Cybersécurité 1 source

La campagne TASK#STOMP déploie une porte dérobée PowerShell pour voler des données

Des chercheurs en cybersécurité décrivent TASK#STOMP, une campagne qui installe une porte dérobée PowerShell sur des systèmes Windows. Le dispositif collecte et exfiltre des documents, mots de passe Wi-Fi et contenus du presse-papiers, prend des captures d’écran et permet l’exécution de commandes à distance. Il utilise plusieurs mécanismes de persistance, des canaux de commande redondants et des composants natifs de Windows afin de masquer son activité et de compliquer l’analyse forensique. Le vecteur initial reste incertain, tandis que l’ouverture d’un site consacré aux appels d’offres iraniens et les opérations de nettoyage observées n’ont pas d’explication établie.

Ce qu’il faut retenir

  1. La campagne TASK#STOMP déploie une porte dérobée PowerShell capable de collecter et d’exfiltrer des documents professionnels, des mots de passe Wi-Fi et le contenu du presse-papiers, ainsi que de prendre des captures d’écran et d’exécuter des commandes à distance.
    Sources : The Hacker News
  2. La chaîne d’infection commence par l’exécution, via wscript.exe, d’un script VBScript encodé ; le mode d’accès initial n’est pas établi, même si les chercheurs envisagent l’hameçonnage ou l’ingénierie sociale.
    Sources : The Hacker News
  3. Le malware établit plusieurs mécanismes de persistance, notamment des tâches planifiées et un lancement depuis le dossier de démarrage de Windows, en utilisant des noms destinés à se fondre dans l’activité normale du système.
    Sources : The Hacker News
  4. Deux modules PowerShell distincts assurent la collecte et l’accès distant, avec une relation de surveillance mutuelle et une infrastructure de commande et de contrôle commune, afin de maintenir l’activité même si l’un des composants est interrompu.
    Sources : The Hacker News
  5. La campagne s’appuie largement sur des composants natifs de Windows, le masquage de l’exécution, la modification d’horodatages et des opérations de nettoyage présumées pour réduire sa visibilité et compliquer les investigations.
    Sources : The Hacker News
  6. Le script ouvre finalement une base de données en ligne consacrée aux appels d’offres et contrats publics en Iran ; la raison de cette action reste inconnue, tout comme le contenu exact du script de nettoyage invoqué par le malware.
    Sources : The Hacker News

Sources

  • The Hacker NewsTASK#STOMP PowerShell Backdoor Steals Documents, Wi-Fi Passwords, and Clipboard Data Ouvrir l'article ↗