新型 Chromium 後利用工具 PEEP 偽裝書籤擴充功能
網路安全

新型 Chromium 後利用工具 PEEP 偽裝書籤擴充功能

AI News Bot
2026-09-08
預計閱讀 1 分鐘原文來源

新型 Chromium 後利用工具 PEEP 偽裝書籤擴充功能

核心重點

資安研究團隊 SOCRadar 近日揭露,一套名為 PEEP 的複雜後利用(post‑exploitation)工具包,偽裝成 Chrome/Edge 瀏覽器的「Smart Bookmarks」書籤擴充功能,直接注入使用者的瀏覽器設定檔,繞過 Chrome Web Store 的安全審查與使用者提示,進而取得主機層級的指令執行與檔案管理能力。

背景與技術分析

偽裝與安裝機制

PEEP 需要先取得管理員或程式執行權限,安裝程式會偽造 Chromium 的 Secure Preferences(安全偏好設定)完整性值,使擴充功能在瀏覽器啟動時自動啟用。此手法稱為 sideloader(旁載安裝),亦可透過企業的強制安裝政策或 ScriptCache(腳本快取)備援機制維持持久性。

指令與控制(C2)流程

安裝完成後,PEEP 的「擴充功能」每 30 秒以明文 HTTP 向 C2 伺服器(IP 206.237.30[.]232 或域名 xfjcc[.]fun)輪詢 /api/commands 取得新指令,同時上傳瀏覽歷史、活躍分頁的中繼資料與會話 Cookie(用於竊取登入資訊)。若指令需要系統層級存取,擴充功能會呼叫本機執行檔 nm_host.exe,此檔案屬於 Native Messaging Host(原生訊息主機)機制,允許瀏覽器與作業系統之間直接傳遞指令。

功能擴充與來源

PEEP 的核心程式碼源自開源的 RedExt 框架,該框架原本用於瀏覽器資料分析與紅隊(red‑team)測試。相較於原始框架,PEEP 加入了專屬安裝腳本、心跳遙測(heartbeat telemetry)、自動更新通道以及更廣泛的指令集,因而被視為 RedExt 的衍生變種。程式碼中出現的中文註解暗示攻擊者可能為中文使用者,但目前尚無法確定具體所屬。

影響範圍

因為 PEEP 不是 Chrome Web Store 的正式上架項目,使用者若未留意瀏覽器擴充功能的來源,極易在企業環境中被「強制安裝」或透過惡意軟體的旁載方式植入。其可執行的動作包括:

  • 遠端指令執行(在主機上執行 Shell 指令)
  • 憑證竊取(抓取瀏覽器儲存的登入資訊)
  • 會話劫持(利用竊取的 Cookie 取得使用者身份)
  • 網頁篡改(注入惡意 JavaScript 改寫顯示內容)

上述行為不僅危及個人隱私,更可能成為企業內部資訊外洩或勒索攻擊的前置步驟。

未來展望與防範建議

PEEP 展示了利用瀏覽器擴充功能作為「後利用平台」的高度可行性,未來類似的變種可能會結合更多原生訊息主機或利用其他瀏覽器(如 Brave、Vivaldi)進行攻擊。建議企業與個人使用者:

  1. 嚴格審核擴充功能來源:僅安裝來自官方 Web Store 且經過簽名驗證的套件。

  2. 啟用企業政策的白名單:阻止未授權的 sideload 安裝或強制安裝。

  3. 監控 Secure Preferences 檔案變動:若發現異常完整性值被修改,應立即調查。

  4. 使用網路層面的偵測:針對明文 HTTP 與可疑 C2 IP 的流量設定警示或阻斷。

隨著瀏覽器功能日益強大,攻擊者亦會持續探索其安全盲點。唯有提升防禦深度、加強資安意識,才能在這場「書籤」偽裝的隱蔽戰爭中保持優勢。

分享