كشف باحثون في شركة SOCRadar عن مجموعة أدوات معقّدة لما بعد الاختراق تحمل اسم PEEP، تستهدف المتصفحات المبنية على Chromium وتتنكّر في هيئة إضافة بريئة لإدارة الإشارات المرجعية باسم «Smart Bookmarks». بحسب تقرير نشره موقع The Hacker News في 7 سبتمبر 2026، لا تحتاج الأداة إلى ثغرة في المتصفح نفسه؛ فهي تفترض أن المهاجم يملك بالفعل صلاحيات إدارية أو قدرة على تنفيذ الشفرة على الجهاز، ثم تحوّل المتصفح إلى قناة تحكّم دائمة تمتد إلى نظام التشغيل.
كيف تعمل PEEP؟
يزرع المثبِّت الإضافة مباشرة داخل ملفات تعريف كروم وإيدج، متجاوزًا فحوصات متجر كروم وأي تنبيه للمستخدم. الحيلة الأساسية هي تزوير قيم السلامة في ملف Secure Preferences — الملف الذي يستخدمه Chromium للتأكد من أن إعدادات الإضافات لم تُعبث بها — بحيث تبدو الإضافة المزروعة كأنها مفعّلة بشكل مشروع عند كل تشغيل للمتصفح.
بعد التثبيت تعمل الإضافة كوكيل (agent) يستطلع خادم التحكّم كل 30 ثانية عبر HTTP غير مشفّر بحثًا عن أوامر جديدة، وترسل في المقابل سجل التصفح وبيانات علامات التبويب النشطة وملفات تعريف ارتباط الجلسات.
الجسر إلى نظام التشغيل
ما يميّز PEEP عن سارقي بيانات المتصفح المعتادين هو ملف تنفيذي مساعد يُدعى nm_host.exe يعمل عبر آلية Native Messaging — وهي قناة مشروعة يوفرها Chromium لتواصل الإضافات مع برامج سطح المكتب. عندما تتطلب المهمة الوصول إلى النظام، تستدعي الإضافة هذا الملف لتنفيذ أوامر الصدفة (shell)، وإدارة الملفات، واستكشاف العمليات والخدمات. أما الأوامر التي يكفيها المتصفح — لقطات الشاشة، الحافظة، حقن JavaScript — فتُنفَّذ محليًا.
«تعمل الإضافة في سياق المستخدم، وتستخرج آثار المتصفح، وتستخدم com.peep.lab/nm_host.exe لتشغيل أوامر الصدفة وإدارة الملفات واكتشاف العمليات والخدمات.» — SOCRadar
الاستمرارية: أكثر من طريقة للبقاء
لا تتوفر الإضافة في أي متجر رسمي، لذا تعتمد الأداة على مزيج من التحميل الجانبي (sideloading) وسياسات المؤسسات مثل ExtensionInstallForcelist وExtensionSettings، إضافة إلى التلاعب بسلامة ملف التفضيلات وآلية احتياطية عبر ScriptCache. يساعد في ذلك ثلاثة سكربتات PowerShell:
السكربت | الوظيفة |
|---|---|
install_silent.ps1 | تفعيل وضع المطوّر للسماح بتحميل إضافات عشوائية |
patch_secure_prefs.ps1 | ترقيع ملف Secure Preferences لتزوير قيم السلامة |
force_enable.ps1 | إزالة الإضافة من قائمة external_uninstalls، ووضع ملف CRX في %LOCALAPPDATA%\PEEP\crx، وإعادة التسجيل عبر مفتاح HKCU وملف External Extensions، ثم إعادة تشغيل المتصفح |
ورصد الباحثون أيضًا سكربت Python باسم patch_secure_prefs_linux.py، ما يشير إلى أن المشغّل يعمل على نقل السلوك نفسه إلى بيئات لينكس.
