پژوهشگران امنیت سایبری جزئیات کمپین جدیدی با نام TASK#STOMP را افشا کردهاند که یک درِ پشتی PowerShell را برای جمعآوری دادههای حساس از میزبانهای آلوده توزیع میکند.
قابلیتهای دربپشتی
- جمعآوری و exfiltrate خودکار اسناد تجاری
- نظارت بر فایلسیستم برای فایلهای جدید بهصورت بلادرنگ
- سرقت رمزهای Wi-Fi و محتوای کلیپبورد
- گرفتن اسکرینشات
- پذیرش دستورات از راه دور دلخواه از طریق دو سرور C2 اضافی با احراز هویت توکنی
زنجیره آلودگی
- نقطه شروع: استفاده از
wscript.exeبرای اجرای یک فایل VBScript رمزگذاریشده با نام95c9050t66.vbsکه روی دسکتاپ قربانی قرار گرفته است. - مسیر دسترسی اولیه: نامشخص است، اگرچه احتمال میرود از طریق فیشینگ ایمیلی یا مهندسی اجتماعی بوده باشد.
- نام فایل تصادفی: با دادن نام کاملاً تصادفی به فایل، احتمالاً قصد فرار از مکانیزمهای تشخیص مبتنی بر نام فایل بوده است.
- نقش VBScript: بهعنوان orchestrator برای ایجاد بقا روی میزبان با استفاده از scheduled tasks و راهاندازی مراحل بعدی عمل میکند.
- نامهای وظایف (Tasks): برای هماهنگی با فعالیت عادی سیستمعامل و جلوگیری از جلب توجه، نامهای زیر به آنها داده میشود:
- Local Credential Manager
- Network Audio Service
- Windows Display Manager
- Device Credential Handler
۶. روش پشتیبان بقا: VBScript installer یک روش پشتیبان با استفاده از پوشه Startup ویندوز راهاندازی میکند تا هر بار کاربر وارد سیستم میشود، یک اسکریپت دیگر (msdiag.vbs) اجرا شود.
۷. مرحله بعد: اجرای دستورات PowerShell برای خاتمه اجباری نمونههای در حال اجرا و تضمین وجود تنها یک نشست فعال.
تکنیکهای فرار
- تغییر عمدی timestamp (timestomping)
- اجرای مخفی
- رفتار پاکسازی
- روشهای بقا اضافی برای تضمین اجرای مداوم حتی در صورت شناسایی و حذف یکی از آنها
دو ماژول PowerShell مخفی
| ماژول | فایل رمزگشایی شده | قابلیتها |
|---|---|---|
sys_loader.ps1 |
diag_pack.dat |
سرقت metadata سیستم، اسناد تجاری، رمزهای Wi-Fi، محتوای کلیپبورد؛ نظارت بر فایلهای جدید؛ اسکرینشات؛ اجرای دستورات PowerShell دلخواه |
win_conn.ps1 |
win_conn_cfg.dat |
راهاندازی کانال C2 ثانویه و بقا با قابلیت اجرای دستور و جمعآوری داده |
جداسازی عملکردی: اجرای ماژولها بهصورت فرآیندهای جداگانه، جداسازی عملکردی و افزونگی عملیاتی فراهم میکند: شکست یا خاتمه یک شاخه، بلافاصله شاخه دیگر را حذف نمیکند.
هدف نهایی حمله
-
فراهم کردن مسیری برای جمعآوری مداوم اسناد، سرقت اعتبارنامه و کلیپبورد، گرفتن اسکرینشات، ارتباطات C2 اضافی و اجرای کد دلخواه، با استفاده از مجموعهای از تکنیکها برای ماندن در رادار.
مرحله نهایی
- VBScript orchestrator Google Chrome را در پنجره maximized باز میکند و یک URL خاص از irantenders[.]com را باز میکند که میزبان یک پایگاه داده قابل جستجو از تمام مناقصات و قراردادهای صادرشده توسط ادارات دولتی و مقامات محلی در ایران است.
- هدف این اقدام کاربرمحور ناشناخته است.
اسکریپت پاکسازی
- یک batch script با نام
purge.batنیز اجرا میشود که یک تأخیر دو ثانیهای ایجاد کرده و احتمالاً پاکسازی برای پاک کردن ردپای فعالیت مخرب انجام میدهد. - محتوای این batch script ناشناخته است زیرا بازیابی نشده است.
https://thehackernews.com/2026/09/taskstomp-powershell-backdoor-steals.html
