🔓 Техніка для Chrome DevTools дозволяє викрадати активні сесії браузерів у Windows
Фахівці SpecterOps опублікували метод атаки CDP-Enable-BOF, який вмикає протокол Chrome DevTools безпосередньо всередині активного процесу Google Chrome або Microsoft Edge. Техніка застосовується на етапі після проникнення в систему, коли зловмисники вже мають можливість виконувати код на пристрої. Вона дозволяє перехоплювати автентифіковані сесії, збережені паролі та файли cookie без перезапуску браузера користувача.
З технічного боку інструмент знаходить модуль chrome.dll або msedge.dll і викликає внутрішню функцію StartRemoteDebuggingServer у головному потоці інтерфейсу. Це дозволяє обходити захисні механізми App-Bound Encryption та Device Bound Session Credentials, оскільки атака здійснюється зсередини довіреного процесу. Виявити таку активність можна за допомогою журналів Sysmon за подіями CreateRemoteThread та ProcessAccess.
