Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheits-Ermittler haben eine neue Kampagne, identifiziert als TASK # STOMP, die VBScript und PowerShell verwendet, um eine Backdoor zu installieren, die Geschäftsdokumente, Anmeldeinformationen und andere sensible Daten von Windows-Computern erfasst und ausfiltert. Nach dem von den Securonix-Forschenden geteilten technischen Bericht, der von spezialisierten Medien verbreitet wird, kombiniert die Operation mehrere "Leving-off-the-land" Persistenz- und Ausführungstechniken (Nutzung von nativen Windows-Tools), um die Erkennung und forensische Untersuchung schwierig zu machen.
Konfirmierte Fakten: Beispielanalysen dokumentieren eine VBScript-Datei, die von wscript.exe ausgeführt wird (ein Beispiel genannt in dem Bericht als "95c9050t66.vbs"), die programmierte Aufgaben mit Namen erstellt, die wie legitime Prozesse aussehen (z.B. Local Creative Manager, Network Audio Service) und auch ein zweites Skript im Start-Ordner ("msdiag.vbs") als Backup-Methode. Dass VBScript zwei versteckte PowerShell-Module startet: man sys _ Leader.ps1 nennt, die eine Datei "diag _ pack.dat" dekodiert und die Funktionalität von Dokumentendiebstahl, Screenshots, Wi-Fi-Passwörtern und Clipboardinhalten startet; und ein anderer, win _ conn.ps1, der "win _ conn _ cfg.dat" decodifiziert und einen persistenten Befehl und Kontrollkanal (C2) erstellt. Beide Module kommunizieren mit der gleichen C2-Infrastruktur (reported domains: corecloudfileshare [.] xyz und Attachshareingdrive [.] xyz) und überwachen einander, so dass, wenn man scheitert, der andere sie wieder einleitet. Die Verwendung von Maltomping-Techniken, versteckte Ausführung und evidenzreinigende Schritte wurde auch beobachtet, zusätzlich zu einer endgültigen Aktion, die Google Chrome zu einer iranischen Bieter-Website (Iritenders [.] com) öffnet und startet eine Batch-Datei ("purge.bat"), deren Inhalt nicht wiederhergestellt wurde.

Geschätzte oder unbestätigte Informationen: der genaue anfängliche Zugriffsvektor ist nicht öffentlich etabliert; Forscher weisen darauf hin, dass er per Post oder Social Engineering phishing hätte, aber dieser Teil bleibt zu bestätigen. Die Absicht hinter dem Öffnen der iranischen Angebotsseite ist nicht bekannt und könnte auf Screen / Obfusationstests, Benutzerablenkung oder ein bestimmtes und verurteiltes Ziel zurückzuführen sein. Der Inhalt von "purge.bat" ist auch nicht verfügbar, so dass seine genaue Funktion (Fingerabdruck, Entfernung von lokalen Artefakten, etc.) spekulativ ist.
Technisch nutzt TASK # STOMP die administrative Flexibilität von Windows: wscript.exe, um VBScript, Task Scheduler für Beharrlichkeit mit Namen zu betreiben, die gültige Dienste simulieren, den Start-Ordner als Backup-Methode und PowerShell, um erweiterte Sammlungs- und Kontrollfunktionen bereitzustellen. Die Verwendung von codierten DAT-Dateien, die im Speicher decodiert und ausgeführt werden, die mögliche dynamische Zusammenstellung über .NET / C # und die funktionelle Trennung in verschiedenen Prozessen (einer konzentriert auf die Sammlung und die andere auf die Kommunikation) geben Redundanz und Widerstand: Töten eines Prozesses nicht eliminiert den anderen Zweig und der gegenseitige Uhrenmechanismus erleichtert die automatische Wiederherstellung unterbrochener Komponenten.
Wer ist es? Hauptsache Windows-Geräte, die VBS / Power Shell-Skripte laufen ohne Einschränkungen, vor allem in Umgebungen, in denen der Benutzer über ausreichende Privilegien verfügt, oder wo es keine laufende Kontrolle über Skripte oder ausgehende Verkehrssicht gibt. Organisationen mit schwachen Makro- und Skriptrichtlinien, fehlender EDR oder ohne Überwachungstechniken (PowerShell Logging, Sysmon, geplante Task-Registrierung) sind gefährdet. Da die Kampagne öffentliche Domain für C2 und Techniken verwendet, die bösartige Aktivität mit legitimen administrativen Handlungen mischen, ist es wahrscheinlich auch unbemerkt in Netzwerken mit eingeschränkter Aufsicht.
Praktische Konsequenzen: Die Anwesenheit dieser Backdoor ermöglicht es Ihnen, Firmendokumente und Metadaten auszufiltern, lokale Anmeldeinformationen zu erfassen und Wi-Fi-Passwörter zu speichern, die Inhalte der Zwischenablage zu stehlen (Risiko für kopierte Passwörter), Screenshots zu nehmen und beliebige Befehle vom entfernten Schauspieler zu empfangen / auszuführen. Dies öffnet die Tür zum kontinuierlichen Eingriff, Corporate Espionage, laterale Bewegung und Nutzung von Endpoint zu schwenken innerhalb des Netzwerks. Darüber hinaus erhöhen Vermeidungstechniken (Timtomping, Reinigung, irreführende Namen) die Komplexität der forensischen Reaktion und Erholung.
