PEEP verwandelt Chrome und Edge in Backdoors nach einer Kompromittierung

Die PEEP-Malware verwandelt kompromittierte Chrome- und Edge-Browser in dauerhafte Backdoors für den Diebstahl von Zugangsdaten, die Übernahme von Sitzungen und die Ausführung von Befehlen auf dem Host.

Verfasst von
Kezia Jungco
Kezia Jungco
Sep 8, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein neu veröffentlichtes Malware-Toolkit kann Google Chrome und Microsoft Edge in dauerhafte Backdoors verwandeln und Angreifern einen Weg vom Browser in das zugrunde liegende Betriebssystem eröffnen.

Forscher von SOCRadar haben PEEP ausführlich beschrieben, ein auf Chromium basierendes Post-Exploitation-Framework, das sich als Erweiterung namens „Smart Bookmarks“ tarnt. PEEP ist kein Tool für den initialen Zugriff. Angreifer müssen bereits in der Lage sein, Code auf dem Rechner auszuführen, während einige Installations- und Persistenzmethoden möglicherweise Administratorrechte erfordern.

Nach der Bereitstellung kann PEEP Browserdaten stehlen, Sitzungen übernehmen, Webseiten verändern und über eine Komponente für Native Messaging Befehle auf dem Host ausführen.

PEEP installiert sich ohne die üblichen Browserabfragen

PEEP unterscheidet sich von bösartigen Erweiterungen, die darauf angewiesen sind, einen Nutzer davon zu überzeugen, etwas aus einem Erweiterungsmarktplatz zu installieren.

Laut The Hacker News injiziert das Installationsprogramm die Erweiterung direkt in Chrome- oder Edge-Profile und manipuliert die Integritätswerte der Secure Preferences von Chromium, um Prüfungen des Web Stores und Nutzerabfragen zu umgehen.

Die Erweiterung gibt sich als „Smart Bookmarks“ aus und verwendet die ID ejkndncpkdcjcikfhiamcdehdoegilbj. Anschließend kontaktiert sie alle 30 Sekunden über unverschlüsseltes HTTP die Command-and-Control-Infrastruktur, um Anweisungen zu empfangen und gesammelte Daten zurückzusenden.

Information Security Report zufolge kann PEEP den Browserverlauf, Informationen zum aktiven Tab, Sitzungscookies und andere Browserdaten exfiltrieren. Angreifer können damit außerdem Zugangsdaten stehlen und aktive Sitzungen stören.

PEEP basiert auf RedExt, einem Open-Source-Framework für Browseranalyse und Red Teaming. Das neue Toolkit ergänzt eigene Installationsroutinen, Heartbeat-Telemetrie, einen Aktualisierungsmechanismus, eine Bridge zu nativen Hosts und einen erweiterten Befehlssatz.

Advertisement

Eine Bridge für Native Messaging verschafft PEEP Zugriff auf den Host

PEEP wird gefährlicher, wenn seine Browsererweiterung eine Hilfsdatei namens nm_host.exe aufruft.

Die Komponente nutzt die native Messaging-Funktion von Chrome, um über Aktivitäten auf Browserebene hinauszugehen. Sie kann Shell-Befehle ausführen, Dateien verwalten sowie Prozesse und Dienste auf dem kompromittierten Rechner ermitteln.

SOCRadar zufolge missbraucht PEEP die Native-Messaging-Funktion von Chromium, um mit einer separat installierten Host-Anwendung zu kommunizieren. Dadurch reicht der Zugriff des Angreifers vom Browser bis in das Betriebssystem, ohne die Browser-Sandbox auszunutzen.

Browserbasierte Befehle können außerdem Screenshots erstellen, auf die Zwischenablage zugreifen oder JavaScript in Webseiten einschleusen.

Der Code von PEEP läuft innerhalb der vertrauenswürdigen Browserumgebung. Dadurch kann ein Teil seiner Aktivitäten für Schutzmechanismen weniger auffällig sein, die sich vor allem auf unbekannte oder nicht signierte ausführbare Dateien konzentrieren.

PEEP verwendet mehrere Methoden, um installiert zu bleiben

Das Entfernen einer unerwünschten Erweiterung reicht möglicherweise nicht aus, um eine PEEP-Infektion zu bereinigen.

