Кампания TASKSTOMP заражает компьютеры под Windows и устанавливает PowerShell-бэкдор для длительного сбора информации. Он автоматически похищает деловые документы, следит за созданием и изменением файлов, извлекает сохранённые пароли Wi-Fi и содержимое буфера обмена, делает снимки экрана, собирает сведения о системе и выполняет произвольные PowerShell-команды. Кампанию исследовали специалисты Securonix Акшай Гайквад (Akshay Gaikwad) и Аарон Бирдсли (Aaron Beardslee), их отчёт был передан изданию The Hacker News. Дата обнаружения или публикации в доступных материалах не указана.

Цепочка заражения начинается с легитимного процесса wscript.exe. Windows Script Host запускает с рабочего стола закодированный файл 95c9050t66.vbs. Как именно он попадает на компьютер, исследователи не установили: возможны фишинговое письмо или приём социальной инженерии, но доказательств конкретного способа доставки нет. Бессмысленно выглядящее имя файла могло понадобиться для обхода систем, которые ищут угрозы по знакомым шаблонам названий.
Сценарий 95c9050t66.vbs управляет всей установкой: запускает следующие стадии, исполняет PowerShell-команды, скрывает часть операций и завершает старые экземпляры вредоносных процессов. В результате на машине остаётся одна действующая сессия, что уменьшает число заметных процессов и не даёт нескольким копиям мешать друг другу. Тот же сценарий координирует закрепление в системе и действия, похожие на удаление оставленных следов.
Для постоянного запуска TASKSTOMP создаёт четыре задания планировщика: Local Credential Manager, Network Audio Service, Windows Display Manager и Device Credential Handler. Их названия напоминают компоненты Windows и при беглом просмотре могут не вызвать вопросов у администратора. Есть и запасной путь: в папку автозагрузки Windows помещается либо оттуда вызывается msdiag.vbs, запускающийся при входе пользователя. Удаление задания планировщика поэтому ещё не избавляет компьютер от бэкдора, как и очистка автозагрузки сама по себе.
Следующая стадия состоит из двух скрытых PowerShell-процессов. sys_loader.ps1 декодирует diag_pack.dat и запускает основной набор средств слежения и кражи. win_conn.ps1 раскрывает содержимое win_conn_cfg.dat, после чего создаёт второй постоянный канал управления. По оценке Securonix, разделение функций повышает живучесть схемы: остановка одного процесса не означает автоматического прекращения второго.
Основной модуль ищет деловые документы, отправляет найденные файлы операторам и в реальном времени замечает новые либо изменённые данные. Параллельно он собирает системные метаданные, пароли сохранённых сетей Wi-Fi, содержимое буфера обмена и снимки экрана. Возможность выполнять любые PowerShell-команды превращает заражённый компьютер в управляемую точку доступа: набор действий можно менять удалённо, не устанавливая новый обычный EXE-файл.
Оба модуля обращаются к доменам corecloudfileshare[.]xyz и attachmentsharingdrive[.]xyz. Связь проходит с аутентификацией по токену и используется для команд, передачи собранных сведений и сохранения постоянного доступа. Два C2-сервера нужны на случай отказа одного маршрута. Есть и взаимный сторожевой механизм: компонент diag_pack.dat проверяет, работает ли win_conn.ps1, и перезапускает его при остановке; парный компонент делает такую же проверку в обратную сторону. После сбоя, ручного завершения процесса или частичной очистки один модуль способен восстановить другой.
Скрытность строится на действиях, которые по отдельности похожи на обычное администрирование Windows. В ход идут Windows Script Host, PowerShell, Task Scheduler, инструменты .NET, папка автозагрузки, пакетные сценарии и wscript.exe. Дополнительно применяются скрытый запуск, необычные имена файлов, завершение прежних копий и намеренная подмена временных меток, известная как timestomping. Отказ от привычного исполняемого вредоносного файла осложняет разбор: доверенные системные средства встречаются и в нормальной работе, а резервные способы закрепления и связи позволяют пережить неполное удаление.
На заключительном этапе управляющий VBScript открывает Google Chrome, разворачивает окно и загружает irantenders[.]com. На сайте размещена база тендеров и контрактов с поиском по записям государственных ведомств и местных органов власти Ирана. Причина этого действия не выяснена. Страница может быть отвлекающим манёвром, приманкой или признаком круга интересующих операторов целей, однако ни одна версия не подтверждена. Само обращение к иранскому ресурсу не доказывает причастность Ирана или какой-либо связанной с ним структуры.
Файл purge.bat запускается с двухсекундной задержкой и, предположительно, стирает следы работы, но его содержимое исследователям получить не удалось. Поэтому очистка считается вероятной функцией, а не установленным фактом. Неизвестными остаются точный путь первоначального заражения, назначение страницы irantenders[.]com и личность операторов. Кампания не приписана конкретной группе, организации или государству; дат в опубликованном описании также нет. Для обнаружения полезна именно совокупность признаков: 95c9050t66.vbs, msdiag.vbs, sys_loader.ps1, diag_pack.dat, win_conn.ps1, win_conn_cfg.dat, purge.bat, четыре замаскированных задания и обращения к двум C2-доменам.

