
TASK#STOMP Backdoor versteckt sich in Windows-Tools, um Daten zu stehlen
Securonix-Forscher beschreiben TASK#STOMP, eine PowerShell-Backdoor, die Dokumente, WLAN-Passwörter und Clipboard-Daten mithilfe integrierter Windows-Tools stiehlt.
Eine neu dokumentierte PowerShell-Backdoor namens TASK#STOMP entwendet laut einer von der Sicherheitsfirma Securonix veröffentlichten Untersuchung still und leise Geschäftsdokumente, gespeicherte WLAN-Passwörter, Zwischenablage-Inhalte und Screenshots von Windows-Computern. In einem mit The Hacker News geteilten Bericht beschreiben die Securonix-Forscher Akshay Gaikwad und Aaron Beardslee eine Kampagne, die sich fast ausschließlich auf bereits in Windows integrierte Software stützt – genau das macht es so schwer, ihre Aktivitäten vom normalen Systemverhalten zu unterscheiden.
PowerShell ist ein Skript-Tool, das mit Windows geliefert wird und Administratoren die Automatisierung von Aufgaben ermöglicht; Angreifer missbrauchen es, weil es bereits installiert und bereits vertrauenswürdig ist. Eine Backdoor ist ein versteckter Zugang zu einem Rechner, der es einem externen Operator erlaubt, Befehle zu senden und Daten abzuziehen. Securonix zufolge tut TASK#STOMP beides. Es sammelt automatisch Geschäftsdokumente und sendet sie aus, überwacht das Dateisystem in Echtzeit auf neu erstellte Dateien, stiehlt WLAN-Passwörter und alles, was sich in der Zwischenablage befindet (dem temporären Speicher, der beim Kopieren und Einfügen verwendet wird), erstellt Screenshots und akzeptiert beliebige Fernbefehle über zwei redundante, token-authentifizierte Command-and-Control-Server. Command-and-Control-Server (C2) sind die entfernten Maschinen, die ein Angreifer nutzt, um Anweisungen zu erteilen und gestohlene Daten zu empfangen; token-authentifiziert bedeutet, dass die Malware nachweist, dass sie berechtigt ist, mit ihnen zu kommunizieren.
Die Forscher verfolgen den Beginn der Kette bis zu einer Datei auf dem Desktop des Opfers namens „95c9050t66.vbs“, die über wscript.exe ausgeführt wird, die legitime Windows-Komponente, die VBScript-Dateien ausführt (eine einfache Skriptsprache, die Windows ausführen kann). Der genaue Weg, über den die Datei auf den Rechner gelangte, ist unklar, obwohl Securonix anmerkt, dass es sich um E-Mail-Phishing oder Social Engineering gehandelt haben könnte, also eine Nachricht, die den Empfänger dazu verleitet, etwas zu öffnen oder auszuführen. Es wird vermutet, dass der zufällig wirkende Dateiname ein Versuch ist, an Sicherheitstools vorbeizukommen, die Dateien anhand ihres Namens blockieren. Dieses VBScript fungiert dann als Orchestrator, der Teil, der Persistenz herstellt (eine Möglichkeit, Neustarts zu überleben und weiterzulaufen) und die nachfolgenden Stufen startet.
Um auf dem Host zu bleiben, erstellt das VBScript geplante Aufgaben, also Windows-Jobs, die automatisch zu festgelegten Zeiten oder als Reaktion auf festgelegte Ereignisse starten. Sie erhalten Namen wie Local Credential Manager, Network Audio Service, Windows Display Manager und Device Credential Handler, die alle so gewählt sind, dass sie gewöhnlichen Betriebssystemkomponenten ähneln und nicht verdächtig wirken. Eine zweite Persistenzmethode nutzt den Windows-Autostartordner, der Programme bei jeder Benutzeranmeldung startet, um ein weiteres Skript-Payload namens „msdiag.vbs“ auszuführen. Die Malware führt außerdem PowerShell-Befehle aus, die zuvor laufende Kopien von sich selbst zwangsweise beenden, sodass nur eine aktive Sitzung übrig bleibt. Securonix stellt eine bewusste Zeitstempeländerung fest, auch Timestomping genannt (das Ändern der aufgezeichneten Daten einer Datei, um zu verschleiern, wann sie erstellt oder geändert wurde), versteckte Ausführung und Bereinigungsverhalten und sagt, die Kombination deute auf eine gezielte Anstrengung hin, oberflächliche administrative Überprüfungen zu umgehen und die forensische Analyse zu erschweren, also die Arbeit, zu rekonstruieren, was auf einem Rechner passiert ist. Die Verwendung mehrerer Persistenzmethoden bedeutet, dass der Code weiterläuft, selbst wenn eine davon fehlschlägt oder entdeckt und entfernt wird.
