TASK#STOMP: Ny Windows-bakdorr stjäl företagsdokument och lösenord
Säkerhetsforskare vid Securonix har avslöjat en ny skadlig kampanj kallad TASK#STOMP. Bakdörren riktar sig mot Windows-datorer och är utformad för att stjäla affärsdokument, lösenord och annan känslig information, medan den förblir aktiv på infekterade system under lång tid.
Vad gör TASK#STOMP?
Bakdörren, som levereras via PowerShell och VBScript, utför flera parallella uppgifter så snart den är installerad:
- Samlar automatiskt in och skickar vidare affärsdokument
- Övervakar filsystemet i realtid och fångar nya eller ändrade filer
- Stjäl sparade Wi-Fi-lösenord och urklippsinnehåll
- Tar skärmdumpar
- Tar emot och kör godtyckliga kommandon från två separata kommando- och kontrollservrar
Att ha två oberoende C2-servrar är ett medvetet val. Om en kanal stängs ner fortsätter den andra att fungera. Dessutom bevakar modulerna varandra och startar om den andra om den slutar köras, vilket gör att bakdörren är mycket svår att plocka bort.
Hur undviker den att upptäckas?
TASK#STOMP använder flera tekniker för att smälta in i normal Windows-aktivitet. De schemalagda uppgifterna ges namn som "Local Credential Manager", "Network Audio Service" och "Device Credential Handler" — namn som ser ut som vanliga systemprocesser. Angriparna ändrar också filernas tidsstämplar (timestomping) för att försvåra rättsmedicinsk analys.
Startmappen används som en reservmetod för att säkerställa att skadlig kod körs varje gång användaren loggar in, även om de schemalagda uppgifterna tas bort. Koden förlitar sig nästan uteslutande på inbyggda Windows-verktyg som PowerShell, Windows Script Host och Task Scheduler, vilket minskar risken för att vanlig antivirusprogramvara reagerar.
Vad vet vi om angriparna?
Det exakta sättet infektionen sprids är okänt, men Securonix bedömer att phishing eller social manipulation är troliga vektorer. En märklig detalj är att bakdörren i sitt slutsteg öppnar en webbplats för offentliga upphandlingar i Iran. Vad syftet med den åtgärden är har forskarna ännu inte kunnat fastställa.
Vad bör företag göra?
Forskarna rekommenderar att inte enbart söka efter enstaka misstänkta beteenden, utan efter kombinationer. VBScript som skapar schemalagda uppgifter, PowerShell som körs som dolda processer, och oregelbundna nätverkskontakter mot okända domäner är tecken att agera på.
TASK#STOMP är ett tydligt exempel på hur angripare använder verktyg som redan finns i Windows för att undvika att synas. Det ställer höga krav på loggning, beteendebaserad detektion och förmågan att korrelera händelser över tid.
Källa: The Hacker News / Securonix, 21 september 2026