TASK # STOMP: Backdoor sous Windows utilise VBScript et PowerShell pour exfilter des documents et des références

Auteur: Publié 7 min de lectura 15 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les enquêteurs de sécurité ont détaillé une nouvelle campagne, identifiée comme TASK # STOPP, qui utilise VBScript et PowerShell pour installer une porte arrière qui collecte et exfiltre les documents d'affaires, les identifiants et autres données sensibles des ordinateurs Windows. Selon le rapport technique partagé par les chercheurs de Securonix et diffusé par des médias spécialisés, l'opération combine plusieurs techniques de persistance et d'exécution hors-terre (utilisation d'outils Windows natifs) pour rendre la détection et les enquêtes médico-légales difficiles.

Faits confirmés : des exemples d'analyses documentent un fichier VBScript exécuté par wscript.exe (un exemple nommé dans le rapport comme "95c9050t66.vbs") qui crée des tâches programmées avec des noms conçus pour ressembler à des processus légitimes (par exemple, Local Creative Manager, Network Audio Service) et place également un second script dans le dossier Start ("msdiag.vbs") comme méthode de sauvegarde. Que VBScript lance deux modules PowerShell cachés : l'un appelé sys _ leader.ps1 qui décodifie un fichier "diag _ pack.dat" et démarre la fonctionnalité du vol de documents, des captures d'écran, des mots de passe Wi-Fi et du contenu du presse-papier; et l'autre, gagne _ conn.ps1, qui décodifie "win _ conn _ cfg.dat" et établit un canal de commande et de contrôle persistant (C2). Les deux modules communiquent avec la même infrastructure C2 (domaines déclarés : corecloudfileshare [.] xyz et attacheshareingdrive [.] xyz) et surveillent l'un l'autre de façon à ce que, si l'un échoue, l'autre la réinitialise. L'utilisation de techniques de chronométrage, l'exécution cachée et les étapes de nettoyage des preuves a également été observée, en plus d'une action finale qui ouvre Google Chrome à un site de soumission iranien (iritenders [.] com) et lance un fichier par lots ("purge.bat") dont le contenu n'a pas été récupéré.

TASK # STOMP: Backdoor sous Windows utilise VBScript et PowerShell pour exfilter des documents et des références
Image générée avec IA.

Informations estimées ou non confirmées : le vecteur d'accès initial exact n'est pas établi publiquement; les chercheurs soulignent qu'il aurait pu s'agir d'hameçonnage par courrier ou par génie social, mais cette partie reste à confirmer. L'intention derrière l'ouverture du site de soumission iranien n'est pas connue et pourrait être due à des tests d'écran / d'obfusation, la distraction des utilisateurs ou une cible spécifique sans papiers. Le contenu de "purge.bat" n'est pas non plus disponible, de sorte que sa fonction exacte (empreinte digitale, suppression d'artefacts locaux, etc.) est spéculative.

Techniquement, TASK # STOMP exploite la flexibilité administrative de Windows: wscript.exe pour exécuter VBScript, Task Scheduler pour la persistance avec des noms qui simulent des services valides, le dossier Start comme méthode de sauvegarde et PowerShell pour déployer des capacités de collecte et de contrôle avancées. L'utilisation de fichiers DAT codés qui sont décodés et exécutés en mémoire, la compilation dynamique possible via .NET / C #, et la séparation fonctionnelle dans différents processus (l'un axé sur la collecte et l'autre sur les communications) donnent redondance et résistance: tuer un processus n'élimine pas l'autre branche et le mécanisme de surveillance mutuelle facilite la récupération automatique des composants interrompus.

À qui ça sert ? Principalement Équipement Windows qui permet VBS / Puissance Scénarios Shell à exécuter sans restrictions, en particulier dans les environnements où l'utilisateur dispose de privilèges suffisants, ou où il n'y a pas de contrôle de fonctionnement de scripts ou de visibilité de trafic sortant. Les organisations qui ont des politiques de macro- et de scripts faibles, l'absence d'EDR ou sans techniques de surveillance (PowerShell Logging, Sysmon, enregistrement des tâches programmé) sont plus à risque. Étant donné que la campagne utilise le domaine public pour le C2 et des techniques qui mélangent l'activité malveillante avec des actions administratives légitimes, elle est également susceptible de passer inaperçue dans les réseaux avec une supervision limitée.