In der nächsten Phase führt die Kette zwei versteckte PowerShell-Befehle aus. Der erste, sys_loader.ps1, dekodiert eine Datei namens „diag_pack.dat“ und startet das Payload zum Stehlen von Dokumenten, zur Überwachung und zum Fernzugriff. Der zweite, win_conn.ps1, dekodiert „win_conn_cfg.dat“ und richtet einen sekundären, persistenten C2-Kanal mit Befehlsausführung und Sammelfunktionen ein. Securonix erklärt, dass die Ausführung der Module als separate Prozesse funktionale Trennung und betriebliche Redundanz bietet, sodass der Ausfall oder die Beendigung eines Zweigs nicht sofort den anderen entfernt. Beide Module kommunizieren mit derselben C2-Infrastruktur, den Domänen „corecloudfileshare[.]xyz“ und „attachmentsharingdrive[.]xyz“. Die beiden Komponenten überwachen sich auch gegenseitig: Die Forscher beschreiben eine gegenseitige Watchdog-Beziehung, bei der „diag_pack.dat“ prüft, ob „win_conn.ps1“ läuft, und es neu startet, wenn nicht, und umgekehrt. Das erklärte Endziel des Angriffs ist es, einen Weg für kontinuierliche Dokumentsammlung, Diebstahl von Anmeldeinformationen und Zwischenablage, Screenshot-Erfassung, redundante C2-Kommunikation und beliebige Codeausführung zu bieten, während eine Reihe von Techniken eingesetzt wird, um unter dem Radar zu bleiben.
In der letzten Phase öffnet das VBScript Google Chrome in einem maximierten Fenster und lädt eine bestimmte URL von „irantenders[.]com“, einer Website, die eine durchsuchbare Datenbank von Ausschreibungen und Verträgen iranischer Regierungsstellen und lokaler Behörden hostet. Securonix zufolge ist der Zweck dieser benutzergerichteten Webaktion unbekannt. Dieselbe Phase startet ein Batch-Skript namens „purge.bat“, das eine Verzögerung von zwei Sekunden aufruft und wahrscheinlich eine Bereinigung durchführt, um Spuren der bösartigen Aktivität zu verwischen, obwohl die Forscher anmerken, dass unbekannt ist, was das Skript tut, da sein Inhalt nicht wiederhergestellt werden konnte.
Die Forscher ordnen TASK#STOMP in ein bekanntes Muster ein. „Bedrohungsakteure missbrauchen routinemäßig Windows Script Host, PowerShell, Task Scheduler und die .NET-Toolchain, um bösartige Ausführung mit legitimer administrativer Aktivität zu vermischen“, sagten sie. Sie beschreiben die Operation als ein VBS-gesteuertes Framework, das mehrere Persistenzanker installiert und Folgefunktionen an PowerShell und dynamisch kompilierten C#-Code delegiert (C# ist eine Programmiersprache, und sie zu kompilieren bedeutet, menschenlesbaren Code in ein Programm umzuwandeln, das der Computer ausführen kann). Indem sie sich fast ausschließlich auf native Windows-Komponenten stützt, so sagten sie, verringert die Operation ihre Abhängigkeit von herkömmlichen ausführbaren Payloads und macht einzelne Ereignisse schwerer von gutartiger Systemaktivität zu unterscheiden. Der Bericht nennt keine Opfer und sagt nicht, wie viele Rechner, falls überhaupt, betroffen sind.
