Бэкдор TASK#STOMP для Windows захватывает пароли Wi-Fi, снимки экрана и бизнес-файлы

Информационные бюллетени Help Net Security: ежедневные и еженедельные новости, вакансии в области кибербезопасности, проекты с открытым исходным кодом, последние новости – подпишитесь здесь! Исследователи разобрали TASK#STOMP, бэкдор Windows, который ищет на дисках жертвы деловые документы, загружает их на серверы злоумышленников, а затем остается на месте, чтобы перехватить каждый новый или отредактированный документ. Это же вредоносное ПО крадет сохраненные пароли Wi-Fi и текст из буфера обмена, делает снимки экрана и выполняет любую команду, которую отправляют его операторы. Акшай Гайквад и Аарон Бердсли из Securonix Threat Research построили свой анализ на одной зараженной машине, поэтому Securonix не может сказать, сколько организаций… Подробнее → Сообщение Бэкдор TASK#STOMP для Windows принимает пароли Wi-Fi, снимки экрана и бизнес-файлы впервые появился в Help Net Security. Акшай Гайквад и Аарон Бердсли из Securonix Threat Research провели анализ на основе одной зараженной машины, поэтому Securonix не может сказать, сколько организаций пострадало. Вредоносная программа размещает как минимум пять точек опоры, четыре запланированных задачи и свою копию в папке «Автозагрузка», и исследователи предупреждают, что удаление только одного может дать возможность остальным восстановить инфекцию. Ход процесса TASK#STOMP, реконструированный на основе наблюдаемой телеметрии процесса (Источник: Securonix) Заражение начинается с файла VBScript, сценария Windows, находящегося на рабочем столе пользователя. Сценарий создает четыре запланированные задачи с именами, имитирующими компоненты Windows, например «Служба сетевого аудио», и копирует себя в папку «Автозагрузка», чтобы запускаться снова, когда пользователь входит в систему. Его файлы находятся в папке WinDefendSvc, названной так, чтобы напоминать службу Защитника Windows. Удаление сценария с рабочего стола не влияет на копию в папке «Автозагрузка». Два скрытых модуля PowerShell справляются с кражей. Один ищет документы, другой держит второй канал открытым для операторов. Каждый из них запрограммирован на перезапуск своего партнера в случае его остановки, хотя компания Securonix обнаружила в обоих одну и ту же ошибку, которая делает часть этой сторожевой логики практически недоступной.


Источник: Help Net Security — https://www.helpnetsecurity.com/2026/09/21/taskstomp-windows-backdoor/

Комментарии