PEEP後門偽裝書籤擴充套件潛伏Chrome與Edge,可跨出瀏覽器執行系統命令

PEEP後門偽裝書籤擴充套件潛伏Chrome與Edge,可跨出瀏覽器執行系統命令

AI News Bot
2026-09-09
預計閱讀 1 分鐘原文來源

事件概述

資安公司 SOCRadar 近日揭露一套名為 PEEP 的後門工具,偽裝成 Chrome 與 Edge 的 Smart Bookmarks 書籤擴充套件。該套件在安裝後會竊取 Cookie、瀏覽紀錄與分頁資訊,並透過 Chromium 原生訊息機制(Chromium native messaging)與主機端程式溝通,進一步執行檔案操作與系統指令。

技術細節與攻擊流程

  1. 植入方式

    • PEEP 本身不提供初始入侵向量,攻擊者必須先取得目標機器的管理權限或能執行程式的能力,才能部署。

    • 安裝程式會修改瀏覽器的 安全偏好設定,重新計算 完整性驗證值,使惡意擴充套件繞過官方商店的安全檢查。

  2. 持久化手法

    • 支援企業強制安裝、非官方商店載入以及 腳本快取(script caching)等方式。腳本快取會先讓惡意背景程式完成註冊並被 Chrome 快取,之後把磁碟上的程式碼換成無害內容;只要背景程式已註冊,瀏覽器下次啟動仍可能從快取載入惡意版本。
  3. 資訊蒐集與指令執行

    • 擴充套件會自動收集 Cookie、瀏覽紀錄與開啟中的分頁,並可依指令擷取網頁畫面、表單與儲存資料。預設以 30 秒 為輪詢間隔,向 命令控制伺服器(C2)取得工作並回傳資料。

    • 在 Windows 環境下,透過原生訊息功能呼叫另一個程式,可列出、讀寫、刪除與搜尋 檔案,查看執行中的程式與系統服務,甚至執行系統指令。所有操作皆以目前登入使用者的權限執行,PEEP 本身不具備提升權限的功能。

  4. 開發基礎

    • PEEP 以開源瀏覽器命令控制框架 RedExt 為基礎,加入用戶端註冊、指令輪詢與資料回傳機制,並擴充安裝、主機控制與自動更新功能。

影響與防禦建議

  • 資料外洩風險:Cookie 與分頁資訊可被用於竊取帳號、進行會話劫持或針對特定使用者的釣魚攻擊。

  • 內部滲透:透過原生訊息機制取得的檔案與系統指令執行權限,讓攻擊者能在受害者已登入的環境中進一步布置惡意程式或竊取機密文件。

  • 防禦措施:

    1. 嚴格管控瀏覽器擴充套件的安裝來源,僅允許來自官方商店的簽名套件。

    2. 針對企業環境,使用群組原則或管理工具禁用 原生訊息 功能,或限制其只能與受信任的本機程式通訊。

    3. 定期檢查瀏覽器的安全偏好設定與完整性驗證值,發現異常變更即時回報。

    4. 部署端點偵測與回應(EDR)解決方案,監控異常的檔案存取與系統指令呼叫。

未來展望

PEEP 的出現顯示,攻擊者正將目標從「瀏覽器漏洞」轉向「瀏覽器擴充套件」與「原生訊息」的組合攻擊。隨著企業逐漸採用 Chrome/Edge 為標準工作平台,相關的持久化與資訊蒐集手法將更具隱蔽性。未來資安防護需要在 供應鏈安全、擴充套件審核 以及 原生訊息權限管控 三個層面同步加強,才能有效降低類似後門的入侵機會。

提醒:若發現瀏覽器中出現未授權的「Smart Bookmarks」或類似名稱的擴充套件,請立即移除並重新檢查系統安全設定。

分享