Für Website-Betreiber, Unternehmen und IT-Teams ist der praktische Punkt, dass ein Rechner kompromittiert sein kann, ohne dass ein seltsames neues Programm an den üblichen Stellen auftaucht. Jede Stufe dieser Kette verwendet Software, die bereits auf Windows vorhanden ist, und die geplanten Aufgaben sind so benannt, dass sie wie gewöhnliche Systemdienste aussehen. Das macht die Überprüfung, was automatisch startet, mindestens genauso wichtig wie das Scannen nach verdächtigen Dateien, und es macht die Aufzeichnungen, die Windows darüber führt, was wann ausgeführt wurde, zu dem Ort, an dem diese Art von Aktivität gefunden werden muss. Die Einzelsitzungsregel, die die Malware durchsetzt, indem sie ihre eigenen älteren Kopien beendet, ist auch eine Erinnerung daran, dass die eigene Ordnung eines Angreifers die forensische Arbeit unterstützt: weniger überlappende Prozesse bedeuten klarere Spuren, sobald jemand nachsieht.
Für Organisationen, die diese Seite ihrer eigenen Umgebung lieber von Spezialisten überprüfen lassen möchten, ist AEU-I unser sicherheitsorientierter IT-, Infrastruktur- und Beratungsservice, und seine Seiten beschreiben die Arbeit, die er leistet; das ist lediglich ein Relevanzhinweis für Leser, keine Behauptung einer Beteiligung an den oben berichteten Ereignissen.
So schützen Sie sich
- Aktiviere automatische Updates für Windows und deine Apps, damit Fehlerbehebungen für bekannte Probleme installiert werden, ohne dass du daran denken musst.
- Sei vorsichtig bei E-Mail-Anhängen oder Links, die du nicht erwartest, besonders wenn du aufgefordert wirst, ein Skript zu öffnen oder auszuführen.
- Lass Windows Defender oder dein anderes Antivirenprogramm eingeschaltet und klicke nicht einfach über seine Warnungen hinweg.
- Wenn du denkst, dass ein Gerät in deinem Heim- oder Büronetzwerk infiziert sein könnte, ändere dein WLAN-Passwort über ein anderes, vertrauenswürdiges Gerät.
- Vermeide es, Passwörter oder Kartennummern in die Zwischenablage eines Computers zu kopieren, bei dem du dir nicht sicher bist, denn Kopieren und Einfügen ist eine der Sachen, die diese Malware ausliest.
- Bitte deine IT-Person zu prüfen, welche Programme sich beim Einschalten deines Computers von selbst starten und ob eines davon unbekannt aussieht.
Begriffe Erklärt
- PowerShell Ein in Windows integriertes Werkzeug, mit dem man dem Computer schriftliche Anweisungen geben kann; normalerweise von Administratoren genutzt, aber auch von Angreifern missbraucht.
- backdoor Ein versteckter Zugang zu einem Computer, der es einem Außenstehenden ermöglicht, Befehle zu senden und Dateien zu entwenden, ohne dass der Besitzer es merkt.
- command and control (C2) servers Die entfernten Computer, die ein Angreifer nutzt, um Befehle an infizierte Maschinen zu senden und alles zu empfangen, was von ihnen gestohlen wird.
- VBScript Eine einfache Skriptsprache, die Windows ausführen kann, oft für kleine automatisierte Aufgaben verwendet und manchmal missbraucht, um Malware zu starten.
- persistence Jeder Trick, der bösartige Software auf einem Computer am Laufen hält, nachdem er neu gestartet wurde oder der Benutzer sich abgemeldet hat.
- scheduled task Eine Aufgabe, die Windows automatisch zu einer festgelegten Zeit oder bei einem Ereignis startet; deshalb benennen Angreifer ihre so, dass sie wie normale Systemteile aussehen.
- timestomping Das Ändern der aufgezeichneten Daten einer Datei, damit sie älter oder neuer aussieht, als sie wirklich ist, um Ermittler in die Irre zu führen.
- clipboard Der Kurzzeitspeicher, der das enthält, was du zuletzt kopiert hast, und darauf wartet, woanders eingefügt zu werden.