Onderzoekers waarschuwen voor PEEP backdoor: een complexe toolkit die Chromium-gebaseerde browsers (zoals Chrome en Edge) inzet als platform voor post-exploit controle. Het bijzondere is dat de aanpak niet begint met een eigen toegangsmethode, maar juist draait op een eerder geslaagde inbraak: daarna wordt de browser als opstappunt misbruikt.
De aanvaller vermomt de functionaliteit als een extensie voor “bookmarks” en breekt vervolgens door de grenzen van de browser heen. Daarmee kan het systeem host-opdrachten uitvoeren, bestanden beheren en browserartefacten verzamelen. In dit artikel zetten we uiteen hoe het werkt, welke signalen onderzoekers noemen en welke stappen organisaties kunnen nemen.
Wat is de PEEP backdoor precies?
De PEEP backdoor is een post-compromise framework. Dat betekent: het heeft geen aanvankelijke exploit nodig van zichzelf, maar vereist dat een aanvaller al toegang tot een machine heeft (bijvoorbeeld via een andere aanval). Vervolgens installeert het de kwaadaardige onderdelen in het browserprofiel, zodat de malware kan “meelopen” met normaal browsergebruik.
De extensie lijkt op een legitieme bookmarks-add-on en wordt niet aangeboden via officiële marktplaatsen. Daardoor kan ze omzeilen dat gebruikers prompts zien en kan de installatie een gecontroleerde indruk wekken, terwijl de echte mogelijkheden veel verder gaan dan browsertelemetrie.
Vermomd als extensie: “Smart Bookmarks”
Volgens SOCRadar maskeert PEEP zich als de extensie “Smart Bookmarks” met een specifieke extensie-ID. De installatieprocedure injecteert de extensie direct in de Chrome/Edge-profielen. Daarbij worden checks omzeild door waarden rond de “Secure Preferences” integriteit te vervalsen.
Dat is belangrijk, omdat browsers normaal extensies strenger controleren. Door de integriteitswaarden te manipuleren, krijgt de aanval de ruimte om de extensie te laten draaien zonder dat het traject aan de gebruikerzijde hetzelfde gedrag vertoont als bij een standaard extensie-installatie.
Van browser naar host: native messaging
De kern van de PEEP backdoor is de brug van de browsercontext naar het besturingssysteem. Hiervoor gebruikt de extensie een native-messaging host (een binair onderdeel dat in het verhaal expliciet wordt genoemd als “nm_host.exe”). Hierdoor verandert de malware van een “gewone” browserextensie in een hulpmiddel voor host-level command execution.
Concreet kan de extensie:
- shell-opdrachten uitvoeren via de native messaging host
- bestanden beheren
- processen en services ontdekken
- browseropdrachten lokaal afhandelen (bijvoorbeeld screenshot-, clipboard- of JavaScript-gerelateerde acties)
Onderzoekers benadrukken dat de logica draait binnen het proces van de (ondertekende) browser. Daardoor kan het gedrag zich beter verbergen dan wanneer de aanvaller onvolledig of niet-ondertekende host-binaries zou inzetten.
Command & Control via polling en HTTP
Na installatie start de extensie een agent die periodiek contact opneemt met de command-and-control (C2). De agent haalt elke ~30 seconden nieuwe taken op. Daarbij wordt genoemd dat communicatie plaatsvindt over plaintext HTTP naar een C2-domein of IP-adres.
Naast het ophalen van opdrachten exfiltreert de PEEP backdoor ook gegevens. Genoemde voorbeelden zijn browsing history, metadata van de actieve tab en session cookies. Dit maakt het framework geschikt voor zowel monitoring als directe vervolgacties, zoals credential theft en sessie-overname.
