TASK#STOMP: Бэкдор PowerShell крадет документы, пароли Wi-Fi и данные буфера обмена

кибербезопасность вредоносное по Powershell Taskstomp утечка данных фишинг thehackernews.com

Исследователи раскрыли кампанию TASK#STOMP: бэкдор PowerShell крадет документы, пароли Wi-Fi, буфер обмена, делает скриншоты. Использует VBScript, Task Scheduler, PowerShell для скрытности и персистентности. Обнаружены резервные C2-серверы и методы обхода защиты.

Исследователи в области кибербезопасности раскрыли подробности новой кампании под кодовым названием TASK#STOMP, которая использует бэкдор на базе PowerShell для кражи конфиденциальных данных с зараженных хостов.
Бэкдор «автоматически собирает и эксфильтрует бизнес-документы, отслеживает файловую систему на наличие новых файлов в режиме реального времени, крадет пароли от Wi-Fi и содержимое буфера обмена, делает снимки экрана и принимает произвольные удаленные команды через два резервных C2-сервера с аутентификацией по токенам», — говорится в отчете исследователей Securonix Акшая Гайквада и Аарона Бирдсли, опубликованном The Hacker News.
Начальной точкой цепочки заражения является использование «wscript.exe» для выполнения закодированного файла Visual Basic Script (VBScript), размещенного на рабочем столе жертвы («95c9050t66.vbs»). Точный начальный вектор доступа, использованный для доставки полезной нагрузки, неясен, хотя возможно, что это было сделано посредством фишинга по электронной почте или социальной инженерии.
Предполагается, что, присвоив файлу совершенно случайное имя, злоумышленники стремились обойти механизмы обнаружения, основанные на именах файлов. VBScript действует как оркестратор для обеспечения персистентности на хосте с использованием запланированных задач и запуска последующих этапов.
Задачам присвоены имена Local Credential Manager, Network Audio Service, Windows Display Manager и Device Credential Handler, чтобы они сливались с обычной активностью операционной системы и не вызывали подозрений.
Установщик VBScript также настраивает резервный метод обеспечения персистентности, который использует папку автозагрузки Windows для запуска другой полезной нагрузки скрипта («msdiag.vbs») каждый раз, когда пользователь входит в систему. На следующем этапе вредоносное ПО выполняет команды PowerShell для принудительного завершения ранее запущенных экземпляров и обеспечения наличия только одной активной сессии.
Эти стратегии в сочетании с преднамеренной модификацией временных меток (также известной как timestomping), скрытым выполнением и поведением очистки указывают на преднамеренные усилия по обходу поверхностных административных проверок и усложнению криминалистического анализа. Использование избыточных методов обеспечения персистентности гарантирует непрерывное выполнение, даже если один из них выйдет из строя или будет обнаружен и удален.
Следующий этап включает выполнение пары скрытых команд PowerShell.
«Запуск модулей как отдельных процессов обеспечивает функциональное разделение и избыточность операций: сбой или завершение одной ветви немедленно не затрагивает другую», — заявили в Securonix.
Оба модуля обмениваются данными с одной и той же инфраструктурой C2 («corecloudfileshare[.]xyz» или «attachmentsharingdrive[.]xyz»). Интересно, что оба компонента включают взаимные отношения «сторожевого пса», при которых «diag_pack.dat» проверяет, запущен ли «win_conn.ps1», и перезапускает его при необходимости, и наоборот.
Конечная цель атаки — обеспечить постоянный сбор документов, кражу учетных данных и содержимого буфера обмена, захват снимков экрана, резервные коммуникации C2 и выполнение произвольного кода, используя при этом ряд методов, чтобы оставаться незамеченным.
На заключительном этапе оркестратор VBScript открывает Google Chrome в развернутом окне и переходит по определенному URL-адресу с сайта «irantenders[.]com», который содержит базу данных всех тендеров и контрактов, выпущенных государственными департаментами и местными органами власти Ирана, с возможностью поиска. Цель этого действия, видимого пользователю, неизвестна.
Также запускается пакетный файл («purge.bat»), который вызывает двухсекундную задержку и, вероятно, выполняет очистку для удаления следов вредоносной активности. Однако, что именно делает этот пакетный файл, неизвестно, поскольку его содержимое не было восстановлено.
«Злоумышленники постоянно злоупотребляют Windows Script Host, PowerShell, Task Scheduler и инструментарием .NET, чтобы смешивать вредоносное выполнение с законной административной деятельностью», — заявили исследователи.
«TASK#STOMP демонстрирует этот подход через управляемую VBS фреймворк, которая устанавливает несколько якорей персистентности и делегирует последующую функциональность PowerShell и динамически скомпилированному коду C#. Полагаясь почти исключительно на нативные компоненты Windows, операция снижает свою зависимость от обычных исполняемых полезных нагрузок и затрудняет различение отдельных событий от обыденной системной активности».

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: