新たに明らかになったマルウェアツールキットにより、Google ChromeとMicrosoft Edgeを永続的なバックドアへと変え、攻撃者はブラウザーから基盤となるオペレーティングシステムへ侵入する経路を得られる。
SOCRadarの研究者は、Chromiumをベースとするポストエクスプロイテーションフレームワーク「PEEP」の詳細を明らかにした。PEEPは「Smart Bookmarks」拡張機能を装って動作する。PEEPは初期アクセスのためのツールではない。攻撃者はまず対象マシン上でコードを実行できなければならず、インストールや永続化の手法の一部には管理者権限が必要になる場合がある。
展開されると、PEEPはブラウザーのデータを盗み、セッションをハイジャックし、Webページを改変するとともに、ネイティブメッセージングコンポーネントを使ってホスト上でコマンドを実行できる。
PEEPは通常のブラウザープロンプトなしで自らをインストールする
PEEPは、ユーザーを説得して拡張機能マーケットプレースから何かをインストールさせる必要がある悪意のある拡張機能とは異なる。
The Hacker Newsによると、PEEPのインストーラーは拡張機能を直接ChromeまたはEdgeのプロファイルに注入し、ChromiumのSecure Preferencesの整合性値を操作してWeb Storeのチェックとユーザープロンプトを回避する。
この拡張機能は「Smart Bookmarks」を名乗り、ID ejkndncpkdcjcikfhiamcdehdoegilbjを使用する。その後、プレーンテキストのHTTP経由で30秒ごとにコマンド・アンド・コントロール(C2)基盤へ接続し、指示を受け取るとともに収集したデータを返す。
Information Security Reportは、PEEPが閲覧履歴、アクティブなタブの情報、セッションCookieなど、ブラウザーのデータを外部へ持ち出せると報じた。攻撃者はPEEPを使って認証情報を盗み、アクティブなセッションを妨害することもできる。
PEEPは、オープンソースのブラウザー分析・レッドチーム向けフレームワークであるRedExtをベースとしている。新しいツールキットには、独自のインストールルーチン、ハートビートテレメトリー、更新機構、ネイティブホストブリッジ、拡張されたコマンドセットが追加されている。
ネイティブメッセージングブリッジにより、PEEPはホストへアクセスできる
PEEPのブラウザー拡張機能がnm_host.exeという補助実行ファイルを呼び出すと、危険性はさらに高まる。
このコンポーネントはChromeのネイティブメッセージング機構を利用して、ブラウザーの範囲を超えた活動を行う。シェルコマンドの実行、ファイルの管理、侵害されたマシン上のプロセスやサービスの検出が可能だ。
SOCRadarによると、PEEPはChromiumのネイティブメッセージング機能を悪用し、別途インストールされたホスト実行ファイルと通信する。これにより、ブラウザーのサンドボックスを悪用することなく、攻撃者の到達範囲をブラウザーからオペレーティングシステムへ広げる。
ブラウザー経由のコマンドは、スクリーンショットの取得、クリップボードへのアクセス、WebページへのJavaScriptの挿入にも利用できる。
PEEPのコードは信頼されたブラウザー環境内で実行されるため、見慣れない実行ファイルや署名のない実行ファイルを主に対象とする防御側からは、その活動の一部が目立ちにくくなる可能性がある。
PEEPはいくつもの手法でインストール状態を維持する
不要な拡張機能を削除するだけでは、PEEP感染を駆除できない可能性がある。
研究者は、サイドローディング、エンタープライズによる強制インストールポリシー、Secure Preferencesの操作、ScriptCacheによるフォールバックなど、複数の永続化手法を確認した。
PowerShellスクリプトは、デベロッパーモードを有効にし、Secure Preferencesを変更して、拡張機能をブラウザーへ強制的に戻すことができる。Atlabyteは、Linux上で同様のSecure Preferences変更を行うためのPythonスクリプトがPEEPに含まれていると報じた。これはクロスプラットフォーム開発の一端を示しているが、ツールキットのネイティブホスト機能全体がLinuxで動作することを確認するものではない。
PEEPのコマンド・アンド・コントロール基盤には、感染システムの登録、ハートビートの送信、拡張機能の更新、コマンド結果の返送、収集データの外部送信を行うエンドポイントも含まれている。
SOCRadarによると、外部に公開されたヘルスエンドポイントには、登録済みエージェント34件、アクティブなセッション10件、データレコード507件が表示されていた。研究者は、これらが実際の被害者、テストシステム、その他の活動のいずれを示すものか判断できなかったため、これらの数字は感染件数として確認されたものではない。
帰属についても、同様に不確かなままだ。中国語の痕跡がソースコード内で見つかったが、入手できる証拠からは、誰がPEEPを開発または展開したのかは明らかになっていない。
侵害後にセキュリティチームが確認すべきこと
PEEPは、攻撃者がすでにエンドポイントの制御権を得た後に、インシデント対応担当者がブラウザーを調査すべき理由をもう1つ与える。
初期アクセスをもたらしたマルウェアを見つけて、単に削除することだけでは、別の永続化メカニズムが残る可能性がある。ChromeとEdgeの設定は、特にエンタープライズポリシーやネイティブメッセージングが悪用された場合、攻撃者の足掛かりの一部になり得る。
侵害が疑われる場合、防御側は次の点を確認するとよい。
- インストール済みおよび強制インストールされた拡張機能:見慣れない拡張機能、予期しないサイドローディング、ExtensionInstallForcelistや関連するエンタープライズポリシーの変更を探す。
- Chromiumの設定とネイティブメッセージング:Secure Preferencesの変更、登録済みのネイティブメッセージングホスト、nm_host.exeのような予期しない実行ファイルを確認する。
- ブラウザー起点の活動:通常のユーザー行動とは一致しない、異常な子プロセス、シェル実行、外向きHTTP接続、ブラウザー活動を調査する。
CISO AIは、PEEPをインストールするには昇格したアクセス権または事前のコード実行が必要になるため、管理者アクセスを制限することも推奨している。
PEEPは、攻撃者の初期アクセス手法に取って代わるものではない。その価値は、侵害されたブラウザーがセッション、認証情報、さらにはホスト自体への継続的なアクセスを提供できる、侵入後の段階にある。防御側にとって、正常に機能しているように見えるブラウザーであっても、元の侵入を封じ込めた後には調査の対象とすべきだろう。
こちらもお読みください:インフラの混乱後もマルウェアが拡散を続ける別の例として、偽のMinecraftサイトやSEOポイズニング、信頼されたホスティングプラットフォームを通じてWeedHackが今も配布されている経緯をお読みください。





