
साइबर सुरक्षा शोधकर्ताओं ने एक जटिल क्रोमियम-आधारित पोस्ट-एक्सप्लॉइट टूलकिट के विवरण का खुलासा किया है झलक जो एक वेब ब्राउज़र बुकमार्क एक्सटेंशन के रूप में सामने आता है।
SOCRadar ने कहा, “पूर्व प्रशासनिक या कोड निष्पादन पहुंच की आवश्यकता होने पर, इंस्टॉलर क्रोमियम के स्वयं के सुरक्षित प्राथमिकता अखंडता मूल्यों को खराब करके वेब स्टोर चेक और उपयोगकर्ता संकेतों को दरकिनार करते हुए सीधे क्रोम/एज प्रोफाइल में एक्सटेंशन इंजेक्ट करता है।” “एक देशी मैसेजिंग टूल फिर इसे ब्राउज़र टेलीमेट्री से आगे होस्ट-स्तरीय कमांड निष्पादन और फ़ाइल प्रबंधन तक विस्तारित करता है।”
एक बार इंस्टॉल हो जाने पर, PEEP “एक्सटेंशन” एजेंट अपने कमांड और कंट्रोल (C2) सर्वर (“206.237.30) पर सवाल उठाता है[.]232” या “xfjcc[.]मज़ा”) ब्राउज़िंग इतिहास, सक्रिय टैब मेटाडेटा और सत्र कुकीज़ को बाहर निकालते हुए नए कमांड के लिए सादे पाठ HTTP के माध्यम से हर 30 सेकंड में। यह एक रिमोट एक्सेस और ब्राउज़र मॉनिटरिंग टूलकिट के रूप में भी कार्य करता है जो होस्ट कमांड चलाता है, क्रेडेंशियल चुराता है, सत्रों को हाईजैक करता है और वेब पेजों को संशोधित करता है।
PEEP को RedExt नामक एक ओपन-सोर्स, इन-ब्राउज़र और रेड टीम डेटा विश्लेषण ढांचे के शीर्ष पर बनाया गया है, जिसका उपयोग पिछले ग्लासवर्म हमलों में भी किया गया था। हालाँकि, यह समर्पित सेटअप रूटीन, एक देशी होस्ट ब्रिज, हार्ट टेलीमेट्री, एक अपडेट चैनल और एक व्यापक कमांड सेट के साथ टूलकिट पर विस्तार करता है। यह बदले में PEEP को RedExt का व्युत्पन्न बनाता है।
पीईईपी को एक समझौता-पश्चात ढांचे के रूप में वर्णित किया गया है क्योंकि इसमें प्रारंभिक एक्सेस वेक्टर का अभाव है, जिसका अर्थ है कि इसके लिए ऑपरेटर को अन्य तरीकों से मशीन को जेलब्रेक करने और मैलवेयर को तैनात करने की आवश्यकता होती है। गतिविधि जिम्मेदार नहीं है, हालांकि स्रोत कोड में चीनी भाषा की कलाकृतियों की मौजूदगी चीनी भाषी खतरे वाले अभिनेता की ओर इशारा करती है।
एक्सटेंशन “स्मार्ट बुकमार्क” (आईडी: ejkndncpkdcjcikfhiamcdehdoegilbj) के रूप में प्रकट होता है। यह “/एपीआई/कमांड” पोल करके सिग्नलिंग लूप निष्पादित करने, ब्राउज़र डेटा एकत्र करने, अतिरिक्त कार्य प्राप्त करने और परिणाम वापस भेजने के लिए जिम्मेदार मुख्य एजेंट है।
जब उस कार्य के लिए ऑपरेटिंग सिस्टम तक पहुंच की आवश्यकता होती है, तो ब्राउज़र प्लग-इन एक सहायक निष्पादन योग्य (“nm_host.exe”) को भी आमंत्रित करता है, जबकि ब्राउज़र-आधारित कमांड (जैसे स्क्रीनशॉट, क्लिपबोर्ड, या जावास्क्रिप्ट इंजेक्शन) स्थानीय रूप से चलाए जाते हैं। नेटिव मैसेजिंग होस्ट बाइनरी का उपयोग मैलवेयर को मूल क्रेडेंशियल चोरी करने वाले से रिमोट एक्सेस टूल में बदल देता है।
SOCRadar ने कहा, “उपयोगकर्ता संदर्भ में काम करते हुए, एक्सटेंशन ब्राउज़र कलाकृतियों को निकालता है और शेल कमांड चलाने, फ़ाइलों को प्रबंधित करने और प्रक्रियाओं और सेवाओं की खोज करने के लिए com.peep.lab/nm_host.exe का उपयोग करता है।” “वेब स्टोर जांच को दरकिनार करते हुए, PEEP साइडलोडिंग, मजबूर एंटरप्राइज इंस्टॉलेशन नीतियों, प्राथमिकता अखंडता हेरफेर और स्क्रिप्ट कैश फ़ॉलबैक के माध्यम से दृढ़ता बनाए रखता है।”

एक्सटेंशन द्वारा कई अन्य समापन बिंदुओं का भी उपयोग किया जाता है –
- संक्रमण को पंजीकृत करने के लिए “/api/register”।
