インストールされると、Google ChromeやMicrosoft Edgeを、ブラウザデータの窃取、セッションの乗っ取り、被害者のコンピュータ上でのコマンド実行を可能にする永続的なバックドアに変えてしまいます。
PEEPは初期侵入型のマルウェアファミリーではありません。攻撃者はまず、標的システムへの管理者権限、あるいはコードを実行できる権限を確保する必要があります。
その上で、通常のWebストアのインストールチェックやユーザーの承認プロンプトを回避しながら、悪意ある拡張機能をChromeやEdgeのプロファイルに密かに配置します。
このツールキットは、SOCRadarのThreat Research Unitが同社のExtended Threat Intelligenceプラットフォームを通じて特定しました。
研究者たちの調査によると、PEEPはオープンソースのRedExtフレームワークを基にしていますが、これに秘匿性の高いインストール手法、ブラウザへの永続化機能、ホストレベルでの制御、そして拡張されたデータ窃取機能が加えられています。
この悪意ある拡張機能はManifest V3のサービスワーカーを使用し、署名済みのブラウザプロセス内で動作します。これにより、疑わしい新規実行ファイルを主な検知対象とするセキュリティツールを回避しやすくなっています。
さらにこの拡張機能は、ウェブページのコンテンツ、ローカルストレージ、セッションストレージ、スクリーンショット、クリップボードのデータ、送信されたフォーム、パスワードらしきフィールドを取得できます。また、ウェブサイトを開いたり、対象となるウェブページにJavaScriptを注入したりすることも可能です。
さらに重要な点として、PEEPはChromeのネイティブメッセージング機能を利用し、nm_host.exeという別のホスト側コンポーネントと通信します。
このブリッジによって拡張機能はブラウザのサンドボックスから脱出し、ログイン中のユーザーの権限で基盤となるオペレーティングシステムと直接やり取りできるようになります。
このネイティブホストを通じて、攻撃者はシェルコマンドの実行、プロセスやサービスの一覧取得、ディレクトリの検索、ファイルの読み取り・書き込み・削除を行えます。事実上、一見無害なブラウザ拡張機能がリモートアクセスツールとして機能してしまうのです。
PEEPはいくつかの手法によって永続化を実現しています。インストーラーはChromiumのSecure Preferencesの整合性値を改ざんしたり、エンタープライズ向けの強制インストールポリシーを利用したり、拡張機能をサイドロードしたり、ScriptCacheをフォールバック手段として利用したりすることができます。
これらの多層構造により、一つのコンポーネントを削除しても脅威を完全には排除できない場合があるため、駆除がより困難になっています。このマルウェアは暗号化されていないHTTPを使用して、30秒おきにコマンド&コントロールサーバーと通信します。
このマルウェアは、xfjcc[.]funを含むドメインに関連付けられたIPアドレス206.237.30[.]232と通信していることが確認されています。
SOCRadarによると、同一のインフラ上に攻撃者の操作パネル、ペイロード配布システム、そして外部から閲覧可能な状態になっていた開発用リポジトリがホストされていたと報告されています。
注: IPアドレスおよびドメインは、誤って名前解決やハイパーリンク化されるのを防ぐため、意図的にディフェング処理([.]など)を施しています。リファング(本来の表記に戻す作業)は、MISP、VirusTotal、あるいは自組織のSIEMなど、管理されたスレットインテリジェンス基盤上でのみ行ってください。
ANY.RUNのブラウザ内データ検査で、検知・調査・対応をより迅速に-> ANY.RUNでSOCを強化する
翻訳元: https://cyberpress.org/malicious-chrome-extension-backdoor/