa trên trình duyệt (ví dụ: chụp màn hình, khay nhớ tạm hoặc tiêm JavaScript) được chạy cục bộ. Việc sử dụng Native Messaging Host binary đã biến mã độc này từ một công cụ đánh cắp thông tin đăng nhập cơ bản thành một công cụ truy cập từ xa (RAT).

"Hoạt động trong ngữ cảnh của người dùng, tiện ích mở rộng trích xuất các thành phần trình duyệt và sử dụng com.peep.lab/nm_host.exe để chạy các lệnh shell, quản lý tệp, đồng thời khám phá các tiến trình và dịch vụ," SOCRadar cho biết. "Bỏ qua các bước kiểm tra của Web Store, PEEP duy trì sự hiện diện thông qua sideloading, các chính sách cài đặt bắt buộc của doanh nghiệp (enterprise force-install policies), thao túng tính toàn vẹn của tùy chọn và một cơ chế dự phòng ScriptCache."
Sơ đồ kiến trúc hoạt động của PEEP

Các Endpoint được sử dụng bởi tiện ích mở rộng:

  • /api/register: Để đăng ký thiết bị bị nhiễm.
  • /api/agents/<id>/heartbeat: Để gửi thông tin chi tiết về chuỗi User-Agent của trình duyệt, hệ điều hành và múi giờ.
  • /api/extension_update/ và /api/extension_crx/: Để cập nhật chính tiện ích mở rộng.
  • /api/agents/<id>/task_result: Để gửi kết quả thực thi lệnh.
  • /api/exfil: Để gửi dữ liệu được thu thập tự động, chẳng hạn như cookies, lịch sử gần đây, các tab đang mở, URL hoạt động, địa chỉ IP công cộng, ngôn ngữ và múi giờ.
  • /health: Để cung cấp trạng thái hệ thống nội bộ mà không yêu cầu thông tin đăng nhập.
  • /login: Cung cấp giao diện đăng nhập cho bảng điều khiển C2 tại cổng 5001.

Kỹ thuật can thiệp hệ thống và duy trì sự hiện diện

Một khía cạnh đặc trưng khác của PEEP là khả năng sửa đổi tệp Secure Preferences để đảm bảo rằng tiện ích mở rộng được tự động kích hoạt khi khởi chạy trình duyệt. Vì tiện ích này không có trên Chrome Web Store và các chợ ứng dụng chính thức khác, nó tận dụng các chính sách ExtensionInstallForcelist hoặc ExtensionSettings cùng các mẹo sideloading để phân phối.

Để hỗ trợ việc giả mạo này, mã độc sử dụng hai tập lệnh PowerShell:

  • install_silent.ps1: Kích hoạt Developer Mode để sideload các tiện ích mở rộng tùy ý.
  • patch_secure_prefs.ps1: Vá lỗi tệp Secure Preferences.
  • force_enable.ps1: Loại bỏ tiện ích khỏi external_uninstalls của Preferences, đặt CRX tại %LOCALAPPDATA%\PEEP\crx, đăng ký lại qua khóa HKCU Extensions và tệp cấu hình JSON External Extensions, sau đó khởi động lại trình duyệt.

Ngoài ra còn tồn tại một tập lệnh Python "patch_secure_prefs_linux.py", cho thấy tác nhân đe dọa đứng sau chiến dịch đang sao chép hành vi này để nhắm mục tiêu vào cả môi trường Linux.

Lạm dụng khung CTF và AI trong phát triển mã độc

Sau khi được khởi tạo, tiện ích mở rộng sẽ phân tích một tệp cấu hình để trích xuất thông tin C2 và kích hoạt việc thu thập dữ liệu tự động, trong khi một tập lệnh nội dung đồng hành ("content.js") được nhúng vào tất cả các trang web đang hoạt động.

SOCRadar cho biết họ đã xác định được một số tham chiếu đến việc sử dụng "Authorized CTF", làm dấy lên khả năng kẻ tấn công có thể đã sử dụng khung này để hạ thấp các rào cản an toàn của các công cụ AI nhằm hỗ trợ phát triển phần mềm độc hại. Hiện tại không có dấu hiệu nào cho thấy ai đang bị nhắm mục tiêu, nhưng endpoint "/health" hiển thị 34 mục nhập tác nhân, 10 phiên hoạt động và 507 bản ghi dữ liệu. Tuy nhiên, không có cách nào để phân biệt máy chủ thực sự bị nhiễm với các mục nhập thử nghiệm hoặc triển khai đã xác minh.

"PEEP được xây dựng dựa trên các xâm nhập máy chủ hiện có, sử dụng cầu nối nhắn tin gốc để biến Chrome/Edge thành một backdoor lâu dài, vượt qua sandbox trình duyệt để tiếp cận hệ điều hành," SOCRadar nhận định. "Bởi vì logic của nó chạy bên trong tiến trình trình duyệt đã được ký, nó có thể lọt qua các bước phát hiện dấu hiệu trên các tệp thực thi mới hoặc chưa được ký. Do đó, trình duyệt đóng vai trò như một điểm xoay (endpoint pivot) để đánh cắp thông tin đăng nhập, lạm dụng phiên làm việc và thực thi lệnh."