Изображение носит иллюстративный характер
Цепочка заражения начинается с легитимного процесса wscript.exe. Windows Script Host запускает с рабочего стола закодированный файл 95c9050t66.vbs. Как именно он попадает на компьютер, исследователи не установили: возможны фишинговое письмо или приём социальной инженерии, но доказательств конкретного способа доставки нет. Бессмысленно выглядящее имя файла могло понадобиться для обхода систем, которые ищут угрозы по знакомым шаблонам названий.
Сценарий 95c9050t66.vbs управляет всей установкой: запускает следующие стадии, исполняет PowerShell-команды, скрывает часть операций и завершает старые экземпляры вредоносных процессов. В результате на машине остаётся одна действующая сессия, что уменьшает число заметных процессов и не даёт нескольким копиям мешать друг другу. Тот же сценарий координирует закрепление в системе и действия, похожие на удаление оставленных следов.
Для постоянного запуска TASKSTOMP создаёт четыре задания планировщика: Local Credential Manager, Network Audio Service, Windows Display Manager и Device Credential Handler. Их названия напоминают компоненты Windows и при беглом просмотре могут не вызвать вопросов у администратора. Есть и запасной путь: в папку автозагрузки Windows помещается либо оттуда вызывается msdiag.vbs, запускающийся при входе пользователя. Удаление задания планировщика поэтому ещё не избавляет компьютер от бэкдора, как и очистка автозагрузки сама по себе.
Следующая стадия состоит из двух скрытых PowerShell-процессов. sys_loader.ps1 декодирует diag_pack.dat и запускает основной набор средств слежения и кражи. win_conn.ps1 раскрывает содержимое win_conn_cfg.dat, после чего создаёт второй постоянный канал управления. По оценке Securonix, разделение функций повышает живучесть схемы: остановка одного процесса не означает автоматического прекращения второго.
Основной модуль ищет деловые документы, отправляет найденные файлы операторам и в реальном времени замечает новые либо изменённые данные. Параллельно он собирает системные метаданные, пароли сохранённых сетей Wi-Fi, содержимое буфера обмена и снимки экрана. Возможность выполнять любые PowerShell-команды превращает заражённый компьютер в управляемую точку доступа: набор действий можно менять удалённо, не устанавливая новый обычный EXE-файл.
Оба модуля обращаются к доменам corecloudfileshare[.]xyz и attachmentsharingdrive[.]xyz. Связь проходит с аутентификацией по токену и используется для команд, передачи собранных сведений и сохранения постоянного доступа. Два C2-сервера нужны на случай отказа одного маршрута. Есть и взаимный сторожевой механизм: компонент diag_pack.dat проверяет, работает ли win_conn.ps1, и перезапускает его при остановке; парный компонент делает такую же проверку в обратную сторону. После сбоя, ручного завершения процесса или частичной очистки один модуль способен восстановить другой.
Скрытность строится на действиях, которые по отдельности похожи на обычное администрирование Windows. В ход идут Windows Script Host, PowerShell, Task Scheduler, инструменты .NET, папка автозагрузки, пакетные сценарии и wscript.exe. Дополнительно применяются скрытый запуск, необычные имена файлов, завершение прежних копий и намеренная подмена временных меток, известная как timestomping. Отказ от привычного исполняемого вредоносного файла осложняет разбор: доверенные системные средства встречаются и в нормальной работе, а резервные способы закрепления и связи позволяют пережить неполное удаление.
На заключительном этапе управляющий VBScript открывает Google Chrome, разворачивает окно и загружает irantenders[.]com. На сайте размещена база тендеров и контрактов с поиском по записям государственных ведомств и местных органов власти Ирана. Причина этого действия не выяснена. Страница может быть отвлекающим манёвром, приманкой или признаком круга интересующих операторов целей, однако ни одна версия не подтверждена. Само обращение к иранскому ресурсу не доказывает причастность Ирана или какой-либо связанной с ним структуры.
Файл purge.bat запускается с двухсекундной задержкой и, предположительно, стирает следы работы, но его содержимое исследователям получить не удалось. Поэтому очистка считается вероятной функцией, а не установленным фактом. Неизвестными остаются точный путь первоначального заражения, назначение страницы irantenders[.]com и личность операторов. Кампания не приписана конкретной группе, организации или государству; дат в опубликованном описании также нет. Для обнаружения полезна именно совокупность признаков: 95c9050t66.vbs, msdiag.vbs, sys_loader.ps1, diag_pack.dat, win_conn.ps1, win_conn_cfg.dat, purge.bat, четыре замаскированных задания и обращения к двум C2-доменам.