
Wprowadzenie do problemu / definicja
TASK#STOMP to nowo opisana kampania malware, która wykorzystuje natywne mechanizmy systemu Windows do uzyskania trwałej obecności na urządzeniu, prowadzenia działań szpiegowskich oraz zdalnego wykonywania poleceń. Złośliwe oprogramowanie opiera się na połączeniu VBScript, PowerShella, Harmonogramu zadań i technik ukrywania aktywności, dzięki czemu może długo pozostawać niezauważone w środowisku ofiary.
Z perspektywy zespołów bezpieczeństwa jest to przykład zagrożenia typu living-off-the-land, czyli nadużywania legalnych narzędzi administracyjnych systemu operacyjnego do realizacji złośliwych celów. Takie podejście utrudnia wykrycie incydentu, ponieważ aktywność napastnika bywa podobna do rutynowych działań wykonywanych przez administratorów lub użytkowników.
W skrócie
Badacze opisali kampanię, w której infekcja prowadzi do uruchomienia backdoora PowerShell odpowiedzialnego za kradzież dokumentów biznesowych, monitorowanie zmian w systemie plików, przechwytywanie danych ze schowka, pozyskiwanie haseł sieci Wi‑Fi oraz wykonywanie zrzutów ekranu. Malware utrzymuje persystencję dzięki zadaniom Harmonogramu zadań i folderowi autostartu, a komunikację z infrastrukturą sterującą realizuje przez dwa redundantne kanały.
- wykorzystuje VBScript i PowerShell do uruchamiania kolejnych etapów infekcji,
- tworzy wiele mechanizmów persystencji w systemie Windows,
- kradnie dokumenty i monitoruje nowe lub zmodyfikowane pliki,
- pozyskuje hasła Wi‑Fi oraz zawartość schowka,
- stosuje timestomping i wzajemne nadzorowanie modułów w celu utrudnienia usunięcia.
Kontekst / historia
Punktem startowym opisywanego łańcucha infekcji jest uruchomienie zakodowanego pliku VBScript przez proces wscript.exe. Skrypt instalacyjny pełni funkcję orkiestratora całej operacji: odpowiada za skonfigurowanie persystencji, uruchomienie kolejnych komponentów oraz przygotowanie środowiska do działania modułów PowerShell.
Dokładny wektor początkowego dostępu nie został jednoznacznie potwierdzony, jednak charakter kampanii wskazuje na możliwe wykorzystanie phishingu lub socjotechniki. To spójne z szerszym trendem obserwowanym w nowoczesnych operacjach malware, w których napastnicy rezygnują z klasycznych binariów na rzecz skryptów i narzędzi wbudowanych w system.
Do maskowania aktywności wykorzystano nazwy zadań przypominające legalne składniki Windows. Tego typu kamuflaż zmniejsza szansę, że administrator lub użytkownik zauważy podejrzane wpisy podczas pobieżnego przeglądu systemu.
Analiza techniczna
Łańcuch ataku rozpoczyna się od pliku VBScript umieszczonego na pulpicie ofiary. Następnie skrypt uruchamia kolejne komponenty i konfiguruje co najmniej dwa mechanizmy persystencji. Pierwszy opiera się na Harmonogramie zadań Windows, a drugi na folderze Startup, co pozwala złośliwemu kodowi przetrwać nawet po częściowym usunięciu infekcji.
W dalszym etapie wykonywane są ukryte polecenia PowerShell. Jeden z modułów dekoduje zaszyfrowany ładunek odpowiedzialny za szpiegostwo i eksfiltrację danych. Funkcjonalność backdoora obejmuje szeroki zakres działań operacyjnych.
- kradzież dokumentów biznesowych,
- monitorowanie systemu plików pod kątem nowych i zmodyfikowanych danych,
- zbieranie metadanych systemowych,
- przechwytywanie zawartości schowka,
- pozyskiwanie zapisanych haseł do sieci Wi‑Fi,
- wykonywanie zrzutów ekranu,
- realizację poleceń dostarczanych z serwera C2.
Drugi moduł odpowiada za zapasowy kanał komunikacji i dodatkową funkcję zdalnego dostępu. Rozdzielenie ról zwiększa odporność kampanii na zakłócenia, ponieważ zatrzymanie jednego procesu nie musi oznaczać utraty pełnej kontroli nad hostem. Dodatkowo zastosowano mechanizm watchdog, w którym moduły wzajemnie nadzorują swoje działanie i w razie potrzeby uruchamiają się ponownie.