- “/एपीआई/एजेंट/
/heart Beat” ब्राउज़र की उपयोगकर्ता-एजेंट स्ट्रिंग, ऑपरेटिंग सिस्टम और समय क्षेत्र के बारे में विवरण भेजने के लिए - एक्सटेंशन को अपडेट करने के लिए “/api/extension_update/” और “/api/extension_crx/”
- “/एपीआई/एजेंट/
/task_result” कमांड निष्पादन के परिणाम पोस्ट करने के लिए - कुकीज़, हालिया इतिहास, खुले टैब, सक्रिय यूआरएल, सार्वजनिक आईपी पता, इलाके और समय क्षेत्र जैसे स्वचालित रूप से एकत्र किए गए डेटा को पोस्ट करने के लिए “/api/exfil”
- लॉगिन क्रेडेंशियल की आवश्यकता के बिना आंतरिक सिस्टम स्वास्थ्य की सेवा के लिए “/health”।
- पोर्ट 5001 पर C2 पैनल के लिए लॉगिन इंटरफ़ेस प्रदान करने के लिए “/लॉगिन”।
PEEP का एक अन्य परिभाषित पहलू सुरक्षित प्राथमिकता फ़ाइल को संशोधित करने की क्षमता है ताकि यह सुनिश्चित किया जा सके कि ब्राउज़र लॉन्च होने पर एक्सटेंशन स्वचालित रूप से सक्षम हो। चूंकि एक्सटेंशन क्रोम वेब स्टोर और अन्य आधिकारिक एक्सटेंशन बाजारों पर उपलब्ध नहीं है, इसलिए यह डिलीवरी के लिए एक्सटेंशनइंस्टॉलफोर्सलिस्ट या एक्सटेंशनसेटिंग्स नीतियों और साइडलोडिंग ट्रिक्स का भी उपयोग करता है।
इस संशोधन में सहायता के लिए, मैलवेयर दो PowerShell स्क्रिप्ट का उपयोग करता है –
- install_silent.ps1, जो डेवलपर मोड को मनमाना एक्सटेंशन डाउनलोड करने की अनुमति देता है
- patch_secure_prefs.ps1, जो सुरक्षित प्राथमिकताएँ फ़ाइल को ठीक करता है
- Force_enable.ps1, जो प्राथमिकता में external_uninstalls से एक्सटेंशन को हटाता है, CRX को %LOCALAPPDATA%PEEPcrx पर सेट करता है, HKCU एक्सटेंशन कुंजी और JSON एक्सटर्नल एक्सटेंशन मेनिफ़ेस्ट के माध्यम से पुनः पंजीकृत करता है, और ब्राउज़र को पुनरारंभ करता है
एक पायथन स्क्रिप्ट “patch_secure_prefs_linux.py” भी है जो इंगित करती है कि ऑपरेशन के पीछे खतरा अभिनेता लिनक्स वातावरण को लक्षित करने के लिए भी व्यवहार की नकल कर रहा है।
एक बार आरंभ होने के बाद, एक्सटेंशन C2 जानकारी निकालने और स्वचालित डेटा संग्रह को सक्षम करने के लिए एक कॉन्फ़िगरेशन फ़ाइल को पार्स करता है, जबकि एक संबंधित सामग्री स्क्रिप्ट (“content.js”) सभी सक्रिय वेब पेजों में एम्बेडेड होती है।
एसओसीआरडार ने कहा कि उसने “सीटीएफ के अधिकृत उपयोग” के कई संदर्भों की पहचान की है, जिससे यह संभावना बढ़ गई है कि खतरे वाले अभिनेता ने एआई टूल की सुरक्षा बाधाओं को कम करने और मैलवेयर के विकास में सहायता के लिए फ्रेमिंग का उपयोग किया होगा। वर्तमान में इसका कोई संकेत नहीं है कि कौन प्रभावित है, लेकिन “/स्वास्थ्य” समापन बिंदु 34 एजेंट प्रविष्टियाँ, 10 सक्रिय सत्र और 507 डेटा रिकॉर्ड दिखाता है। जैसा कि कहा गया है, वास्तविक संक्रमित मेजबानों को परीक्षण प्रविष्टियों या सत्यापित तैनाती से अलग करने का कोई तरीका नहीं है।
एसओसीआरडार ने कहा, “पीईईपी मौजूदा होस्ट समझौतों पर आधारित है, क्रोम/एज को एक स्थायी बैकडोर में परिवर्तित करने के लिए एक देशी मैसेजिंग ब्रिज का उपयोग करता है जो ऑपरेटिंग सिस्टम तक पहुंचने के लिए ब्राउज़र के सैंडबॉक्स को पार करता है।” “क्योंकि इसका तर्क हस्ताक्षरित ब्राउज़र प्रक्रिया के भीतर चलता है, यह नए या अहस्ताक्षरित बायनेरिज़ पर कुंजी का पता लगाने को बायपास करता है। परिणामस्वरूप, ब्राउज़र क्रेडेंशियल चोरी, सत्र दुरुपयोग और कमांड निष्पादन के लिए एक धुरी के रूप में कार्य करता है।”