TASK#STOMP: درب‌پشتی PowerShell اسناد، رمزهای Wi-Fi و کلیپ‌بورد را سرقت می‌کند

security news

پژوهشگران امنیت سایبری جزئیات کمپین جدیدی با نام TASK#STOMP را افشا کرده‌اند که یک درِ پشتی PowerShell را برای جمع‌آوری داده‌های حساس از میزبان‌های آلوده توزیع می‌کند.

قابلیت‌های درب‌پشتی

  • جمع‌آوری و exfiltrate خودکار اسناد تجاری
  • نظارت بر فایل‌سیستم برای فایل‌های جدید به‌صورت بلادرنگ
  • سرقت رمزهای Wi-Fi و محتوای کلیپ‌بورد
  • گرفتن اسکرین‌شات
  • پذیرش دستورات از راه دور دلخواه از طریق دو سرور C2 اضافی با احراز هویت توکنی

زنجیره آلودگی

  1. نقطه شروع: استفاده از wscript.exe برای اجرای یک فایل VBScript رمزگذاری‌شده با نام 95c9050t66.vbs که روی دسکتاپ قربانی قرار گرفته است.
  2. مسیر دسترسی اولیه: نامشخص است، اگرچه احتمال می‌رود از طریق فیشینگ ایمیلی یا مهندسی اجتماعی بوده باشد.
  3. نام فایل تصادفی: با دادن نام کاملاً تصادفی به فایل، احتمالاً قصد فرار از مکانیزم‌های تشخیص مبتنی بر نام فایل بوده است.
  4. نقش VBScript: به‌عنوان orchestrator برای ایجاد بقا روی میزبان با استفاده از scheduled tasks و راه‌اندازی مراحل بعدی عمل می‌کند.
  5. نام‌های وظایف (Tasks): برای هماهنگی با فعالیت عادی سیستم‌عامل و جلوگیری از جلب توجه، نام‌های زیر به آن‌ها داده می‌شود:
  • Local Credential Manager
  • Network Audio Service
  • Windows Display Manager
  • Device Credential Handler

۶. روش پشتیبان بقا: VBScript installer یک روش پشتیبان با استفاده از پوشه Startup ویندوز راه‌اندازی می‌کند تا هر بار کاربر وارد سیستم می‌شود، یک اسکریپت دیگر (msdiag.vbs) اجرا شود.

۷. مرحله بعد: اجرای دستورات PowerShell برای خاتمه اجباری نمونه‌های در حال اجرا و تضمین وجود تنها یک نشست فعال.

تکنیک‌های فرار

  • تغییر عمدی timestamp (timestomping)
  • اجرای مخفی
  • رفتار پاک‌سازی
  • روش‌های بقا اضافی برای تضمین اجرای مداوم حتی در صورت شناسایی و حذف یکی از آن‌ها

دو ماژول PowerShell مخفی

ماژول فایل رمزگشایی‌ شده قابلیت‌ها
sys_loader.ps1 diag_pack.dat سرقت metadata سیستم، اسناد تجاری، رمزهای Wi-Fi، محتوای کلیپ‌بورد؛ نظارت بر فایل‌های جدید؛ اسکرین‌شات؛ اجرای دستورات PowerShell دلخواه
win_conn.ps1 win_conn_cfg.dat راه‌اندازی کانال C2 ثانویه و بقا با قابلیت اجرای دستور و جمع‌آوری داده

جداسازی عملکردی: اجرای ماژول‌ها به‌صورت فرآیندهای جداگانه، جداسازی عملکردی و افزونگی عملیاتی فراهم می‌کند: شکست یا خاتمه یک شاخه، بلافاصله شاخه دیگر را حذف نمی‌کند.

هدف نهایی حمله

  • فراهم کردن مسیری برای جمع‌آوری مداوم اسناد، سرقت اعتبارنامه و کلیپ‌بورد، گرفتن اسکرین‌شات، ارتباطات C2 اضافی و اجرای کد دلخواه، با استفاده از مجموعه‌ای از تکنیک‌ها برای ماندن در رادار.

مرحله نهایی

  • VBScript orchestrator Google Chrome را در پنجره maximized باز می‌کند و یک URL خاص از irantenders[.]com را باز می‌کند که میزبان یک پایگاه داده قابل جستجو از تمام مناقصات و قراردادهای صادرشده توسط ادارات دولتی و مقامات محلی در ایران است.
  • هدف این اقدام کاربرمحور ناشناخته است.

اسکریپت پاک‌سازی

  • یک batch script با نام purge.bat نیز اجرا می‌شود که یک تأخیر دو ثانیه‌ای ایجاد کرده و احتمالاً پاک‌سازی برای پاک کردن ردپای فعالیت مخرب انجام می‌دهد.
  • محتوای این batch script ناشناخته است زیرا بازیابی نشده است.

https://thehackernews.com/2026/09/taskstomp-powershell-backdoor-steals.html