文章总结: PEEP是伪装成书签扩展的恶意工具,窃取浏览器会话凭证,通过原生消息通信突破沙箱实现主机控制,具备多重持久化机制。建议封禁C2、启用扩展白名单、部署抗钓鱼MFA,感染后需按终端与身份安全事件双重处置。 综合评分: 88 文章分类: 恶意软件,应急响应,安全运营,终端安全,漏洞分析
伪装成书签工具的恶意扩展 PEEP,实现浏览器到主机的完整攻击链
看雪学苑 看雪学苑
看雪学苑
2026年9月7日 18:06 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近日安全厂商SOCRadar披露名为PEEP的后渗透攻击工具集,该工具伪装成「Smart Bookmarks(智能书签)」Chrome扩展,不仅能够窃取浏览器登录会话凭证,还可打通浏览器沙箱边界,将已失陷的Windows设备转化为远程控制后门。该恶意工具基于开源项目RedExt二次开发,针对Chromium内核的Chrome、Edge浏览器实施攻击。
该工具不负责初始入侵,攻击者需要先拿到目标主机代码执行权限或者管理员权限,再静默将恶意扩展部署至浏览器配置文件当中。
攻击者通过篡改浏览器配置,实现扩展的侧载安装,全程不会弹出应用商店校验、用户授权弹窗以及任何告警提示。本次曝光样本主要伪装版本为1.3.0的智能书签,同时还存在测试变种,攻击者的开发代码仓库也曾对外暴露。
目前受影响的真实受害规模暂无法精准判定。C2服务器快照记录有34个代理条目、10个活跃会话、507条窃取数据记录,但其中混杂测试标识,不能直接等同于真实感染主机数量。
01
浏览器内部:全方位窃取网页敏感数据
PEEP为自身申请极高浏览器权限,覆盖标签页、Cookie、浏览历史、书签、下载记录、浏览器配置以及全站脚本执行能力。
恶意扩展会批量采集浏览记录、标签页信息、会话Cookie、表单填写数据、剪贴板内容、截图、网页本地存储等大量用户行为数据。
会话Cookie窃取是该威胁最危险的能力:有效的会话Cookie等同于已登录身份凭证,攻击者拿到之后,无需账号密码,甚至可以绕过密码、多因素MFA验证,直接接管用户账号,直到会话失效为止。
除此之外,恶意插件还可接收C2指令,完成页面跳转、注入JS脚本、修改代理配置、捕获网页内容等操作。工具采用明文HTTP协议每隔30秒与控制服务器心跳通信,下发攻击指令、回传窃取到的各类数据。
02
突破沙箱:原生消息通信桥实现主机级控制
单纯的恶意扩展仅能在浏览器沙箱内活动,而PEEP借助Native‑Messaging(原生消息通信)机制实现能力跃升。
扩展通过该通道调用配套Windows可执行程序nm\_host.exe,跳出浏览器沙箱限制,在当前用户会话下直接调用系统Shell命令、读写删除文件、枚举查询进程与系统服务,完成对整机的操作,彻底从浏览器监控工具蜕变为系统后门。
03
多重持久化,仅删除扩展无法彻底清除威胁
PEEP设计多层持久化机制保障驻留:伪造Chrome Secure Preferences校验值、利用企业强制安装策略、侧载加载扩展,还可利用ScriptCache机制,即便表面恶意源码文件看似正常,浏览器依旧会加载已经编译完成的恶意Service‑Worker后台服务。
安全风险提醒:仅仅在浏览器页面卸载可见的扩展,并不能完成清除工作。
处置感染时,安全人员不仅要定位恶意扩展ID进行删除,还需要清理对应的原生消息通信宿主程序、本地残留文件,同时核查浏览器策略与注册表相关项。
04
企业与个人防护建议
-
封禁报告披露的恶意C2基础设施,监控修改
Secure Preferences文件的PowerShell、浏览器异常行为; -
启用浏览器扩展白名单机制,关闭开发者模式,严格限制外部侧载扩展,仅放行可信原生消息通信程序;
-
一旦确认PEEP感染,事件需要同时按终端安全事件+身份安全事件处置:清除恶意程序、销毁全部在线会话、轮换账号凭据,审计账号异常操作记录;
-
部署抗钓鱼能力的MFA多因素认证,定期复盘所有已安装浏览器插件,警惕来源不明的扩展程序。
资讯来源:SOCRadar、Cyber Security News
球分享
球点赞
球在看
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:看雪学苑 看雪学苑 看雪学苑《伪装成书签工具的恶意扩展 PEEP,实现浏览器到主机的完整攻击链》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论