Was sollte der Leser jetzt tun (betonte und sofortige Maßnahmen): 1) Erkennung von Indikatoren und Artefakten: Überprüfen Sie verdächtige geplante Aufgaben mit Get-ScheduledTask oder dem Task-Viewer, überprüfen Sie Einträge im Start-Ordner des Benutzers, suchen Sie nach Dateien und Skripte angezeigt (Namen angegeben als 95c9050t66.vbs, msdiag.vbs, sys _ loder.ps1, win _ conn.ps1, diag _ pack.dat, win _ conn _ conn _ cfg.dat und rungescript exe oder PowerShell versteckte Prozesse. Überprüfen Sie ausgehende Verbindungen zu den gemeldeten Domänen und jeder DNS-Auflösung oder HTTP / S-Verkehr zu diesen Namen. 2) Beweise enthalten und sammeln: wenn Sie Engagement erkennen, Netzwerkausrüstung isolieren, Speicher- und Festplattenüberlauf für Analyse (Nichtformatierung) speichern und PowerShell, Sysmon und Security / Application Login sammeln. (3) Vorleistung: Entfernen Sie schädliche Aufgaben und Beharrlichkeitsdateien, ändern Sie möglicherweise kompromittierte lokale und Service-Anmeldeinformationen (einschließlich Wi-Fi-Passwörter), zwingen Sie die Wiederherstellung von authentifizierten Sitzungen und wenden Sie gegebenenfalls MFA an. (4) Verstärkungsprävention: Windows Script deaktivieren Host, wenn nicht erforderlich (siehe Microsoft-Leitfaden), begrenzen PowerShell-Ausführung durch die Ausführung von Restriktionsrichtlinien, aktivieren Sie das PowerShell Block Logging und Modul Logging Script und übernehmen Anwendung Schloss (AppLocker / Windows Defender Application Control). Blockieren oder überwachen mit Priorität die IP-Domains und Adressen, die mit Firewall- und Proxysystemen verbunden sind.
Für Verteidiger und Admins: implementieren Sie Erkennungsregeln, die auf beobachtete TTP abzielen (Läufen von Wscript aus Benutzerrouten, Erstellen von programmierten Aufgaben mit Namen, die mimische Dienste, PowerShell Prozesse, die Speicherdekodierung, Kommunikation mit ungewöhnlichen Domänen führen). Verwenden Sie fortschrittliche Telemetrie (Sysmon, EDR), um Prozess-Erstellung zu korrelieren, decodierte .dat Datei-Erstellung und persistente Netzwerksitzungen. Siehe technische Hinweise zu Persistenz- und Wohn-off-the-Land Techniken unter MITRE ATT & CK, um die Erkennung anzupassen: https: / attack.mitre.org / Techniken / T1218 / und https: / / attack.mitre.org / Techniken / T1053 /.

Empfohlene Ressourcen und Lesungen: Risiken im Zusammenhang mit PowerShell und Skripten unter Windows zu verstehen und zu mildern, Microsoft offizielle Dokumentation über PowerShell und Sicherheitsmaßnahmen ist ein guter Ausgangspunkt: https: / / learn.microsoft.com / powerhell /. Securonix-Analyse und Medienabdeckung erweitern Fallde Details und können für IOCs und spezifische Beobachtungsmaterialien konsultiert werden; spezialisierte Medien wie The Hacker News haben Zusammenfassungen veröffentlicht: https: / / thehackernews.com /.
Einschränkungen und nächste Schritte: Während die analysierten Artefakte und C2-Domains gemeldet werden, bleiben sie über den ursprünglichen Vektor, die reale Reichweite (wenn es verwandte Kampagnen) und die Motivation hinter solchen Elementen wie der Eröffnung der iranischen Bieterstelle unbedeutend. Organisationen, die ähnliche Tätigkeiten identifizieren, sollten Indikatoren mit ihren CSIRT- und Intelligence-Anbietern teilen, um mehr Proben zu identifizieren und sie auf sektoraler Ebene zu enthalten.
Kurz gesagt, TASK # STOMP führt keine radikal neue Technik ein, aber es ist eine operative Erinnerung: Angreifer nutzen weiterhin native Windows-Komponenten und kombinieren Redundanz und gegenseitige Überwachung zwischen Modulen, um dauerhaften Zugriff zu erhalten. Wirksame Verteidigung erfordert Sichtbarkeit in Endpunkten, Skripte Ausführungskontrolle, Anmelde-Drehung und eine Antwort vorbereitet, um Beweise zu bewahren und Exfiltrationskanäle zu schneiden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...