البنية التحتية للتحكّم
تتواصل الإضافة مع خادم التحكّم عبر مجموعة من نقاط النهاية الواضحة الدلالة:
/api/register تسجيل الإصابة الجديدة
/api/agents/<id>/heartbeat نبض دوري: User-Agent، نظام التشغيل، المنطقة الزمنية
/api/commands استطلاع الأوامر كل 30 ثانية
/api/agents/<id>/task_result إرسال نتائج تنفيذ الأوامر
/api/exfil تسريب تلقائي: الكوكيز، السجل، التبويبات، عنوان IP
/api/extension_update/ /api/extension_crx/ قناة تحديث الإضافة
/health حالة النظام دون مصادقة
/login لوحة التحكّم على المنفذ 5001اللافت أن نقطة /health كانت متاحة دون تسجيل دخول وأظهرت 34 وكيلًا و10 جلسات نشطة و507 سجلات بيانات — مع تحفّظ الباحثين على أنه لا يمكن التمييز بين الأجهزة المصابة فعلًا وإدخالات الاختبار.
مؤشرات الاختراق
| ipv4 | 206[.]237[.]30[[.]]232 | خادم التحكّم |
| domain | xfjcc[[.]]fun | خادم التحكّم |
| other | ejkndncpkdcjcikfhiamcdehdoegilbj | معرّف إضافة «Smart Bookmarks» |
| filename | nm_host.exe | جسر Native Messaging (com.peep.lab) |
| filename | install_silent.ps1 / patch_secure_prefs.ps1 / force_enable.ps1 | سكربتات التثبيت والاستمرارية |
| filename | %LOCALAPPDATA%\PEEP\crx | موقع ملف CRX |
الروابط والعناوين معطَّلة (defanged) للحماية
من يقف وراءها؟
النشاط غير منسوب حتى الآن. تشير آثار باللغة الصينية في الشفرة المصدرية إلى فاعل ناطق بالصينية، دون أن يكون ذلك دليلًا قاطعًا. وتبني PEEP على إطار مفتوح المصدر لتحليل بيانات المتصفح والفرق الحمراء يُدعى RedExt، سبق استخدامه في هجمات GlassWorm، لكنها تضيف إليه روتينات تثبيت مخصصة وجسر المضيف ونبض القياس عن بُعد وقناة تحديث ومجموعة أوامر أوسع.
ولاحظ الباحثون إشارات متكررة إلى «استخدام مصرّح به في مسابقات CTF» داخل الشفرة، ما يرجّح أن المطوّر استخدم هذا الإطار لتخفيف حواجز السلامة في أدوات الذكاء الاصطناعي أثناء تطوير البرمجية.
ماذا يعني هذا لفرق الدفاع؟
PEEP ليست ثغرة تُرقَّع، بل تقنية استمرارية تستغل قنوات مشروعة. الدفاع يكون بمراقبة هذه القنوات:
- جرد الإضافات مركزيًا: راقب مفاتيح التسجيل
HKCU\Software\Google\Chrome\Extensionsوملفات External Extensions وسياساتExtensionInstallForcelist— أي إدخال لا تعرف مصدره يستحق تحقيقًا. - راقب Native Messaging: أي مضيف رسائل أصلي جديد يُسجَّل تحت
NativeMessagingHosts— خصوصًا بأسماء غير مألوفة مثلcom.peep.lab— إشارة قوية. - تنبيه على تعديل Secure Preferences من عملية غير المتصفح نفسه، وعلى تفعيل وضع المطوّر عبر سكربت.
- حركة HTTP غير مشفّرة دورية بفواصل 30 ثانية من عملية المتصفح إلى عنوان IP مباشر — نمط نادر في التصفح الطبيعي.
- سياسة إضافات صارمة: في بيئات المؤسسات استخدم
ExtensionInstallAllowlistبدل القائمة السوداء، فتصبح أي إضافة خارج القائمة معطّلة تلقائيًا. - اعتبر الجهاز مخترقًا بالكامل عند اكتشاف PEEP: وجودها يعني أن المهاجم كان يملك صلاحيات إدارية أصلًا، وسرقة الجلسات تعني إعادة تعيين كل الجلسات النشطة لا كلمات المرور فقط.
*أُعدّ هذا التقرير استنادًا إلى تحليل SOCRadar كما نقله The Hacker News. راجع المصادر أدناه للتفاصيل التقنية الكاملة.*