Die Forscher fanden mehrere Persistenzmethoden, darunter Sideloading, Richtlinien zur erzwungenen Installation in Unternehmen, die Manipulation der Secure Preferences und einen ScriptCache-Fallback.

PowerShell-Skripte können den Entwicklermodus aktivieren, die Secure Preferences verändern und die Erweiterung wieder in den Browser zwingen. Laut Atlabyte enthält PEEP ein Python-Skript, das unter Linux ähnliche Änderungen an den Secure Preferences vornimmt. Dies deutet auf eine gewisse plattformübergreifende Entwicklung hin, bestätigt jedoch nicht, dass die vollständige Funktionalität des nativen Hosts des Toolkits unter Linux funktioniert.

Die Command-and-Control-Infrastruktur von PEEP umfasst außerdem Endpunkte zum Registrieren infizierter Systeme, Senden von Heartbeats, Aktualisieren der Erweiterung, Zurücksenden von Befehlsergebnissen und Exfiltrieren gesammelter Daten.

Advertisement

Laut SOCRadar zeigte ein öffentlich erreichbarer Zustandsendpunkt 34 registrierte Agents, 10 aktive Sitzungen und 507 Datensätze an. Die Forscher konnten nicht feststellen, ob diese Einträge echte Opfer, Testsysteme oder andere Aktivitäten darstellten. Daher sind die Zahlen keine bestätigte Zahl von Infektionen.

Auch die Zuordnung bleibt unklar. Artefakte in chinesischer Sprache wurden im Quellcode gefunden, doch die verfügbaren Belege zeigen nicht, wer PEEP entwickelt oder eingesetzt hat.

Was Sicherheitsteams nach einer Kompromittierung prüfen sollten

PEEP liefert Incident-Response-Teams einen weiteren Grund, den Browser zu untersuchen, nachdem ein Angreifer bereits die Kontrolle über einen Endpunkt erlangt hat.

Das bloße Auffinden und Entfernen der Malware, die den initialen Zugriff ermöglicht hat, kann einen weiteren Persistenzmechanismus zurücklassen. Chrome- und Edge-Einstellungen können Teil des Zugriffs des Angreifers werden, insbesondere wenn Unternehmensrichtlinien oder Native Messaging missbraucht werden.

Nach einer vermuteten Kompromittierung sollten Verteidiger Folgendes prüfen:

  • Installierte und erzwungene Erweiterungen: Achten Sie auf unbekannte Erweiterungen, unerwartetes Sideloading und Änderungen an der ExtensionInstallForcelist oder verwandten Unternehmensrichtlinien.
  • Chromium-Einstellungen und Native Messaging: Überprüfen Sie Änderungen an den Secure Preferences, registrierte Hosts für Native Messaging und unerwartete ausführbare Dateien wie nm_host.exe.
  • Vom Browser ausgehende Aktivitäten: Untersuchen Sie ungewöhnliche Kindprozesse, Shell-Ausführung, ausgehende HTTP-Verbindungen und Browseraktivitäten, die nicht dem normalen Nutzerverhalten entsprechen.

CISO AI empfiehlt außerdem, den Administratorzugriff einzuschränken, da PEEP vor der Installation erhöhte Zugriffsrechte oder eine vorherige Codeausführung benötigt.

PEEP ersetzt nicht die Methode des Angreifers für den initialen Zugriff. Sein Wert zeigt sich erst danach, wenn ein kompromittierter Browser weiterhin Zugriff auf Sitzungen, Zugangsdaten und den Host selbst ermöglichen kann. Für Verteidiger kann ein scheinbar normal funktionierender Browser auch dann eine genauere Untersuchung erfordern, wenn der ursprüngliche Eindringversuch bereits eingedämmt wurde.

Ebenfalls lesenswert ist ein weiteres Beispiel dafür, wie WeedHack weiterhin über gefälschte Minecraft-Seiten, SEO-Poisoning und vertrauenswürdige Hosting-Plattformen verbreitet wird.

Kezia Jungco

Kezia Jungco is a staff writer with five years of hands-on experience testing and analyzing generative AI platforms, chatbots, and NLP tools. She writes in-depth coverage for both enterprise and consumer audiences, focusing on artificial intelligence, data analytics, CRM solutions, cloud infrastructure, cybersecurity, and emerging tech trends. Her work appears in TechRepublic, eWEEK, Datamation, TechnologyAdvice, and Selling Signals.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.