Imagen ilustrativa generada con IA
PEEP convierte Chrome y Edge en puertas traseras persistentes tras comprometer un equipo
PEEP convierte Chrome y Edge en puertas traseras: roba cookies y credenciales, vigila la navegación y ejecuta comandos tras comprometer el equipo.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Los investigadores de ciberseguridad han documentado PEEP, un framework de post-explotación que integra funciones de vigilancia, robo de datos y control remoto dentro de Google Chrome y Microsoft Edge. Se hace pasar por una extensión del navegador llamada «Smart Bookmarks», pero sus funciones van mucho más allá del navegador.
PEEP no es una herramienta de acceso inicial. Los atacantes deben obtener primero privilegios administrativos o ejecutar código mediante otro mecanismo. Una vez desplegado, el framework puede robar cookies y credenciales, monitorizar la navegación, modificar páginas web y ejecutar comandos en el sistema operativo subyacente.
Los hallazgos se hicieron públicos el 7 de septiembre de 2026. No se han identificado víctimas confirmadas, organizaciones afectadas ni un operador concreto.
Una extensión maliciosa respaldada por un host nativo
El componente principal de PEEP es una extensión de Chromium con el identificador:
ejkndncpkdcjcikfhiamcdehdoegilbj
La extensión apunta a los perfiles de Chrome y Edge, aunque no se han divulgado las versiones exactas de los navegadores afectadas. Como se instala después de que el endpoint haya sido comprometido, la operación no depende de la explotación de una vulnerabilidad conocida del navegador.
El componente del navegador consulta periódicamente la infraestructura de mando y control, recopila artefactos de navegación, recibe tareas y devuelve resultados. Puede realizar varias acciones directamente en el contexto del navegador, entre ellas:
- Leer el historial de navegación y la información de las pestañas activas
- Robar cookies, credenciales y datos de sesión
- Capturar el contenido del portapapeles y tomar capturas de pantalla
- Inyectar JavaScript en páginas activas
- Modificar el contenido web
- Monitorizar URL y actividad del navegador
- Descargar actualizaciones de la extensión desde la infraestructura del operador
El script content.js se inyecta en las páginas web activas, lo que proporciona a la extensión visibilidad y control sobre el contenido cargado por el usuario.
Para llevar a cabo operaciones fuera del navegador, PEEP utiliza el mecanismo Native Messaging de Chromium. El ejecutable asociado aparece referenciado como:
com.peep.lab/nm_host.exe
Este puente permite a la extensión ejecutar comandos de shell, gestionar archivos y enumerar procesos y servicios. En la práctica, convierte un complemento malicioso del navegador en un mecanismo de acceso remoto al equipo.
La arquitectura también dificulta la detección. Gran parte de la lógica maliciosa se ejecuta dentro de un proceso legítimo y firmado del navegador, por lo que los controles de seguridad centrados principalmente en ejecutables sin firmar o procesos independientes desconocidos podrían pasar por alto actividades críticas. El host nativo sigue siendo un punto de detección importante, especialmente cuando Chrome o Edge inicia de forma inesperada intérpretes de comandos o utilidades del sistema.
De la herramienta RedExt a una plataforma de post-explotación más amplia
PEEP deriva de RedExt, un framework de código abierto diseñado para el análisis de datos del navegador y las operaciones de red team. RedExt también ha aparecido en ataques de GlassWorm.
El nuevo framework conserva parte de esa base, pero incorpora funciones orientadas a mantener el acceso de forma prolongada. Entre estas adiciones se incluyen rutinas de despliegue automatizado, telemetría de heartbeat, actualizaciones de la extensión, un puente de Native Messaging y un conjunto de comandos ampliado.
Esta diferencia tiene consecuencias operativas. Una extensión maliciosa básica podría recopilar una vez los registros del navegador y enviarlos al atacante. PEEP establece un canal de tareas recurrente, informa continuamente sobre el entorno infectado y acepta nuevas instrucciones.
