Malware PEEP i kthen Chrome dhe Edge në dyer të pasme në distancë

Malware PEEP i kthen Chrome dhe Edge në dyer të pasme në distancë

Malware PEEP i kthen Chrome dhe Edge në dyer të pasme të përhershme që vjedhin kredencialet, rrëmbejnë sesionet dhe ekzekutojnë komanda në host pas aksesit fillestar.

Malware PEEP, një grup veglash i sapo zbuluar pas komprometimit, mund t'i kthejë Google Chrome dhe Microsoft Edge në dyer të pasme në distancë të përhershme sapo një sulmues të ketë tashmë një pikënisje në një pajisje. Studiuesit e sigurisë kibernetike në SOCRadar zbuluan këtë kornizë, e cila maskohet si një shtesë faqeshënuesish për shfletuesit e bazuar në Chromium, por në fakt është projektuar për të vjedhur kredencialet, për të rrëmbyer sesionet dhe për të ekzekutuar komanda në sistemin operativ. Vegla nuk përmban metodën e vet të aksesit fillestar, kështu që duhet të vendoset pasi një sulmues të ketë kompromentuar tashmë një pajisje me ndonjë mjet tjetër.

Malware instalohet duke injektuar shtesën direkt në profilet e shfletuesit, duke anashkaluar Chrome Web Store dhe kërkesat e përdoruesit. Për ta bërë këtë, ai falsifikon vlerat e integritetit brenda skedarit Secure Preferences të Chromium, një skedar konfigurimi që normalisht parandalon aktivizimin e heshtur të shtesave të paautorizuara. SOCRadar shpjegon se pasi instalohet, agjenti i shtesës kontakton një server komandimi dhe kontrolli, i identifikuar si 206.237.30[.]232 ose xfjcc[.]fun, çdo 30 sekonda përmes HTTP të thjeshtë për komanda të reja. Në të njëjtën kohë, ai nxjerr historikun e shfletimit, të dhënat e skedës aktive dhe cookies të sesionit. Shtesa gjithashtu mbështet pamje nga ekrani, akses në clipboard dhe injektim JavaScript, dhe mund të ndryshojë faqet e internetit në fluturim. Por aftësia më e rëndësishme vjen nga një ekzekutues ndihmës i quajtur nm_host.exe, i cili vepron si një host i mesazheve vendase. Kur një komandë ka nevojë për akses në sistemin operativ, shtesa e thërret këtë skedar binare për të ekzekutuar komanda të guaskës, për të menaxhuar skedarët dhe për të zbuluar proceset dhe shërbimet. Kjo e shndërron malware nga një vjedhës i thjeshtë kredencialesh në një vegël më të gjerë të aksesit në distancë dhe monitorimit të shfletuesit.

PEEP është ndërtuar mbi kornizën me burim të hapur RedExt, e cila më parë është përdorur në sulmet GlassWorm, por e zgjeron atë themel me rutina të dedikuara instalimi, një urë hosti vendas, telemetri të rrahjeve të zemrës, një kanal përditësimi dhe një grup më të madh komandash. SOCRadar thotë se kjo e bën PEEP një derivat të RedExt. Shtesa maskohet si 'Smart Bookmarks' me ID-në ejkndncpkdcjcikfhiamcdehdoegilbj. Agjenti i tij kryesor ekzekuton një lak sinjali: ai kontakton pikën fundore '/api/commands' për detyra të reja, mbledh të dhëna nga shfletuesi dhe dërgon rezultatet. Pikat fundore të veçanta trajtojnë regjistrimin ('/api/register'), të dhënat e rrahjeve të zemrës si vargu User-Agent, sistemi operativ dhe zona kohore ('/api/agents//heartbeat'), përditësimet e shtesave ('/api/extension_update/' dhe '/api/extension_crx/'), rezultatet e detyrave përmes '/api/agents//task_result', dhe nxjerrjen automatike të të dhënave të mbledhura si cookies, historiku i fundit, skedat e hapura, URL-ja aktive, adresa IP publike, lokacioni dhe zona kohore përmes '/api/exfil'. Dy pika fundore të tjera, '/health' dhe '/login', ekspozojnë statusin e brendshëm të sistemit dhe një panel C2 në portin 5001.

Për të siguruar që shtesa keqdashëse të mbetet aktive, PEEP modifikon skedarin Secure Preferences të Chromium në mënyrë që shtesa të aktivizohet automatikisht çdo herë që shfletuesi niset. Për shkak se shtesa nuk është e disponueshme në tregjet zyrtare, sulmuesit mbështeten gjithashtu në politikat e ndërmarrjes si ExtensionInstallForcelist ose ExtensionSettings, si dhe në truket e ngarkimit anësor dhe një rezervë ScriptCache. Tre skripta PowerShell mbështesin këtë manipulim: install_silent.ps1 aktivizon Developer Mode për të ngarkuar shtesa arbitrare, patch_secure_prefs.ps1 arnon skedarin Secure Preferences, dhe force_enable.ps1 heq shtesën nga lista e çinstalimeve të jashtme të shfletuesit, vendos skedarin CRX në %LOCALAPPDATA%PEEPcrx, e riregjistron atë përmes çelësit HKCU Extensions dhe një manifesti JSON të shtesave të jashtme, dhe më pas rinis shfletuesin. Një skript Python i quajtur patch_secure_prefs_linux.py tregon se operatorët po punojnë gjithashtu për të riprodhuar të njëjtën sjellje në sistemet Linux. Pasi shtesa fillon, ajo analizon një skedar konfigurimi për të marrë informacionin C2 dhe për të aktivizuar mbledhjen automatike të të dhënave, ndërsa një skript shoqërues i quajtur content.js është i ngulitur në të gjitha faqet aktive të internetit.

