Cybersecurity-onderzoekers hebben details bekendgemaakt van een complexe, op Chromium gebaseerde post-exploitatietoolkit genaamd GLUREN die zich voordoet als een bladwijzerextensie voor de webbrowser.
“Het installatieprogramma vereist voorafgaande beheerders- of code-uitvoeringstoegang en injecteert de extensie rechtstreeks in Chrome/Edge-profielen, waarbij controles in de Web Store en gebruikersprompts worden omzeild door Chromium’s eigen Secure Preferences-integriteitswaarden te vervalsen”, aldus SOCRadar. “Een native messaging-tool breidt het vervolgens verder uit dan browsertelemetrie naar opdrachtuitvoering op hostniveau en bestandsbeheer.”
Eenmaal geïnstalleerd, peilt de PEEP “extension” agent elke 30 seconden zijn command-and-control (C2) server (“206.237.30(.)232” of “xfjcc(.)fun”) via HTTP in platte tekst naar nieuwe opdrachten, terwijl hij de browsegeschiedenis, metagegevens op actieve tabbladen en sessiecookies exfiltreert. Het functioneert ook als een toolkit voor externe toegang en browsermonitoring die hostopdrachten uitvoert, inloggegevens steelt, sessies kaapt en webpagina’s wijzigt.
PEEP is gebouwd op de fundamenten van een open-source browserdata-analyse en red teaming-framework genaamd RedExt, dat ook is gebruikt bij eerdere GlassWorm-aanvallen. Het breidt de toolkit echter uit met speciale installatieroutines, een native hostbridge, hartslagtelemetrie, een updatekanaal en een bredere commandoset. Dit maakt PEEP op zijn beurt een afgeleide van RedExt.
PEEP wordt beschreven als een post-compromis raamwerk omdat het zelf geen initiële toegangsvector heeft, wat betekent dat de operator op een andere manier een machine moet binnendringen en de malware moet inzetten. De activiteit wordt nog steeds niet toegeschreven, hoewel de aanwezigheid van Chineestalige artefacten in de broncode wijst op een Chineessprekende bedreigingsacteur.
De extensie doet zich voor als “Smart Bookmarks” (ID: ejkndncpkdcjcikfhiamcdehdoegilbj). Het is de belangrijkste agent die verantwoordelijk is voor het uitvoeren van de bakenlus door “/api/commands” te pollen, browsergegevens te verzamelen, aanvullende taken te ontvangen en de resultaten terug te sturen.
De browser add-on roept ook een hulpprogramma op (“nm_host.exe”) wanneer de taak toegang tot het besturingssysteem vereist, terwijl browsergebaseerde opdrachten (bijvoorbeeld schermafbeeldingen, klembord of JavaScript-injectie) lokaal worden uitgevoerd. Het gebruik van het binaire systeem Native Messaging Host transformeert de malware van een eenvoudige inloggegevensdief in een tool voor externe toegang.
“De extensie werkt in de gebruikerscontext, extraheert browserartefacten en gebruikt com.peep.lab/nm_host.exe om shell-opdrachten uit te voeren, bestanden te beheren en processen en services te ontdekken”, aldus SOCRadar. “Door controles in de Web Store te omzeilen, handhaaft PEEP persistentie via sideloading, geforceerd installatiebeleid van de onderneming, manipulatie van voorkeurenintegriteit en een terugval in ScriptCache.”

Ook gebruikt door de extensie zijn verschillende andere eindpunten:
- “/api/register” om de infectie te registreren
- “/api/agenten/
/heartbeat” om details te verzenden over de User-Agent-reeks, het besturingssysteem en de tijdzone van de browser - “/api/extension_update/” en “/api/extension_crx/” om de extensie zelf bij te werken
- “/api/agenten/
/task_result” om de resultaten van de uitvoering van de opdracht te posten - “/api/exfil” om automatisch verzamelde gegevens te posten, zoals cookies, recente geschiedenis, geopende tabbladen, actieve URL, openbaar IP-adres, landinstelling en tijdzone
- “/health” om de interne systeemstatus weer te geven zonder dat er inloggegevens nodig zijn
- “/login” voor een login-interface voor het C2-paneel op poort 5001
Een ander bepalend aspect van PEEP is de mogelijkheid om het Secure Preferences-bestand aan te passen om ervoor te zorgen dat de extensie automatisch wordt ingeschakeld bij het starten van de browser. Aangezien de extensie niet beschikbaar is in de Chrome Web Store en andere officiële extensiemarktplaatsen, maakt deze ook gebruik van het ExtensionInstallForcelist- of ExtensionSettings-beleid en sideloading-trucs voor levering.
Om dit geknoei te vergemakkelijken, maakt de malware gebruik van twee PowerShell-scripts:
- install_silent.ps1, waarmee de ontwikkelaarsmodus willekeurige extensies kan sideloaden
- patch_secure_prefs.ps1, waarmee het Secure Preferences-bestand wordt gepatcht
- force_enable.ps1, dat de extensie verwijdert uit de external_uninstalls van Preferences, de CRX op %LOCALAPPDATA%PEEPcrx plaatst, opnieuw registreert via de HKCU Extensions-sleutel en een JSON-manifest van External Extensions, en de browser opnieuw start
Er bestaat ook een Python-script “patch_secure_prefs_linux.py” dat aangeeft dat de bedreigingsactor achter de operatie het gedrag repliceert om zich ook op Linux-omgevingen te richten.
Eenmaal geïnitialiseerd parseert de extensie een configuratiebestand om C2-informatie te extraheren en geautomatiseerde gegevensverzameling te activeren, terwijl een begeleidend inhoudsscript (“content.js”) is ingebed op alle actieve webpagina’s.
SOCRadar zei dat het een aantal verwijzingen naar ‘Authorized CTF’-gebruik heeft geïdentificeerd, waardoor de mogelijkheid ontstaat dat de bedreigingsactoren de framing hebben gebruikt om de veiligheidsbarrières van AI-tools te verlagen en te helpen bij de ontwikkeling van malware. Er zijn momenteel geen aanwijzingen over wie het doelwit is, maar het “/health”-eindpunt toont 34 agentvermeldingen, 10 actieve sessies en 507 gegevensrecords. Dat gezegd hebbende, is er geen manier om daadwerkelijk geïnfecteerde hosts te onderscheiden van testinzendingen of geverifieerde implementaties.
“PEEP bouwt voort op bestaande host-compromissen en gebruikt een native-messaging bridge om Chrome/Edge om te zetten in een persistente achterdeur die de browsersandbox passeert om het besturingssysteem te bereiken”, aldus SOCRadar. “Omdat de logica binnen het ondertekende browserproces draait, glipt het voorbij de detectie van sleutels op nieuwe of niet-ondertekende binaire bestanden. Bijgevolg fungeert de browser als een eindpunt voor diefstal van inloggegevens, sessiemisbruik en uitvoering van opdrachten.”