Tras la inicialización, la extensión lee los datos de configuración que contienen sus parámetros de mando y control. A continuación, se comunica con el servidor cada 30 segundos mediante HTTP sin cifrar.
Entre los endpoints observados se incluyen:
| Ruta | Finalidad |
|---|---|
/api/register |
Registra un agente nuevo |
/api/agents/<id>/heartbeat |
Informa del User-Agent, el sistema operativo y la zona horaria |
/api/commands |
Recupera las tareas pendientes |
/api/agents/<id>/task_result |
Carga los resultados de los comandos |
/api/exfil |
Envía los datos recopilados del navegador y del host |
/api/extension_update/ |
Comprueba si hay actualizaciones de la extensión |
/api/extension_crx/ |
Descarga el paquete CRX |
/health |
Expone información sobre el estado del sistema sin autenticación |
/login |
Proporciona acceso al panel de control en el puerto 5001 |
Los datos enviados a /api/exfil pueden incluir cookies, historial reciente, pestañas abiertas, la URL activa, la dirección IP pública, la configuración regional y la zona horaria.
Los indicadores de mando y control identificados son:
206.237.30[.]232
xfjcc[.]fun
El intervalo fijo de consulta, las comunicaciones en texto plano y las rutas de API distintivas ofrecen a los defensores varias oportunidades para detectar la actividad en la red.
La manipulación de las preferencias del navegador proporciona persistencia
PEEP no se distribuye a través de Chrome Web Store ni de otro marketplace oficial de extensiones. En su lugar, sus rutinas de despliegue eluden los controles normales de instalación mediante sideloading, políticas empresariales y la modificación directa de los datos de los perfiles de Chromium.
Una técnica central se dirige al archivo Secure Preferences del navegador. El instalador modifica la configuración de la extensión y falsifica los valores de preferencias relacionados con la integridad para que Chrome o Edge habilite automáticamente el complemento sin el proceso normal de validación ni la aprobación del usuario.
El framework también puede abusar de:
ExtensionInstallForcelistExtensionSettings- Políticas de instalación forzada de estilo empresarial
- Sideloading directo de la extensión
- Un mecanismo alternativo basado en ScriptCache
Varios scripts de despliegue muestran cómo se gestionan la instalación y la recuperación:
install_silent.ps1habilita el modo de desarrollador para permitir el sideloading arbitrario.patch_secure_prefs.ps1modifica el archivo Secure Preferences.force_enable.ps1elimina la extensión de la secciónexternal_uninstalls, almacena un CRX en%LOCALAPPDATA%PEEPcrx, crea registros de la extensión y reinicia el navegador.
El script final utiliza tanto la clave de registro HKCU Extensions como un manifiesto JSON de External Extensions. Esto proporciona al operador varias formas de restaurar la extensión si Chromium la deshabilita o la elimina.
Los investigadores también identificaron patch_secure_prefs_linux.py, lo que indica que se está trabajando para adaptar el despliegue a Linux. Se desconoce el alcance de la compatibilidad con Linux y no se han confirmado víctimas de Linux.
Las sesiones robadas pueden sobrevivir a los cambios de contraseña
El impacto de PEEP no se limita a la exposición del historial de navegación. Las cookies de sesión pueden permitir que un atacante suplante a un usuario en servicios en los que ya se ha autenticado, y potencialmente evite la necesidad inmediata de conocer la contraseña de la cuenta.
Las capacidades de inyección de JavaScript y modificación de páginas del framework introducen riesgos adicionales. Un operador podría alterar el contenido que se muestra en el navegador, recopilar los datos introducidos en páginas web o manipular una sesión autenticada. Mientras tanto, el host nativo puede extender la intrusión a archivos, procesos en ejecución, servicios y operaciones de shell.
