سيبرانا
البرمجيات الخبيثةاستخبارات تهديداتعالية

إضافة «PEEP» تحوّل كروم وإيدج إلى باب خلفي دائم يصل إلى نظام التشغيل

مجموعة أدوات ما بعد الاختراق تتنكّر في هيئة إضافة لإدارة الإشارات المرجعية، وتتجاوز فحوصات متجر كروم بتزوير قيم سلامة ملف Secure Preferences، ثم تستخدم جسر Native Messaging لتنفيذ أوامر على المضيف. الباحثون في SOCRadar يربطونها بإطار RedExt مفتوح المصدر.

نُشر
حُدّث:
4 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
رسم توضيحي: نافذة متصفح يفتح فيها باب خفي يقود إلى دوائر إلكترونية، في إشارة إلى باب خلفي من المتصفح إلى نظام التشغيل
رسم توضيحي — سيبرانا

كشف باحثون في شركة SOCRadar عن مجموعة أدوات معقّدة لما بعد الاختراق تحمل اسم PEEP، تستهدف المتصفحات المبنية على Chromium وتتنكّر في هيئة إضافة بريئة لإدارة الإشارات المرجعية باسم «Smart Bookmarks». بحسب تقرير نشره موقع The Hacker News في 7 سبتمبر 2026، لا تحتاج الأداة إلى ثغرة في المتصفح نفسه؛ فهي تفترض أن المهاجم يملك بالفعل صلاحيات إدارية أو قدرة على تنفيذ الشفرة على الجهاز، ثم تحوّل المتصفح إلى قناة تحكّم دائمة تمتد إلى نظام التشغيل.

كيف تعمل PEEP؟

يزرع المثبِّت الإضافة مباشرة داخل ملفات تعريف كروم وإيدج، متجاوزًا فحوصات متجر كروم وأي تنبيه للمستخدم. الحيلة الأساسية هي تزوير قيم السلامة في ملف Secure Preferences — الملف الذي يستخدمه Chromium للتأكد من أن إعدادات الإضافات لم تُعبث بها — بحيث تبدو الإضافة المزروعة كأنها مفعّلة بشكل مشروع عند كل تشغيل للمتصفح.

بعد التثبيت تعمل الإضافة كوكيل (agent) يستطلع خادم التحكّم كل 30 ثانية عبر HTTP غير مشفّر بحثًا عن أوامر جديدة، وترسل في المقابل سجل التصفح وبيانات علامات التبويب النشطة وملفات تعريف ارتباط الجلسات.

الجسر إلى نظام التشغيل

ما يميّز PEEP عن سارقي بيانات المتصفح المعتادين هو ملف تنفيذي مساعد يُدعى nm_host.exe يعمل عبر آلية Native Messaging — وهي قناة مشروعة يوفرها Chromium لتواصل الإضافات مع برامج سطح المكتب. عندما تتطلب المهمة الوصول إلى النظام، تستدعي الإضافة هذا الملف لتنفيذ أوامر الصدفة (shell)، وإدارة الملفات، واستكشاف العمليات والخدمات. أما الأوامر التي يكفيها المتصفح — لقطات الشاشة، الحافظة، حقن JavaScript — فتُنفَّذ محليًا.

«تعمل الإضافة في سياق المستخدم، وتستخرج آثار المتصفح، وتستخدم com.peep.lab/nm_host.exe لتشغيل أوامر الصدفة وإدارة الملفات واكتشاف العمليات والخدمات.» — SOCRadar

الاستمرارية: أكثر من طريقة للبقاء

لا تتوفر الإضافة في أي متجر رسمي، لذا تعتمد الأداة على مزيج من التحميل الجانبي (sideloading) وسياسات المؤسسات مثل ExtensionInstallForcelist وExtensionSettings، إضافة إلى التلاعب بسلامة ملف التفضيلات وآلية احتياطية عبر ScriptCache. يساعد في ذلك ثلاثة سكربتات PowerShell:

السكربت

الوظيفة

install_silent.ps1

تفعيل وضع المطوّر للسماح بتحميل إضافات عشوائية

patch_secure_prefs.ps1

ترقيع ملف Secure Preferences لتزوير قيم السلامة

force_enable.ps1

إزالة الإضافة من قائمة external_uninstalls، ووضع ملف CRX في %LOCALAPPDATA%\PEEP\crx، وإعادة التسجيل عبر مفتاح HKCU وملف External Extensions، ثم إعادة تشغيل المتصفح

ورصد الباحثون أيضًا سكربت Python باسم patch_secure_prefs_linux.py، ما يشير إلى أن المشغّل يعمل على نقل السلوك نفسه إلى بيئات لينكس.