Conséquences pratiques : la présence de ce backdoor vous permet d'exfilter des documents d'entreprise et des métadonnées, de capturer les identifiants locaux et les mots de passe Wi-Fi stockés, de voler le contenu du presse-papiers (risque pour les mots de passe copiés), de prendre des captures d'écran et de recevoir / exécuter des commandes arbitraires de l'acteur distant. Cela ouvre la porte à l'engagement continu, à l'espionnage d'entreprise, au mouvement latéral et à l'utilisation du paramètre pour pivoter au sein du réseau. De plus, les techniques d'évitement (timstomping, nettoyage, noms trompeurs) augmentent la complexité de l'intervention médico-légale et de la récupération.

Que doit faire le lecteur maintenant (mesures concrètes et immédiates): 1) Détecter les indicateurs et les artefacts: examiner les tâches planifiées suspectes avec Get-ScheduledTask ou le visionneur de tâches, vérifier les entrées dans le dossier de démarrage de l'utilisateur, rechercher les fichiers et les scripts indiqués (noms signalés comme 95c9050t66.vbs, msdiag.vbs, sys _ loder.ps1, win _ conn.ps1, diag _ pack.dat, win _ conn _ cfg.dat, purge.bat) et diriger les régiments de wscript. exe ou PowerShell processus cachés. Vérifiez les connexions sortantes aux domaines signalés et toute résolution DNS ou le trafic HTTP / S vers ces noms. 2) Contient et recueillent des preuves: si vous détectez l'engagement, isolez les équipements réseau, conservez la mémoire et le débord de disque pour l'analyse (non-formatage), et collectez PowerShell, Sysmon et Security / Application login. 3) Réparer: supprimer les tâches malveillantes et les fichiers de persistance, modifier les identifiants locaux et de service potentiellement compromis (y compris les mots de passe Wi-Fi), forcer la restauration des sessions authentifiées et appliquer MFA le cas échéant. 4) Renforcement de la prévention: Désactiver le script Windows Hôte si ce n'est pas nécessaire (voir le guide Microsoft), limitez l'exécution de PowerShell en exécutant des politiques de restriction, activez le script de logging PowerShell Block et le script de logging de module, et adoptez le verrouillage de l'application (AppLocker / Windows Defender Application Control). Bloquer ou surveiller avec priorité les domaines et adresses IP associés aux systèmes pare-feu et proxy.

Pour les défenseurs et les administrateurs : implémenter des règles de détection visant le TTP observé (exécution wscript à partir des itinéraires utilisateurs, création de tâches programmées avec des noms qui imitent les services, les processus PowerShell qui exécutent le décodage de la mémoire, les communications avec des domaines inhabituels). Utilisez la télémétrie avancée (Sysmon, EDR) pour corréler la création de processus, la création de fichiers .dat décodé et les sessions réseau persistantes. Voir les références techniques sur la persistance et les techniques de vie hors terre sous MITRE ATT & CK pour ajuster la détection: https: / / attack.mitre.org / techniques / T1218 / and https: / / attack.mitre.org / techniques / T1053 /.

TASK # STOMP: Backdoor sous Windows utilise VBScript et PowerShell pour exfilter des documents et des références
Image générée avec IA.

Ressources et lectures recommandées: pour comprendre et atténuer les risques liés à PowerShell et scripts sur Windows, la documentation officielle de Microsoft sur PowerShell et les mesures de sécurité est un bon point de départ: https: / / learn.microsoft.com / powershell /. L'analyse de Securonix et la couverture médiatique élargissent les détails des cas et peuvent être consultées pour les CIO et les observateurs spécifiques; des médias spécialisés comme The Hacker News ont publié des résumés : https: / / thehackernews.com /.

Limitations et prochaines étapes : alors que les artefacts analysés et les domaines C2 sont signalés, ils restent indéfinis au sujet du vecteur initial, de la portée réelle (s'il y a des campagnes connexes) et de la motivation derrière des éléments tels que l'ouverture du site de soumission iranien. Les organisations qui identifient des activités similaires devraient partager des indicateurs avec leur CSIRT et les fournisseurs de renseignements afin d'aider à identifier davantage d'échantillons et de les contenir au niveau sectoriel.

Bref, TASK # STOMP n'introduit pas une technique radicalement nouvelle, mais c'est un rappel opérationnel : les attaquants continuent de profiter des composants natifs de Windows et combinent redondance et surveillance mutuelle entre les modules pour maintenir un accès persistant. Une défense efficace nécessite une visibilité dans les paramètres, le contrôle d'exécution des scripts, la rotation des références et une réponse préparée pour préserver les preuves et couper les canaux d'exfiltration.

Couverture

Autres

Plus de nouvelles sur le même sujet.