PEEP: Una amenaza emergente para navegadores
Investigadores en ciberseguridad han descubierto un sofisticado kit de herramientas de explotación post-compromiso denominado PEEP, que se presenta como una extensión de favoritos para navegadores basados en Chromium, como Chrome y Edge. Este malware requiere acceso administrativo previo o ejecución de código para su instalación, inyectando la extensión directamente en los perfiles de los navegadores y eludiendo las comprobaciones de la tienda de aplicaciones y las advertencias a los usuarios, mediante la manipulación de los valores de integridad de las preferencias de Chromium.
Una vez instalado, el agente de PEEP se conecta a su servidor de comando y control (C2) cada 30 segundos a través de HTTP sin cifrado, buscando nuevos comandos y exfiltrando datos como el historial de navegación, metadatos de la pestaña activa y cookies de sesión. Además, actúa como un kit de herramientas de acceso remoto y monitorización del navegador, permitiendo la ejecución de comandos en el host, el robo de credenciales, el secuestro de sesiones y la modificación de páginas web.
Funcionamiento y características
PEEP se basa en un marco de análisis de datos del navegador y pruebas de penetración de código abierto conocido como RedExt, pero lo amplía con rutinas de instalación específicas, un puente nativo para el host, telemetría de corazón, un canal de actualizaciones y un conjunto de comandos más amplio. La actividad de este malware aún no ha sido atribuida a ningún actor específico, aunque la presencia de artefactos en chino en su código fuente sugiere la posible implicación de un actor de habla china.
La extensión se presenta bajo el nombre de "Smart Bookmarks" (ID: ejkndncpkdcjcikfhiamcdehdoegilbj) y es responsable de ejecutar ciclos de beacon mediante la consulta de comandos y la recolección de datos del navegador. Además, invoca un ejecutable auxiliar, nm_host.exe, cuando se requiere acceso al sistema operativo, mientras que los comandos basados en el navegador, como capturas de pantalla o inyecciones de JavaScript, se ejecutan localmente.
Métodos de persistencia y entrega
PEEP mantiene su persistencia eludiendo las comprobaciones de la tienda de aplicaciones mediante técnicas de sideloading, políticas de instalación forzada en entornos empresariales y manipulación de la integridad de preferencias. Utiliza varios puntos finales, como /api/register para registrar la infección y /api/exfil para enviar datos recolectados automáticamente, incluidos cookies, historial reciente y dirección IP pública.
Además, el malware emplea scripts de PowerShell para habilitar el modo desarrollador y parchear el archivo de preferencias seguras, asegurando su autoactivación al iniciar el navegador. También hay un script en Python que sugiere que el actor detrás de PEEP está replicando su actividad para atacar entornos Linux.
Implicaciones y riesgos
La amenaza que representa PEEP es significativa, ya que convierte a Chrome y Edge en puertas traseras persistentes, facilitando el control del sistema por parte de actores maliciosos. Actualmente, se han identificado 34 entradas de agentes, 10 sesiones activas y 507 registros de datos, aunque no hay forma de distinguir entre hosts infectados reales y entradas de prueba. La complejidad y la eficacia de PEEP resaltan la necesidad de una vigilancia constante y de medidas de seguridad robustas en los entornos de navegación web.