Cybersecurityonderzoekers hebben details bekendgemaakt over een nieuwe campagne met de naam TASK#STOMP, die een PowerShell-backdoor inzet om gevoelige gegevens van geïnfecteerde systemen te stelen. Deze backdoor verzamelt automatisch zakelijke documenten, bewaakt het bestandssysteem in real time op nieuwe bestanden, steelt Wi-Fi-wachtwoorden en klembordinhoud, maakt schermafbeeldingen en accepteert willekeurige opdrachten via twee redundante, token-geauthenticeerde command-and-control (C2) servers, aldus onderzoekers van Securonix.
De infectieketen start met het gebruik van "wscript.exe" om een gecodeerd Visual Basic Script (VBScript) bestand uit te voeren dat op het bureaublad van het slachtoffer staat. Het exacte toegangspunt is onbekend, maar phishing of social engineering via e-mail wordt als waarschijnlijk beschouwd. Het script heeft een willekeurige bestandsnaam gekregen, vermoedelijk om detectie op bestandsnamen te voorkomen. Dit VBScript zorgt voor persistente aanwezigheid door geplande taken aan te maken met namen die lijken op reguliere Windows-processen, zoals Local Credential Manager en Windows Display Manager, om zo onder de radar te blijven. Daarnaast wordt een back-up persistentiemethode ingesteld via de Windows Startup-map.
Vervolgens voert de malware PowerShell-commando's uit om eerdere sessies te beëindigen en slechts één actieve sessie te garanderen. Door technieken als timestomping, verborgen uitvoering en opruimacties probeert de malware detectie en forensisch onderzoek te bemoeilijken. De redundante persistentiemechanismen zorgen ervoor dat de backdoor blijft draaien, zelfs als een methode wordt ontdekt en verwijderd.
De malware start twee verborgen PowerShell-modules: sys_loader.ps1, die een payload decodeert en verantwoordelijk is voor het stelen van documenten, systeemmetadata, Wi-Fi-wachtwoorden, klembordgegevens, het monitoren van gewijzigde bestanden en het maken van screenshots; en win_conn.ps1, die een secundair, persistent C2-kanaal opzet voor commando-uitvoering en dataverzameling. Deze modules draaien als aparte processen voor functionele scheiding en redundantie, waarbij ze elkaar bewaken en opnieuw opstarten indien nodig. Beide communiceren met dezelfde C2-infrastructuur, met domeinnamen als corecloudfileshare[.]xyz en attachmentsharingdrive[.]xyz.
In de laatste fase opent het VBScript orchestrator Google Chrome in een gemaximaliseerd venster en laadt een specifieke URL van irantenders[.]com, een database met aanbestedingen van Iraanse overheidsinstanties. De reden voor deze actie is onbekend. Tevens wordt een batchscript gestart dat vermoedelijk dient om sporen van de infectie te wissen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *