Un kit de malware récemment dévoilé peut transformer Google Chrome et Microsoft Edge en portes dérobées persistantes, offrant aux attaquants un point de passage du navigateur vers le système d’exploitation sous-jacent.
Les chercheurs de SOCRadar ont détaillé PEEP, un framework de post-exploitation basé sur Chromium qui se fait passer pour une extension « Smart Bookmarks ». PEEP n’est pas un outil d’accès initial. Les attaquants doivent déjà être en mesure d’exécuter du code sur la machine, tandis que certaines de ses méthodes d’installation et de persistance peuvent nécessiter des privilèges administrateur.
Une fois déployé, PEEP peut voler des données du navigateur, détourner des sessions, modifier des pages web et utiliser un composant de messagerie native pour exécuter des commandes sur l’hôte.
PEEP s’installe sans les invites habituelles du navigateur
PEEP se distingue des extensions malveillantes qui cherchent à convaincre un utilisateur d’installer un logiciel depuis une boutique d’extensions.
Selon The Hacker News, son installateur injecte directement l’extension dans les profils Chrome ou Edge et manipule les valeurs d’intégrité de Secure Preferences de Chromium pour contourner les vérifications du Web Store et les invites destinées à l’utilisateur.
L’extension se présente comme « Smart Bookmarks » et utilise l’identifiant ejkndncpkdcjcikfhiamcdehdoegilbj. Elle contacte ensuite l’infrastructure de commande et de contrôle toutes les 30 secondes via HTTP en clair pour recevoir des instructions et renvoyer les données collectées.
Information Security Report a indiqué que PEEP pouvait exfiltrer l’historique de navigation, les informations de l’onglet actif, les cookies de session et d’autres données du navigateur. Les attaquants peuvent également s’en servir pour voler des identifiants et interférer avec des sessions actives.
PEEP repose sur RedExt, un framework open source d’analyse de navigateurs et de red team. Le nouveau kit ajoute ses propres routines d’installation, sa télémétrie de pulsation, son mécanisme de mise à jour, son pont vers l’hôte natif et un jeu de commandes étendu.
Un pont de messagerie native donne à PEEP accès à l’hôte
PEEP devient plus dangereux lorsque son extension de navigateur appelle un exécutable auxiliaire nommé nm_host.exe.
Le composant utilise le mécanisme de messagerie native de Chrome pour aller au-delà des activités au niveau du navigateur. Il peut exécuter des commandes shell, gérer des fichiers et détecter les processus et les services présents sur la machine compromise.
SOCRadar a indiqué que PEEP détournait la fonctionnalité de messagerie native de Chromium pour communiquer avec un exécutable hôte installé séparément, étendant la portée de l’attaquant du navigateur au système d’exploitation sans exploiter le bac à sable du navigateur.
Les commandes issues du navigateur peuvent également capturer des captures d’écran, accéder au presse-papiers ou injecter du JavaScript dans des pages web.
Le code de PEEP s’exécute au sein de l’environnement de confiance du navigateur, ce qui peut rendre certaines de ses activités moins visibles pour les mécanismes de défense principalement axés sur les exécutables inconnus ou non signés.
PEEP utilise plusieurs méthodes pour rester installé
Supprimer une extension indésirable peut ne pas suffire à éliminer une infection par PEEP.
Les chercheurs ont découvert plusieurs méthodes de persistance, notamment le chargement latéral, les stratégies d’installation forcée en entreprise, la manipulation de Secure Preferences et un mécanisme de secours fondé sur ScriptCache.
Des scripts PowerShell peuvent activer le mode développeur, modifier Secure Preferences et réinstaller de force l’extension dans le navigateur. Atlabyte a indiqué que PEEP incluait un script Python permettant d’effectuer des modifications similaires de Secure Preferences sous Linux. Cela témoigne d’un certain développement multiplateforme, sans toutefois confirmer que l’ensemble des fonctionnalités d’hôte natif du kit fonctionne sous Linux.
L’infrastructure de commande et de contrôle de PEEP comprend également des points de terminaison pour enregistrer les systèmes infectés, envoyer des pulsations, mettre à jour l’extension, renvoyer les résultats des commandes et exfiltrer les données collectées.
SOCRadar a indiqué qu’un point de terminaison de diagnostic exposé affichait 34 agents enregistrés, 10 sessions actives et 507 enregistrements de données. Les chercheurs n’ont pas pu déterminer si ces entrées correspondaient à de véritables victimes, à des systèmes de test ou à une autre activité ; ces chiffres ne constituent donc pas un décompte confirmé des infections.
L’attribution reste tout aussi incertaine. Des artefacts en chinois ont été découverts dans le code source, mais les éléments disponibles ne permettent pas d’établir qui a développé ou déployé PEEP.
Ce que les équipes de sécurité doivent vérifier après une compromission
PEEP donne aux équipes de réponse à incident une raison supplémentaire d’examiner le navigateur après qu’un attaquant a déjà pris le contrôle d’un endpoint.
Le simple fait de trouver et de supprimer le malware qui a fourni l’accès initial peut laisser derrière lui un autre mécanisme de persistance. Les paramètres de Chrome et d’Edge peuvent devenir partie intégrante du point d’ancrage de l’attaquant, notamment lorsque des stratégies d’entreprise ou la messagerie native sont détournées.
Après une compromission présumée, les défenseurs devraient envisager de vérifier les éléments suivants :
- Extensions installées et imposées : recherchez les extensions inconnues, les chargements latéraux inattendus et les modifications apportées à ExtensionInstallForcelist ou à des stratégies d’entreprise connexes.
- Préférences de Chromium et messagerie native : examinez les modifications de Secure Preferences, les hôtes de messagerie native enregistrés et les exécutables inattendus tels que nm_host.exe.
- Activité provenant du navigateur : recherchez les processus enfants inhabituels, l’exécution de commandes shell, les connexions HTTP sortantes et les activités du navigateur qui ne correspondent pas au comportement habituel de l’utilisateur.
CISO AI recommande également de restreindre l’accès administratif, car PEEP a besoin d’un accès élevé ou d’une exécution préalable de code avant de pouvoir être installé.
PEEP ne remplace pas la méthode d’accès initial de l’attaquant. Sa valeur intervient ensuite, lorsqu’un navigateur compromis peut fournir un accès continu aux sessions, aux identifiants et à l’hôte lui-même. Pour les défenseurs, un navigateur qui semble fonctionner normalement peut tout de même mériter un examen approfondi une fois l’intrusion initiale contenue.
À lire également : pour un autre exemple de malware qui continue à se propager après une perturbation de son infrastructure, découvrez comment WeedHack est toujours distribué via de faux sites Minecraft, l’empoisonnement SEO et des plateformes d’hébergement de confiance.