Esta combinación permite alcanzar varios objetivos posteriores al compromiso:
- Robo de credenciales y sesiones
- Secuestro de cuentas
- Vigilancia del navegador
- Descubrimiento del host
- Manipulación de archivos
- Ejecución remota de comandos
- Acceso persistente y actualización de herramientas
Según los informes, el endpoint /health mostraba 34 entradas de agentes, 10 sesiones activas y 507 registros de datos. Esas cifras no demuestran la escala de una campaña activa. Podrían incluir sistemas de prueba, registros de desarrollo o entradas duplicadas, y los investigadores no pudieron verificar que correspondieran a infecciones reales.
No hay ningún CVE, puntuación CVSS, nivel de gravedad asignado por un proveedor ni parche oficial asociado a PEEP. Se trata de malware que abusa de funciones legítimas de administración del navegador y Native Messaging después de un compromiso, no de una vulnerabilidad de software divulgada. Por tanto, no existe ninguna entrada relevante en el catálogo CISA Known Exploited Vulnerabilities ni un plazo de remediación KEV aplicable.
La atribución sigue sin resolverse
La operación no se ha vinculado a ningún grupo de amenazas conocido. En el código fuente aparecen artefactos en chino, lo que podría apuntar a un desarrollador u operador de habla china, pero no basta para atribuir la operación.
El código también contiene varias referencias a actividades de «Authorized CTF». Una posibilidad es que los desarrolladores presentaran las solicitudes como pruebas de seguridad autorizadas o trabajos de capture the flag al utilizar sistemas de IA para ayudar en el desarrollo y evitar restricciones de seguridad.
Esta explicación no se ha confirmado. Las referencias también podrían ser notas de desarrollo, material copiado o un intento deliberado de desinformación.
No ha surgido un perfil fiable de las víctimas. Por tanto, se desconoce si PEEP se ha utilizado en intrusiones dirigidas, actividades delictivas más amplias, pruebas controladas o una combinación de esos escenarios.
Qué deben investigar ahora los defensores
Las organizaciones deben considerar cualquier hallazgo de PEEP como una prueba de que el endpoint ha sufrido un compromiso más amplio. Eliminar únicamente la extensión no resuelve la intrusión inicial, las sesiones robadas, los perfiles del navegador modificados ni los comandos ya ejecutados mediante nm_host.exe.
Las acciones prioritarias incluyen:
- Buscar en los perfiles de Chrome y Edge «Smart Bookmarks» y el ID de extensión
ejkndncpkdcjcikfhiamcdehdoegilbj. - Bloquear e investigar el tráfico relacionado con
206.237.30[.]232,xfjcc[.]fun, el puerto5001o las rutas de API documentadas. - Buscar solicitudes HTTP cada 30 segundos, especialmente las procedentes de procesos del navegador.
- Auditar
ExtensionInstallForcelistyExtensionSettingspara detectar entradas no autorizadas por los administradores. - Examinar los archivos Secure Preferences y Preferences en busca de configuraciones de habilitación forzada, cambios sospechosos relacionados con la integridad y modificaciones en
external_uninstalls. - Buscar archivos de despliegue, incluidos
install_silent.ps1,patch_secure_prefs.ps1,force_enable.ps1,patch_secure_prefs_linux.py,content.js,nm_host.exey archivos CRX en%LOCALAPPDATA%PEEPcrx. - Revisar los registros de Native Messaging asociados a
com.peep.lab/nm_host.exe. - Investigar procesos iniciados por el navegador, la ejecución de shell, las operaciones con archivos y la enumeración de procesos o servicios.
- Revocar las sesiones activas y cambiar las credenciales expuestas, sin confiar únicamente en los cambios de contraseña.
- Conservar las evidencias forenses y restablecer la confianza en el endpoint antes de devolverlo al servicio.
El vector de acceso inicial podría encontrarse en otra parte del equipo. Una respuesta completa debe determinar cómo obtuvo el atacante la primera ejecución de código, qué datos recopiló PEEP y si el operador estableció mecanismos de persistencia adicionales fuera del navegador.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
