Исследователи кибербезопасности раскрыли подробности новой кампании под названием TASK#STOMP, которая предоставляет бэкдор PowerShell, предназначенный для сбора конфиденциальных данных со скомпрометированных хостов. Бэкдор «автоматически собирает и удаляет деловые документы, отслеживает в файловой системе новые файлы в режиме реального времени, крадет пароли Wi-Fi и содержимое буфера обмена, делает снимки экрана и принимает произвольные файлы». Бэкдор «автоматически собирает и удаляет деловые документы, отслеживает файловую систему на наличие новых файлов в режиме реального времени, крадет пароли Wi-Fi и содержимое буфера обмена, делает снимки экрана и принимает произвольные удаленные команды через два резервных сервера C2 с аутентификацией по токенам», — заявили исследователи Securonix Акшай Гайквад и Аарон Бердсли в отчете, опубликованном The Hacker News. Отправной точкой цепочки заражения является использование «wscript.exe» для выполнения закодированного файла сценария Visual Basic (VBScript), размещенного на рабочем столе жертвы («95c9050t66.vbs»). Точный первоначальный путь доступа, использованный для доставки полезной нагрузки, неясен, хотя возможно, что это мог быть фишинг по электронной почте или социальная инженерия. Предполагается, что присвоение ему совершенно случайного имени файла было намерением обойти механизмы обнаружения на основе имени файла. VBScript действует как оркестратор для обеспечения устойчивости на хосте с помощью запланированных задач и запуска последующих этапов. Задачам присвоены имена «Локальный диспетчер учетных данных», «Служба сетевого аудио», «Диспетчер отображения Windows» и «Обработчик учетных данных устройства», чтобы они гармонировали с обычной деятельностью операционной системы и не вызывали каких-либо тревожных сигналов. Установщик VBScript также устанавливает метод сохранения резервной копии, который использует папку автозагрузки Windows для запуска другой полезной нагрузки сценария («msdiag.vbs») каждый раз, когда пользователь входит в систему. На следующем этапе вредоносная программа выполняет команды PowerShell, чтобы принудительно завершить ранее запущенные экземпляры и убедиться, что существует только один активный сеанс. Эти стратегии в сочетании с преднамеренным изменением временных меток (также известным как отметка времени), скрытым выполнением и поведением очистки предполагают целенаправленные усилия, направленные на то, чтобы обойти поверхностные административные проверки и усложнить судебный анализ. Использование избыточных методов сохранения гарантирует продолжение выполнения, даже если один из них выйдет из строя или будет обнаружен и удален.
Источник: The Hacker News — https://thehackernews.com/2026/09/taskstomp-powershell-backdoor-steals.html
Комментарии