كشفت شركة Securonix عن تفاصيل حملة خبيثة جديدة أُطلق عليها اسم TASK#STOMP، تستهدف أنظمة ويندوز عبر باب خلفي مكتوب بـ PowerShell، قادر على جمع بيانات حساسة بشكل مستمر من الأجهزة المصابة.
آلية العدوى والبقاء
تبدأ السلسلة عبر ملف VBScript مشفر يتم تشغيله بواسطة wscript.exe، غالباً عبر رسائل تصيّد أو أساليب هندسة اجتماعية. الملف يُنشئ مهام مجدولة بأسماء تبدو طبيعية مثل Local Credential Manager وWindows Display Manager لتجنب الشبهات، كما يضيف نسخة احتياطية في مجلد بدء التشغيل لضمان الاستمرارية. هذه المهام تُخفي نفسها عبر تقنيات مثل timestomping وتعديل الطوابع الزمنية، ما يعقد التحليل الجنائي.
وظائف الباب الخلفي
- سرقة الوثائق: مراقبة النظام في الزمن الحقيقي لاستخراج الملفات الجديدة.
- كلمات مرور Wi-Fi: جمع بيانات الشبكات اللاسلكية المحفوظة.
- مراقبة الحافظة: سرقة محتوى الحافظة بما يشمل بيانات حساسة أو مفاتيح تشفير.
- لقطات الشاشة: تصوير نشاط المستخدم بشكل دوري.
- أوامر عن بُعد: تنفيذ تعليمات PowerShell مخصصة عبر خوادم C2 مزدوجة.
البنية التحتية والتحكم
يتم تشغيل وحدتين رئيسيتين:
- sys_loader.ps1: يفك تشفير ملف diag_pack.dat ويبدأ عمليات السرقة والمراقبة.
- win_conn.ps1: يفك تشفير win_conn_cfg.dat ويؤسس قناة C2 إضافية.
كل وحدة تراقب الأخرى لضمان الاستمرارية، وتتواصل مع خوادم مثل corecloudfileshare[.]xyz وattachmentsharingdrive[.]xyz.
سلوكيات إضافية
في المرحلة الأخيرة، يفتح VBScript متصفح Google Chrome على موقع irantenders[.]com، وهو قاعدة بيانات للعطاءات الحكومية في إيران، لكن الغرض من هذه الخطوة غير واضح. كما يتم تشغيل ملف purge.bat لتنظيف الآثار، إلا أن تفاصيله لم تُسترجع.
الدروس الأمنية
- استغلال مكونات ويندوز الأصلية: الاعتماد على VBScript وPowerShell وTask Scheduler يجعل النشاط يبدو إدارياً عادياً.
- الاستمرارية المزدوجة: استخدام أكثر من طريقة للبقاء يضمن استمرار الهجوم حتى عند اكتشاف إحداها.
- التصدي للهجمات: يتطلب مراقبة دقيقة للمهام المجدولة، مجلد بدء التشغيل، وسجلات PowerShell.






























