İnternet ve Güvenlik

PEEP Zararlı Yazılımı Chrome ve Edge’i Arka Kapıya Çevirdi

PEEP zararlı yazılımı, “Smart Bookmarks” adlı sahte bir tarayıcı uzantısı kılığına girerek Chrome ve Edge tarayıcılarını kalıcı bir arka kapıya dönüştüren gelişmiş bir sömürü-sonrası (post-exploitation) araç seti olarak ortaya çıktı. Tehdit istihbarat şirketi SOCRadar’ın 4 Eylül 2026’da yayımladığı raporla gün yüzüne çıkan PEEP, kimlik bilgisi hırsızlığı ve uzaktan komut çalıştırma amacıyla tasarlanmış.

PEEP Zararlı Yazılımı Nasıl Bulaşıyor?

PEEP, klasik bir Chrome Web Mağazası uzantısı gibi davranmıyor; doğrudan tarayıcı profiline enjekte edilerek Chromium’un kendi “Secure Preferences” bütünlük değerlerini taklit ediyor ve bu sayede mağaza kontrollerini ve kullanıcı onay uyarılarını atlatabiliyor. Bu, uzantının Web Mağazası’ndan normal yollarla indirilmediği, bunun yerine sisteme zaten sızmış bir saldırganın yükleme aracı olduğu anlamına geliyor. SOCRadar’a göre PEEP; sideloading (yan yükleme), kurumsal zorla-yükleme (force-install) politikalarının kötüye kullanılması ve install_silent.ps1, patch_secure_prefs.ps1, force_enable.ps1 gibi PowerShell betikleri aracılığıyla sisteme yerleşiyor.

Önemli bir nokta: PEEP, bağımsız bir ilk erişim (initial access) aracı değil. Yani saldırganın sisteme zaten yönetici düzeyinde veya kod çalıştırma yetkisiyle erişmiş olması gerekiyor. Bu da onu daha çok “sömürü sonrası” aşamada kullanılan bir kalıcılık ve veri sızdırma aracı yapıyor.

Teknik Olarak Neler Yapıyor?

PEEP’in bulaştığı sistemde birkaç bileşen aynı anda çalışıyor:

  • Komut yoklaması (C2 polling): Uzantı, saldırgan sunucularıyla (raporda 206.237.30[.]232 ve xfjcc[.]fun adresleri belirtiliyor) her 30 saniyede bir düz metin HTTP üzerinden iletişim kuruyor.
  • Veri sızdırma: Tarama geçmişi, açık sekme meta verileri ve oturum çerezleri toplanıp sızdırılıyor.
  • Host köprüsü: nm_host.exe adlı yerel mesajlaşma bileşeni, işletim sistemi düzeyinde komut çalıştırma, dosya yönetimi ve süreç keşfi yapılmasına imkân tanıyor.
  • İçerik betiği: Açık olan tüm sekmelere gömülen bir içerik betiği, ek işlevsellik için kullanılıyor.

SOCRadar’ın izlediği komuta kontrol trafiğinde 34 ajan kaydı, 10 aktif oturum ve 507 veri kaydı tespit edildi; ancak bu rakamların bir kısmının test amaçlı dağıtımlardan kaynaklanabileceği belirtiliyor.

Kim Geliştirdi? Hangi İpuçları Var?

Kaynak koddaki Çince dil izleri, tehdidin arkasında Çince konuşan saldırganların olabileceğine işaret ediyor. Ayrıca kodda “Yetkili CTF” (Authorized CTF) referanslarına rastlanması, geliştirme sürecinde yapay zeka güvenlik korumalarını (guardrail) atlatmak amacıyla aracın bir “yetkili yakala-bayrağı” tatbikatı gibi çerçevelendirilmiş olabileceğini düşündürüyor. PEEP’in, daha önce GlassWorm saldırılarında kullanılan açık kaynaklı RedExt çerçevesi üzerine inşa edildiği, ancak özel kurulum rutinleri ve genişletilmiş yeteneklerle güçlendirildiği belirtiliyor.

Bu tür tarayıcı tabanlı tehditlerin artışı, daha önce ele aldığımız Chrome güvenlik açığı haberimizdeki uyarılarla da örtüşüyor: tarayıcı, artık saldırganların en çok hedef aldığı yüzeylerden biri.

Kurumlar ve Kullanıcılar Ne Yapmalı?

PEEP bir ilk erişim aracı olmadığı için, ondan korunmanın ilk adımı sisteme yönetici düzeyinde erişimi zorlaştırmaktan geçiyor. Aşağıdaki kontrol listesi, hem bireysel kullanıcılar hem de BT ekipleri için pratik bir başlangıç noktası sunuyor:

Kontrol Neden Önemli
Uzantı envanterini düzenli denetleyin Bilinmeyen veya beklenmedik izinli uzantıları erken tespit eder
Enterprise force-install politikalarını kısıtlayın Saldırganların kurumsal politika üzerinden uzantı zorlamasını engeller
PowerShell/uygulama denetimi ve EDR kurallarını uygulayın install_silent.ps1 türü betiklerin sessizce çalışmasını zorlaştırır
Düz metin HTTP trafiğini izleyin PEEP’in 30 saniyelik C2 yoklamasını ağ katmanında yakalamaya yardımcı olur
Yönetici hesaplarını sınırlı tutun PEEP’in gerektirdiği ilk erişim koşulunu zorlaştırır

Bireysel Kullanıcılar İçin Basit Adımlar

Chrome veya Edge kullanıyorsanız, tarayıcı ayarlarından yüklü uzantıları düzenli olarak gözden geçirmeniz, tanımadığınız veya son zamanlarda kendiliğinden görünen uzantıları kaldırmanız önerilir. Şüpheli bir uzantı fark ederseniz cihazı ağdan izole edip tam bir kötü amaçlı yazılım taraması yapmak, olası bir bulaşmanın yayılmasını sınırlayabilir.