SOCRadar nuk ia atribuoi fushatën ndonjë grupi të njohur, por studiuesit vunë re praninë e artefakteve në gjuhën kineze në kodin burimor, gjë që tregon një aktor kërcënimi që flet kinezçe. Ata gjetën gjithashtu referenca për përdorimin 'Authorized CTF', gjë që sugjeron se autorët mund ta kenë paraqitur projektin si një ushtrim të autorizuar capture-the-flag për të ulur mbrojtjet e sigurisë së veglave AI gjatë zhvillimit. Aktualisht nuk ka shenja se kush po synohet. Pika fundore e shëndetit C2 raportoi 34 hyrje agjentësh, 10 sesione aktive dhe 507 regjistrime të dhënash, megjithëse SOCRadar vëren se është e pamundur të dallohen hostet e infektuar realë nga hyrjet testuese ose vendosjet e verifikuara. Për shkak se logjika e PEEP funksionon brenda procesit të nënshkruar të shfletuesit, studiuesit shpjegojnë se ai mund të kalojë pa u vënë re nga zbulimet që fokusohen në skedarë të rinj ose të panënshkruar, duke e bërë vetë shfletuesin një pikë kthese për vjedhjen e kredencialeve, abuzimin e sesioneve dhe ekzekutimin e komandave. Për pronarët e faqeve të internetit dhe ekipet e IT-së, rreziku praktik është se një shfletues i kompromentuar mund t'i japë një sulmuesi fjalëkalimet dhe cookies e sesionit të nevojshme për të marrë kontrollin e paneleve administrative, llogarive të hostingut dhe shërbimeve të tjera online. Për ekipet që menaxhojnë pajisjet e punonjësve, AEU-I, shërbimi i konsulencës IT dhe infrastrukturës i AEU Group i fokusuar në sigurinë, mund t'i ndihmojë organizatat të rishikojnë politikat e shtesave të shfletuesit dhe kontrollet e forcimit të hostit përpara se një sulmues të armatosë shfletuesin. Mbajtja e një vëzhgimi të ngushtë mbi shtesat e instaluara, zbatimi i listave të lejuara dhe përditësimi i shfletuesit dhe sistemit operativ mbeten linjat e para të mbrojtjes kundër veglave pas komprometimit si PEEP.

Si të Mbroheni

  1. Instaloni vetëm shtesa shfletuesi nga Chrome Web Store zyrtar ose Microsoft Edge Add-ons, dhe kurrë nga bashkëngjitjet e emailit ose mesazhet e bisedës.
  2. Kontrolloni listën e shtesave të shfletuesit tuaj çdo disa javë dhe hiqni çdo gjë që nuk e njihni.
  3. Aktivizoni vërtetimin me dy faktorë për emailin, llogarinë e hostingut dhe çdo panel administrimi, në mënyrë që fjalëkalimet e vjedhura vetëm të mos mjaftojnë.
  4. Mbani shfletuesin dhe sistemin operativ të përditësuar për të mbyllur vrimat e njohura të sigurisë.
  5. Nëse shfletuesi juaj fillon të hapë skeda të reja, të ridrejtojë ose të funksionojë në mënyrë të pazakontë, kryeni një skanim antivirus dhe rivendosni cilësimet e shfletuesit.

Termat e Shpjeguar

  • Chromium Projekti i shfletuesit me burim të hapur mbi të cilin janë ndërtuar Google Chrome dhe Microsoft Edge.
  • command-and-control (C2) server Një kompjuter i kontrolluar nga sulmuesit që dërgon udhëzime te malware dhe merr të dhëna të vjedhura.
  • native messaging host Një program i vogël ndihmës që i lejon një shtese shfletuesi të komunikojë me programe në kompjuter jashtë shfletuesit.
  • Secure Preferences file Një skedar konfigurimi i shfletuesit që ruan cilësimet e shtesave të besuara dhe kontrollet e sigurisë.
  • sideloading Instalimi i një shtese shfletuesi manualisht nga një skedar lokal në vend të një dyqani zyrtar në internet.
  • session cookie Një skedar i vogël që ju mban të identifikuar në një faqe interneti; vjedhja e tij mund t'i lejojë dikujt të veprojë si ju pa fjalëkalimin tuaj.
  • PowerShell Një mjet i integruar skriptimi i Windows që mund të automatizojë ndryshime në sistem dhe shpesh abuzohet nga malware.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie