Pesquisadores de cibersegurança revelaram detalhes de uma nova campanha batizada de TASK#STOMP, que distribui um backdoor em PowerShell projetado para coletar dados sensíveis de hosts comprometidos.
Segundo os pesquisadores da Securonix, Akshay Gaikwad e Aaron Beardslee, em relatório compartilhado com pesquisadores, o backdoor “coleta e exfiltra automaticamente documentos corporativos, monitora o sistema de arquivos em busca de novos arquivos em tempo real, rouba senhas de Wi-Fi e conteúdos da área de transferência, captura telas e aceita comandos remotos arbitrários por meio de dois servidores C2 redundantes com autenticação por token”.
A cadeia de infecção começa com o uso do “wscript.exe” para executar um arquivo VBScript codificado, preparado na área de trabalho da vítima, chamado “95c9050t66.vbs”. Ainda não está claro qual foi o vetor inicial de acesso usado para entregar o payload, embora haja indícios de que ele possa ter chegado por phishing por e-mail ou engenharia social.
Ao receber um nome de arquivo totalmente aleatório, a suspeita é que a intenção tenha sido burlar mecanismos de detecção baseados em nome de arquivo. O VBScript atua como orquestrador da persistência no host, usando tarefas agendadas e acionando as etapas seguintes.
As tarefas receberam nomes como Local Credential Manager, Network Audio Service, Windows Display Manager e Device Credential Handler, numa tentativa de se misturar à atividade normal do sistema operacional e não levantar suspeitas.
O instalador em VBScript também configura um método de persistência alternativo usando a pasta de Inicialização do Windows para executar outro payload em script, “msdiag.vbs”, sempre que o usuário entra no sistema. Na etapa seguinte, o malware executa comandos em PowerShell para encerrar à força instâncias já em execução e garantir que exista apenas uma sessão ativa.
Essas estratégias, combinadas com a alteração deliberada de carimbos de data e hora, também conhecida como timestomping, execução oculta e comportamento de limpeza, indicam uma tentativa consciente de contornar revisões administrativas superficiais e dificultar a análise forense. O uso de métodos redundantes de persistência garante a continuidade da execução mesmo se um deles falhar ou for detectado e removido.
A próxima fase envolve a execução de dois comandos ocultos em PowerShell.
O primeiro é o sys_loader.ps1, que decodifica o arquivo “diag_pack.dat” e inicia o componente responsável por roubo de documentos, vigilância e acesso remoto para subtrair metadados do sistema, documentos corporativos, senhas de Wi-Fi e conteúdo da área de transferência, monitorar arquivos recém-modificados, capturar telas e executar comandos arbitrários em PowerShell.
O segundo é o win_conn.ps1, que decodifica “win_conn_cfg.dat” e configura um canal C2 secundário e persistente, com capacidade de execução de comandos e coleta de dados.
“A execução dos módulos como processos separados fornece separação funcional e redundância operacional: a falha ou o encerramento de um ramo não remove imediatamente o outro”, afirmou a Securonix.
Os dois módulos se comunicam com a mesma infraestrutura C2, associada aos domínios “corecloudfileshare[.]xyz” e “attachmentsharingdrive[.]xyz”. Um detalhe interessante é que os dois componentes mantêm uma relação de vigilância mútua, na qual o “diag_pack.dat” verifica se o “win_conn.ps1” está em execução e o reinicia caso não esteja, e vice-versa.
O objetivo final do ataque é criar um caminho para coleta contínua de documentos, roubo de credenciais e conteúdo da área de transferência, captura de telas, comunicações C2 redundantes e execução arbitrária de código, tudo isso com o uso de uma série de técnicas para passar despercebido.
Na etapa final, o orquestrador em VBScript abre o Google Chrome em uma janela maximizada e acessa uma URL específica de “irantenders[.]com”, que hospeda um banco de dados pesquisável com todas as licitações e contratos emitidos por departamentos governamentais e autoridades locais do Irã. A finalidade dessa ação visível ao usuário não foi esclarecida.
Também é executado um script em lote, “purge.bat”, que aciona um atraso de dois segundos e provavelmente realiza uma limpeza para apagar vestígios da atividade maliciosa. Ainda assim, o que esse script faz exatamente permanece desconhecido, já que seu conteúdo não foi recuperado.
“Os threat actors costumam abusar do Windows Script Host, do PowerShell, do Task Scheduler e da cadeia de ferramentas do .NET para misturar a execução maliciosa com atividade administrativa legítima”, disseram os pesquisadores.
“O TASK#STOMP demonstra essa abordagem por meio de uma estrutura controlada por VBS que instala vários pontos de persistência e delega as funcionalidades subsequentes ao PowerShell e a código C# compilado dinamicamente. Ao depender quase exclusivamente de componentes nativos do Windows, a operação reduz sua dependência de payloads executáveis convencionais e torna eventos individuais mais difíceis de distinguir de atividades benignas do sistema.”
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...