
PEEP Araç Seti: Kalıcı Arka Kapı Olarak Tarayıcı Eklentileri
PEEP olarak adlandırılan yeni bir istismar sonrası tehdit, saldırganların tarayıcı eklentisi güvenlik kontrollerini atlatarak Chromium tabanlı tarayıcıları nasıl kalıcı bir ana bilgisayar düzeyinde komut yürütme aracına dönüştürebileceğini gözler önüne seriyor.
Tehdit Ortamı: PEEP
Güvenlik araştırmacıları, Chrome ve Edge gibi Chromium tabanlı tarayıcıları hedef alan PEEP adlı gelişmiş bir istismar sonrası (post-exploitation) çerçevesi keşfetti. Kullanıcıları kandırarak yükleme yapmaya zorlayan geleneksel kötü amaçlı eklentilerin aksine PEEP, bir sistem ele geçirildikten sonra kullanılan bir araç olarak çalışır. Saldırganın, ana bilgisayarda halihazırda yönetici veya kod yürütme ayrıcalıklarına sahip olmasını gerektirir.
Sisteme sızdıktan sonra PEEP, tarayıcının Secure Preferences (Güvenli Tercihler) dosyasını doğrudan manipüle ederek Web Mağazası doğrulaması ve kullanıcı onay istemleri dahil olmak üzere standart tarayıcı güvenlik mekanizmalarını atlatır. Kendisini doğrudan kullanıcı profiline enjekte eden bu araç seti, tarayıcıyı etkili bir şekilde bir komuta ve kontrol (C2) düğümüne dönüştüren ve uzaktan komut yürütülmesine olanak tanıyan kalıcı bir arka kapı oluşturur.
Güvenlik Ekipleri Neden Strateji Değiştirmeli?
YZ ve güvenlik operasyonları ekipleri için PEEP, tarayıcı güvenliğine bakış açımızda bir değişimi temsil ediyor. Geçmişte tarayıcılar korumalı alan (sandbox) ortamları olarak kabul edilirdi. PEEP, bir saldırgan yerel sistem erişimi sağladığında, tarayıcının geleneksel EDR (Uç Nokta Algılama ve Müdahale) çözümleri tarafından genellikle göz ardı edilen birincil kalıcılık vektörü haline geldiğini kanıtlıyor.
PEEP, meşru yer imi eklentilerini taklit ettiği için imza tabanlı algılamadan kaçabilir. Güvenlik ekipleri, tarayıcının artık sadece bir uygulama olmadığını; ele geçirildiğinde ağ düzeyi güvenlik duvarlarını aşan, veri sızdırma ve yanal hareket için gizli bir kanal sağlayan yüksek ayrıcalıklı bir ortam olduğunu kabul etmelidir.
Uygulanabilir Savunma Eylemleri
PEEP ve benzeri tarayıcı tabanlı tehditlerin oluşturduğu riskleri azaltmak için kuruluşlar şunları uygulamalıdır:
- Dosya Sistemi Erişimini Kısıtlayın: PEEP,
Secure Preferencesdosyasını değiştirmek için yerel dosya erişimine ihtiyaç duyduğundan, katı En Az Ayrıcalık (Least Privilege) politikaları uygulayın. Standart kullanıcı hesaplarının tarayıcı yapılandırma dosyalarını veya profil dizinlerini değiştiremediğinden emin olun. - Tarayıcı Yönetim Politikaları: Yalnızca onaylanmış eklentilerin yüklenmesini zorunlu kılmak ve kullanıcıların (veya yetkisiz süreçlerin) dosya sistemi aracılığıyla eklenti ekleme yeteneğini devre dışı bırakmak için kurumsal düzeyde tarayıcı yönetimini (örneğin, Chrome Kurumsal politikaları) kullanın.
- Bütünlük İzleme: Kritik tarayıcı yapılandırma yollarında Dosya Bütünlüğü İzleme (FIM) uygulayın.
Secure PreferencesveyaExtensionsdizininde yapılan herhangi bir yetkisiz değişiklik, acil ve yüksek öncelikli bir uyarıyı tetiklemelidir. - Uç Nokta Güçlendirme: İlk sızmayı önlemeye odaklanın. PEEP bir istismar sonrası aracı olduğundan, PEEP enjeksiyonunu başlatan yükleyicinin çalışmasını önlemek için güçlü EDR ve uygulama kontrolü (örneğin, AppLocker veya WDAC) şarttır.
Sonuç
PEEP, tarayıcı güvenliğinin ana bilgisayar güvenliğiyle ayrılmaz bir şekilde bağlantılı olduğunu hatırlatan sert bir uyarıdır. Saldırganlar tarayıcı iç işleyişini silah haline getirmenin yaratıcı yollarını bulmaya devam ettikçe, güvenlik ekipleri tarayıcı profillerini sistem çekirdekleri veya kayıt defteri kovanları ile aynı düzeyde izleme gerektiren kritik varlıklar olarak görmelidir.
Kaynak: The Hacker News - PEEP Turns Chrome and Edge Into Post-Compromise Backdoors