Istotnym elementem jest także timestomping, czyli manipulowanie znacznikami czasu plików w celu utrudnienia analizy śledczej. Badacze wskazali również na mechanizmy czyszczenia śladów, w tym użycie skryptu wsadowego odpowiedzialnego prawdopodobnie za porządkowanie artefaktów po zakończeniu części operacji.
Na uwagę zasługuje także końcowa faza działań, w której malware uruchamia przeglądarkę Chrome i otwiera wskazaną stronę związaną z bazą przetargów. Znaczenie tego kroku nie zostało jednoznacznie wyjaśnione, ale może on służyć uwiarygodnieniu aktywności użytkownika, odwróceniu uwagi albo realizacji konkretnego celu operacyjnego.
Konsekwencje / ryzyko
TASK#STOMP stanowi poważne zagrożenie dla środowisk firmowych, ponieważ łączy kradzież danych, długotrwały nadzór nad aktywnością systemu oraz trwały zdalny dostęp. Szczególnie niebezpieczna jest zdolność do przechwytywania dokumentów biznesowych i jednoczesnego monitorowania nowych plików pojawiających się po początkowej kompromitacji.
Kradzież haseł Wi‑Fi zwiększa ryzyko dalszego ruchu bocznego, zwłaszcza tam, gdzie dane uwierzytelniające są współdzielone pomiędzy wieloma użytkownikami lub urządzeniami. Przechwytywanie schowka może prowadzić do wycieku haseł, tokenów jednorazowych, danych klientów, numerów kont oraz fragmentów konfiguracji kopiowanych podczas codziennej pracy.
Dodatkowe zagrożenie wynika z połączenia wielowarstwowej persystencji z redundancją kanałów C2. Taki model utrudnia wykrycie i pełne usunięcie infekcji, a także skraca czas potrzebny atakującemu do odzyskania kontroli po częściowej interwencji zespołu bezpieczeństwa.
Rekomendacje
Organizacje powinny traktować tę kampanię jako przykład zaawansowanego nadużycia legalnych narzędzi systemowych i odpowiednio dostosować mechanizmy obronne. Kluczowe znaczenie ma monitoring zachowań, a nie wyłącznie pojedynczych plików lub nazw procesów.
- monitorować użycie wscript.exe, cscript.exe i powershell.exe, szczególnie z lokalizacji użytkownika takich jak Pulpit, AppData i foldery tymczasowe,
- audytować nowe lub zmodyfikowane zadania Harmonogramu zadań, zwłaszcza te imitujące nazwy komponentów systemowych,
- kontrolować zmiany w folderach autostartu oraz wykrywać skrypty VBS, PS1 i BAT uruchamiane przy logowaniu,
- wdrożyć detekcję ukrytych instancji PowerShell i zachowań obejmujących dekodowanie danych oraz uruchamianie poleceń z pamięci,
- rejestrować próby dostępu do profili WLAN i odczytu zapisanych poświadczeń sieci bezprzewodowych,
- wzmacniać ochronę stacji roboczych za pomocą EDR z korelacją zdarzeń skryptowych, persystencji i eksfiltracji,
- ograniczyć uruchamianie interpreterów skryptowych przy użyciu AppLocker lub Windows Defender Application Control,
- szkolić użytkowników z zakresu phishingu i socjotechniki,
- przygotować procedury reagowania uwzględniające jednoczesne usuwanie wielu mechanizmów persystencji,
- przeprowadzać pełną analizę śledczą hostów z podejrzeniem kompromitacji.
W organizacjach o podwyższonym poziomie ryzyka warto rozważyć także segmentację sieci Wi‑Fi, dodatkowe monitorowanie dostępu do wrażliwych dokumentów oraz ograniczenia dotyczące użycia schowka w wybranych procesach biznesowych.
Podsumowanie
TASK#STOMP pokazuje, że połączenie natywnych narzędzi Windows, wieloetapowej persystencji i modułowej architektury malware nadal pozostaje bardzo skuteczne. Kampania nie bazuje na głośnych exploitach, lecz na dyskretnym wykorzystaniu skryptów, PowerShella i legalnych mechanizmów systemowych.
Dla obrońców oznacza to konieczność identyfikowania całego wzorca zachowania, obejmującego uruchamianie skryptów, zakładanie zadań harmonogramu, redundancję procesów oraz eksfiltrację danych z hosta końcowego. Właśnie korelacja tych sygnałów może mieć kluczowe znaczenie dla szybkiego wykrycia i skutecznego usunięcia zagrożenia.