BookinglyTech News
Ciberseguridad

TASK#STOMP: nueva backdoor PowerShell que roba documentos y contraseñas Wi‑Fi

Una campaña detectada por Securonix emplea un VBS que lanza una backdoor PowerShell capaz de exfiltrar documentos, contraseñas de Wi‑Fi y datos del portapapeles.

2 min de lecturaThe Hacker News0 vistas

Los investigadores de Securonix, Akshay Gaikwad y Aaron Beardslee, han publicado un informe sobre TASK#STOMP, una campaña que utiliza un script de Visual Basic (VBS) para instalar una backdoor escrita en PowerShell. El objetivo principal es la recolección continua de datos confidenciales: documentos de negocio, contraseñas de redes Wi‑Fi, contenido del portapapeles y capturas de pantalla.

El vector inicial parece ser la ejecución de wscript.exe con un VBS codificado (95c9050t66.vbs) colocado en el escritorio del usuario. No se ha confirmado el método de entrega, aunque se sospecha phishing o ingeniería social. El script se oculta con un nombre aleatorio para evadir detecciones basadas en nombres de archivo.

Una vez ejecutado, el VBS crea varias tareas programadas con nombres que imitan componentes legítimos del sistema (Local Credential Manager, Network Audio Service, Windows Display Manager, Device Credential Handler) y también copia un segundo script (msdiag.vbs) al directorio de inicio para asegurar persistencia tras reinicios. Estas técnicas, junto con timestomping y ejecución oculta, dificultan el análisis forense.

La segunda fase lanza dos procesos PowerShell independientes:

  • sys_loader.ps1 decodifica diag_pack.dat y activa el módulo de robo de documentos, vigilancia del sistema de archivos, captura de pantalla y extracción de credenciales Wi‑Fi y del portapapeles.
  • win_conn.ps1 decodifica win_conn_cfg.dat y establece un canal C2 secundario persistente.

Ambos módulos comparten la misma infraestructura C2 (corecloudfileshare.xyz o attachmentsharingdrive.xyz) y se vigilan mutuamente; si uno se detiene, el otro lo reinicia. Esta arquitectura de redundancia permite que la operación continúe incluso si una rama es neutralizada.

En la etapa final, el VBS abre Google Chrome en modo maximizado y navega a un sitio iraní de licitaciones (irantenders.com). El propósito de esa acción sigue sin estar claro. Simultáneamente, se ejecuta un script batch (purge.bat) que, tras una pausa de dos segundos, probablemente elimina rastros del ataque, aunque su contenido exacto no se ha recuperado.

"Los actores de amenaza abusan rutinariamente de Windows Script Host, PowerShell, Task Scheduler y la cadena de herramientas .NET para mezclar actividad maliciosa con operaciones administrativas legítimas", concluyen los analistas de Securonix. La dependencia casi exclusiva de componentes nativos de Windows reduce la necesidad de binarios sospechosos y complica la detección basada en firmas.

Implicaciones: las organizaciones deben reforzar la monitorización de creación de tareas programadas con nombres sospechosos, vigilar la ejecución de scripts VBS y PowerShell fuera de rutas aprobadas y aplicar políticas de restricción de ejecución (AppLocker, Constrained Language Mode). Además, la visibilidad del tráfico hacia los dominios C2 identificados es esencial para bloquear la exfiltración.


Para más detalles técnicos, consulte el informe completo de Securonix en su blog.