Cảnh báo: Malware PEEP biến Chrome và Edge thành ‘cửa sau’ để chiếm quyền điều khiển máy tính
Các nhà nghiên cứu an ninh mạng vừa phát hiện PEEP, một bộ công cụ hậu khai thác (post-exploitation) tinh vi ngụy trang dưới dạng tiện ích mở rộng trình duyệt, cho phép tin tặc thực thi lệnh trực...
- Giọng nữ Bắc
Các chuyên gia an ninh mạng tại SOCRadar vừa công bố chi tiết về PEEP, một bộ công cụ hậu khai thác (post-exploitation) phức tạp được thiết kế cho các trình duyệt dựa trên nhân Chromium như Google Chrome và Microsoft Edge. Thay vì chỉ là một tiện ích mở rộng thông thường, PEEP hoạt động như một “cửa sau” (backdoor) nguy hiểm.
Table Of Content
Cơ chế hoạt động của PEEP
PEEP ngụy trang dưới dạng một tiện ích mở rộng có tên “Smart Bookmarks”. Tuy nhiên, thay vì hỗ trợ người dùng, nó được cài đặt trực tiếp vào profile của trình duyệt thông qua các kỹ thuật can thiệp vào tệp Secure Preferences, giúp vượt qua các kiểm duyệt của Web Store và các cảnh báo bảo mật từ trình duyệt.
Điểm đáng chú ý nhất là việc sử dụng một công cụ nhắn tin gốc (native-messaging tool) có tên nm_host.exe. Công cụ này cho phép PEEP thoát khỏi môi trường sandbox của trình duyệt để thực thi các lệnh trực tiếp trên hệ điều hành (host-level command execution), quản lý tệp tin và khám phá các tiến trình đang chạy.
Khả năng tấn công đa dạng
Sau khi xâm nhập, PEEP thực hiện các hành vi độc hại bao gồm:
- Kết nối C2: Gửi dữ liệu về máy chủ điều khiển (C2) mỗi 30 giây qua giao thức HTTP.
- Đánh cắp dữ liệu: Thu thập lịch sử duyệt web, cookie phiên làm việc, metadata của các tab đang mở và thông tin định danh người dùng.
- Kiểm soát từ xa: Chụp ảnh màn hình, theo dõi clipboard, tiêm mã JavaScript vào các trang web và thực thi lệnh shell.
- Duy trì sự hiện diện: Sử dụng các chính sách cài đặt ép buộc (force-install policies) và các tập lệnh PowerShell (như patch_secure_prefs.ps1) để đảm bảo tiện ích luôn hoạt động ngay cả khi người dùng khởi động lại trình duyệt.
Nguồn gốc và mục tiêu
PEEP được xây dựng dựa trên nền tảng của framework mã nguồn mở RedExt. Mặc dù chưa xác định được danh tính cụ thể của nhóm tin tặc, các phân tích mã nguồn cho thấy sự xuất hiện của các ký tự tiếng Trung, gợi ý về một nhóm tấn công nói tiếng Trung Quốc. Hiện tại, công cụ này cũng đã bắt đầu xuất hiện các tập lệnh hỗ trợ môi trường Linux, cho thấy tham vọng mở rộng phạm vi tấn công của kẻ xấu.
Các chuyên gia khuyến cáo người dùng và quản trị viên hệ thống cần kiểm tra kỹ danh sách các tiện ích mở rộng đang được cài đặt trong trình duyệt, đặc biệt là các tiện ích không rõ nguồn gốc hoặc được cài đặt thông qua các chính sách doanh nghiệp bất thường. Việc giám sát các tiến trình lạ như nm_host.exe cũng là một biện pháp cần thiết để phát hiện sớm sự hiện diện của PEEP.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.