🪟 Бэкдор TASK#STOMP крадет документы почти одними средствами Windows
Никакого обязательного отдельного вредоносного .exe.
TASK#STOMP закрепляется через четыре задания планировщика и VBS в автозагрузке. Основная логика работает в двух скрытых процессах PowerShell.
После запуска он ищет Word, PDF, PowerPoint, Excel и архивы на всех дисках, а затем включает наблюдение за файловой системой. Создали новый документ или поправили старый — его можно автоматически отправить оператору.
Еще бэкдор умеет доставать сохраненные Wi-Fi-ключи через netsh, красть и очищать буфер обмена, делать скриншоты и выполнять произвольные PowerShell-команды.
Пять его файлов получают одинаковую дату изменения — 15 января 2024 года, хотя активность наблюдали в 2026-м.
Даже C# здесь собирается прямо на зараженном компьютере штатным компилятором .NET. Маленький модуль нужен, чтобы принимать любые TLS-сертификаты управляющих серверов.
Кто распространяет TASK#STOMP и сколько компьютеров заражено, пока неизвестно: исследование основано на одной системе.
https://anonhaven.com/news/taskstomp-voruet-dokumenty-shtatnymi-sredstvami-windows/
@Anonhaven | anonhaven.com➡
Post #477
17