Tarayıcı Uzantılarının Artan Tehdit Yüzeyi

PEEP tek başına izole bir olay değil; kötü amaçlı tarayıcı uzantıları son dönemde saldırganların giderek daha fazla tercih ettiği bir kalıcılık yöntemi haline geldi. GlassWorm gibi önceki kampanyalar da benzer bir mantıkla çalışmıştı: tarayıcı, kurumsal ağların çoğu güvenlik ürünü tarafından daha az denetlenen bir katman olduğu için saldırganlara nispeten sessiz bir operasyon alanı sunuyor. Uzantıların oturum çerezlerine ve DOM içeriğine doğrudan erişebilmesi, klasik uç nokta koruma (endpoint protection) çözümlerinin bu tür tehditleri yakalamakta zorlanmasına yol açıyor.

Bu eğilim, kurumsal BT ekiplerinin uzantı yönetimini artık ikincil bir konu değil, uç nokta güvenliğinin ayrılmaz bir parçası olarak ele almasını gerektiriyor. Özellikle güncelleme mekanizması merkezi olarak yönetilmeyen tarayıcı ortamlarında, PEEP benzeri araçların fark edilmeden haftalarca aktif kalması mümkün olabiliyor.

WordPress ve Web Sitesi Yöneticileri İçin Ek Risk

PEEP doğrudan bir web sitesi açığı değil, uç kullanıcı tarayıcısını hedef alıyor. Ancak site yöneticileri ve içerik ekipleri için dolaylı bir risk taşıyor: yönetici paneline giriş yapan bir bilgisayar PEEP ile enfekte olursa, oturum çerezleri çalınarak yetkisiz erişim sağlanabilir. Bu nedenle CMS güvenliği yalnızca sunucu tarafı sertleştirmeyle sınırlı kalmamalı, yönetici hesaplarına erişen cihazların da düzenli olarak taranması gerekiyor. Daha önce ele aldığımız hacklenen WordPress sitesi temizleme rehberimizde de benzer bir noktaya değinmiştik: yetkisiz erişimlerin önemli bir kısmı, sunucudaki değil kullanıcının kendi cihazındaki bir zayıflıktan kaynaklanıyor.

Sonuç

PEEP zararlı yazılımı, tarayıcıların artık yalnızca web gezinme aracı değil, saldırganlar için tam teşekküllü bir kalıcılık ve veri sızdırma platformu haline geldiğini bir kez daha gösterdi. Google veya Microsoft’tan konuya dair resmi bir açıklama henüz gelmedi; gelişmeler netleştikçe haberimizi güncelleyeceğiz. Bu arada kurumsal ortamlarda uzantı politikalarının ve yönetici yetkilerinin sıkılaştırılması, bu tür sömürü-sonrası araçların etkisini sınırlamanın en pratik yolu olarak öne çıkıyor.

Sıkça Sorulan Sorular

PEEP zararlı yazılımı tam olarak nedir?

“Smart Bookmarks” adlı sahte bir uzantı kılığına giren, Chrome ve Edge’i kimlik bilgisi hırsızlığı ve uzaktan komut çalıştırma için kalıcı bir arka kapıya dönüştüren sömürü-sonrası bir araç setidir.

PEEP bilgisayarıma nasıl bulaşabilir?

PEEP bağımsız bir ilk erişim aracı değildir; önceki kod çalıştırma veya gerekli kurulum yetkisi gerekir. Her bileşenin mutlaka yönetici yetkisiyle çalıştığını varsaymayın; rapor uzantının kullanıcı bağlamında çalışmasını da açıklıyor.

PEEP hangi verileri çalıyor?

Tarama geçmişi, açık sekme meta verileri ve oturum çerezleri gibi verileri toplayıp saldırgan sunucularına düz metin HTTP üzerinden sızdırıyor.

PEEP’in arkasında kim olabilir?

Kaynak koddaki Çince dil izleri, Çince konuşan tehdit aktörlerine işaret ediyor; kesin bir atıf henüz doğrulanmadı.

Google veya Microsoft resmi açıklama yaptı mı?

Bu haberin hazırlandığı sırada Google veya Microsoft’tan konuya dair resmi bir açıklama bulunmuyor.

PowerShell ExecutionPolicy tek başına güvenlik sınırı değildir. Uygulama denetimi, en az yetki ve EDR ile birlikte ele alınmalıdır. Rapordaki C2 sayaçları doğrulanmış mağdur sayısı değildir; dil ve CTF ifadeleri de aktör kimliğini veya AI ile geliştirmeyi tek başına kesin kanıtlamaz. Şüpheli uzantıyı kaldırmanın yanında native host/politika kalıcılığını inceleyin; temiz cihazdan ele geçirilmiş oturumları iptal edin.

Kaynak: SOCRadar — PEEP teknik analizi.

Kaynak: Microsoft — PowerShell execution policy sınırları.

özgür BAYRAM

Özgür Bayram, WordPress, Laravel, yapay zekâ ve web performansı alanlarında çalışan bir yazılım geliştiricisidir. Bilim Meraklısı’nda teknoloji, yazılım, hosting, SEO ve dijital araçlar hakkında anlaşılır, uygulanabilir rehberler hazırlar. Amacı, teknik konuları sade bir dille anlatarak okuyucuların doğru kararlar vermesine ve sorunlarını güvenle çözmesine yardımcı olmaktır.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu