Исследователи компании SOCRadar обнаружили фреймворк PEEP, предназначенный для постэксплуатации. Он маскируется под расширение для браузера и использует Chrome или Edge как полноценный бэкдор. Малварь способна похищать данные из браузера и перехватывать сессии, а через Native Messaging получает доступ к ОС и может выполнять команды на зараженной машине. Специалисты подчеркивают, что сам PEEP не имеет механизмов для первоначального заражения, то есть сначала злоумышленникам придется получить административный доступ к системе жертвы или добиться возможности выполнения произвольного кода. Вредоносное расширение внедряется в профиль Chrome или Edge, обходя Chrome Web Store и стандартные предупреждения браузера. Для этого малварь подделывает значения целостности Chromium Secure Preferences, а также использует sideloading и злоупотребляет корпоративными политиками ExtensionInstallForcelist и ExtensionSettings