Présentation
Les chercheurs de Securonix ont identifié une nouvelle campagne nommée TASK#STOMP. Le vecteur initial repose sur wscript.exe qui exécute un script VBScript encodé, nommé
95c9050t66.vbs, placé sur le bureau de la victime. Le script orchestre l’installation d’un backdoor PowerShell capable d’exfiltrer des documents d’entreprise, des mots‑de‑passe Wi‑Fi, le contenu du presse‑papier et des captures d’écran, tout en acceptant des commandes à distance via deux serveurs C2 redondants.Mécanismes d’infection et persistance
Le VBScript crée plusieurs tâches planifiées aux noms « Local Credential Manager », « Network Audio Service », « Windows Display Manager » et « Device Credential Handler », afin de se fondre dans l’activité système légitime. Un second point d’ancrage utilise le dossier de démarrage Windows pour lancer un autre script (msdiag.vbs) à chaque connexion utilisateur. Ces deux vecteurs assurent une exécution continue même si l’un d’eux est supprimé. Le malware applique également du timestomping pour masquer les horodatages et utilise des processus cachés afin de compliquer l’analyse forensique.
Fonctionnalités de vol de données
Après la phase de persistance, deux modules PowerShell sont déclenchés :
- sys_loader.ps1 décode le fichier
diag_pack.datet active la collecte de métadonnées système, de documents, de mots‑de‑passe Wi‑Fi et du presse‑papier, ainsi que la surveillance en temps réel du système de fichiers pour tout nouveau fichier. - win_conn.ps1 décode
win_conn_cfg.datet ouvre un canal C2 secondaire persistant. Les deux modules partagent les mêmes serveurs C2 (corecloudfileshare.xyzetattachmentsharingdrive.xyz) et se surveillent mutuellement : si l’un s’arrête, l’autre le relance.
En plus de la collecte, le malware prend des captures d’écran et accepte l’exécution de commandes PowerShell arbitraires, offrant à l’opérateur un contrôle complet du système compromis.
Analyse des techniques de furtivité
La chaîne d’attaque repose presque exclusivement sur des composants natifs de Windows : Windows Script Host, PowerShell, le planificateur de tâches et la chaîne d’outils .NET. Cette dépendance aux binaires légitimes réduit la visibilité des exécutables suspects et rend la détection basée sur les signatures difficile. La création de fichiers avec des noms aléatoires, la modification des horodatages et la suppression des traces via le script purge.bat (dont le contenu exact reste inconnu) renforcent la capacité du malware à échapper aux analyses rapides. Enfin, l’ouverture d’une fenêtre Chrome maximisée pointant vers irantenders.com semble destinée à légitimer l’activité réseau ou à inciter l’utilisateur à interagir, bien que l’objectif précis ne soit pas clarifié.