البنية التحتية للتحكّم

تتواصل الإضافة مع خادم التحكّم عبر مجموعة من نقاط النهاية الواضحة الدلالة:

c2-endpoints.txt
/api/register                      تسجيل الإصابة الجديدة
/api/agents/<id>/heartbeat         نبض دوري: User-Agent، نظام التشغيل، المنطقة الزمنية
/api/commands                      استطلاع الأوامر كل 30 ثانية
/api/agents/<id>/task_result       إرسال نتائج تنفيذ الأوامر
/api/exfil                         تسريب تلقائي: الكوكيز، السجل، التبويبات، عنوان IP
/api/extension_update/  /api/extension_crx/   قناة تحديث الإضافة
/health                            حالة النظام دون مصادقة
/login                             لوحة التحكّم على المنفذ 5001

اللافت أن نقطة /health كانت متاحة دون تسجيل دخول وأظهرت 34 وكيلًا و10 جلسات نشطة و507 سجلات بيانات — مع تحفّظ الباحثين على أنه لا يمكن التمييز بين الأجهزة المصابة فعلًا وإدخالات الاختبار.

مؤشرات الاختراق

مؤشرات منشورة في تقرير SOCRadar
ipv4206[.]237[.]30[[.]]232خادم التحكّم
domainxfjcc[[.]]funخادم التحكّم
otherejkndncpkdcjcikfhiamcdehdoegilbjمعرّف إضافة «Smart Bookmarks»
filenamenm_host.exeجسر Native Messaging (com.peep.lab)
filenameinstall_silent.ps1 / patch_secure_prefs.ps1 / force_enable.ps1سكربتات التثبيت والاستمرارية
filename%LOCALAPPDATA%\PEEP\crxموقع ملف CRX

الروابط والعناوين معطَّلة (defanged) للحماية

من يقف وراءها؟

النشاط غير منسوب حتى الآن. تشير آثار باللغة الصينية في الشفرة المصدرية إلى فاعل ناطق بالصينية، دون أن يكون ذلك دليلًا قاطعًا. وتبني PEEP على إطار مفتوح المصدر لتحليل بيانات المتصفح والفرق الحمراء يُدعى RedExt، سبق استخدامه في هجمات GlassWorm، لكنها تضيف إليه روتينات تثبيت مخصصة وجسر المضيف ونبض القياس عن بُعد وقناة تحديث ومجموعة أوامر أوسع.

ولاحظ الباحثون إشارات متكررة إلى «استخدام مصرّح به في مسابقات CTF» داخل الشفرة، ما يرجّح أن المطوّر استخدم هذا الإطار لتخفيف حواجز السلامة في أدوات الذكاء الاصطناعي أثناء تطوير البرمجية.

ماذا يعني هذا لفرق الدفاع؟

PEEP ليست ثغرة تُرقَّع، بل تقنية استمرارية تستغل قنوات مشروعة. الدفاع يكون بمراقبة هذه القنوات:

  1. جرد الإضافات مركزيًا: راقب مفاتيح التسجيل HKCU\Software\Google\Chrome\Extensions وملفات External Extensions وسياسات ExtensionInstallForcelist — أي إدخال لا تعرف مصدره يستحق تحقيقًا.
  2. راقب Native Messaging: أي مضيف رسائل أصلي جديد يُسجَّل تحت NativeMessagingHosts — خصوصًا بأسماء غير مألوفة مثل com.peep.lab — إشارة قوية.
  3. تنبيه على تعديل Secure Preferences من عملية غير المتصفح نفسه، وعلى تفعيل وضع المطوّر عبر سكربت.
  4. حركة HTTP غير مشفّرة دورية بفواصل 30 ثانية من عملية المتصفح إلى عنوان IP مباشر — نمط نادر في التصفح الطبيعي.
  5. سياسة إضافات صارمة: في بيئات المؤسسات استخدم ExtensionInstallAllowlist بدل القائمة السوداء، فتصبح أي إضافة خارج القائمة معطّلة تلقائيًا.
  6. اعتبر الجهاز مخترقًا بالكامل عند اكتشاف PEEP: وجودها يعني أن المهاجم كان يملك صلاحيات إدارية أصلًا، وسرقة الجلسات تعني إعادة تعيين كل الجلسات النشطة لا كلمات المرور فقط.

*أُعدّ هذا التقرير استنادًا إلى تحليل SOCRadar كما نقله The Hacker News. راجع المصادر أدناه للتفاصيل التقنية الكاملة.*

المصادر والمراجع

  1. PEEP Turns Chrome and Edge Into Post-Compromise Backdoors for Host Command ExecutionThe Hacker News
  2. SOCRadar — التحليل الأصلي لإطار PEEPSOCRadar
الوسوم:WindowsLinux
مشاركة:XLinkedInFacebookTelegramWhatsApp
ليلى الحربي

عن الكاتب

ليلى الحربي

رئيسة التحرير

ملف تعريفي تجريبي لأغراض العرض. تغطي «ليلى» الثغرات الأمنية والاستجابة للحوادث، وتشرف على السياسة التحريرية وعمليات التحقق.

  • الثغرات الأمنية
  • الاستجابة للحوادث
  • السياسة التحريرية
كل مقالات ليلى الحربي