Endpoints en functies: registreren, heartbeat en resultaten
In de beschrijving worden meerdere C2-endpoints genoemd waarmee de extensie het besmette systeem “organiseert” en data terugstuurt. Onder andere:
- /api/register voor registratie van de infectie
- /api/agents/<id>/heartbeat voor statusupdates zoals user-agent, besturingssysteem en tijdzone
- /api/extension_update/ en /api/extension_crx/ voor updates van de extensie
- /api/agents/<id>/task_result voor het terugrapporteren van taakresultaten
- /api/exfil voor het wegsluizen van auto-verzamelde gegevens zoals cookies, recente geschiedenis, open tabs, actieve URL, public IP en locale
- /health als intern statusadres zonder login
- /login voor een logininterface van het C2-paneel op een specifieke poort
Deze set functionaliteit onderstreept dat PEEP niet alleen “data steelt”, maar ook interactief als remote access en monitoringtool wordt gebruikt.
Persistentie: Secure Preferences manipuleren
Een bepalende eigenschap van de PEEP backdoor is persistentie. De extensie zorgt ervoor dat ze automatisch wordt ingeschakeld bij het starten van de browser door de Secure Preferences-bestanden aan te passen. Omdat de extensie niet via de Chrome Web Store of andere officiële marktplaatsen beschikbaar is, gebruikt de aanpak bovendien mechanismen zoals enterprise force-install beleidsopties en sideloading-trucs.
Onderzoekers noemen daarnaast dat er twee PowerShell-scripts worden gebruikt om de installatie stil te laten verlopen en om de voorkeurbestanden te patchen. In hetzelfde verhaal staat ook een Python-script dat hint op herhaling van vergelijkbaar gedrag voor Linux-omgevingen.
Waarom dit als “post-exploit” gevaarlijk is
Omdat PEEP pas effectief wordt na een eerdere hostcompromis, lijkt het op het eerste gezicht minder urgent dan een zero-day die zelf toegang afdwingt. Maar in de praktijk maakt juist dat post-exploit karakter het gevaarlijk: de aanvaller kan al op afstand binnen zijn, en de browser wordt daarna een brug voor extra impact.
Belangrijk is de combinatie van middelen:
- browserartefacten verzamelen (geschiedenis, cookies, tabmetadata)
- sessies misbruiken door gestolen context
- host-opdrachten uitvoeren via native messaging
- webpagina’s aanpassen met browser-side componenten
In het beschreven scenario blijft attribuering vooralsnog onzeker. Wel wijzen onderzoekers op taalartefacten in de broncode die op een Chinese-sprekende actor kunnen duiden.
Link met RedExt en eerdere aanvallen
PEEP is gebouwd op basis van een open-source framework voor browser data-analyse en red teaming, RedExt. Onderzoekers plaatsen ook een verband met eerder gemelde aanvallen, waaronder “GlassWorm”. PEEP breidt de oorspronkelijke basis uit met extra onderdelen zoals dedicated installatieprocedures, een native host bridge, heartbeat-telemetrie, een updatekanaal en een bredere set commando’s.
Daardoor is de PEEP backdoor niet slechts een variant, maar een afgeleide die is toegespitst op echte post-compromise bediening.
Wat kunt u nu doen?
Hoewel de details uit de beschrijving technisch van aard zijn, zijn er praktische maatregelen die organisaties kunnen treffen zodra ze vermoeden dat browserextensies of C2-communicatie misbruikt worden.
- Controleer op ongebruikelijke extensie-installaties: extensies die niet via officiële routes komen, maar wel in profielen verschijnen, vragen extra onderzoek.
- Let op tekenen van browser naar host bridging: native messaging hosts of gerelateerde onderdelen die niet passen bij de organisatiecontext zijn een belangrijk detectiepunt.
- Monitor netwerkverkeer: periodieke polling-gedragingen en verkeer over ongebruikelijke paden of endpoints kunnen aanwijzingen geven, zeker als het niet past bij normale browseractiviteit.
- Hanteer hardening en least privilege: als een aanvaller al op de host zit, moet de aanval zo weinig mogelijk ruimte krijgen om persistence en extensie-installatie door te zetten.
Wilt u bredere context over post-inbraak dreigingen en hoe aanvallers infrastructuur misbruiken, dan kan ook dit relevant zijn: Bron: https://thehackernews.com/2026/09/peep-turns-chrome-and-edge-into-post.html
