
Il backdoor TASK#STOMP si nasconde negli strumenti di Windows per rubare dati
I ricercatori di Securonix descrivono TASK#STOMP, un backdoor PowerShell che ruba documenti, password Wi-Fi e dati degli appunti usando strumenti integrati di Windows.
Un backdoor PowerShell recentemente documentato chiamato TASK#STOMP preleva silenziosamente documenti aziendali, password Wi-Fi salvate, contenuti degli appunti e screenshot da computer Windows, secondo una ricerca pubblicata dalla società di sicurezza Securonix. In un rapporto condiviso con The Hacker News, i ricercatori di Securonix Akshay Gaikwad e Aaron Beardslee hanno descritto una campagna che si basa quasi interamente su software già integrato in Windows, ed è proprio questo che rende la sua attività così difficile da distinguere dal normale comportamento del sistema.
PowerShell è uno strumento di scripting fornito con Windows che consente agli amministratori di automatizzare attività; gli aggressori lo abusano perché è già installato e già considerato affidabile. Un backdoor è un modo nascosto per entrare in una macchina che consente a un operatore esterno di inviare comandi e prelevare dati. Securonix afferma che TASK#STOMP fa entrambe le cose. Raccoglie e invia automaticamente documenti aziendali, monitora il file system in tempo reale per i file appena creati, ruba le password Wi-Fi e tutto ciò che si trova negli appunti (la memoria temporanea usata quando si copia e incolla), cattura screenshot e accetta comandi remoti arbitrari attraverso due server di comando e controllo ridondanti autenticati con token. I server di comando e controllo (C2) sono le macchine remote che un aggressore usa per impartire istruzioni e ricevere i dati rubati, e autenticati con token significa che il malware dimostra di essere autorizzato a comunicare con loro.
I ricercatori fanno risalire l'inizio della catena a un file sul desktop della vittima chiamato "95c9050t66.vbs", eseguito tramite wscript.exe, il componente legittimo di Windows che esegue i file VBScript (un semplice linguaggio di scripting che Windows può eseguire). Il percorso esatto che ha consegnato il file alla macchina non è chiaro, sebbene Securonix osservi che potrebbe essere stato un phishing via email o un'ingegneria sociale, ovvero un messaggio che inganna il destinatario inducendolo ad aprire o eseguire qualcosa. Si sospetta che il nome del file dall'aspetto casuale sia un tentativo di eludere gli strumenti di sicurezza che bloccano i file per nome. Quel VBScript funge poi da orchestratore, la parte che stabilisce la persistenza (un modo per sopravvivere ai riavvii e continuare a funzionare) e avvia le fasi successive.
Per rimanere sull'host, il VBScript crea attività pianificate, che sono processi di Windows che si avviano automaticamente a orari prestabiliti o in risposta a eventi prestabiliti. Vengono dati loro nomi come Local Credential Manager, Network Audio Service, Windows Display Manager e Device Credential Handler, tutti scelti per assomigliare a componenti ordinari del sistema operativo piuttosto che a qualcosa di sospetto. Un secondo metodo di persistenza utilizza la cartella Esecuzione automatica di Windows, che avvia i programmi ogni volta che un utente effettua l'accesso, per eseguire un altro payload di script chiamato "msdiag.vbs". Il malware esegue anche comandi PowerShell che terminano forzatamente le copie di se stesso precedentemente in esecuzione, in modo che rimanga una sola sessione attiva. Securonix nota una deliberata modifica dei timestamp, nota anche come timestomping (alterare le date registrate di un file per mascherare quando è stato creato o modificato), esecuzione nascosta e comportamento di pulizia, e afferma che la combinazione suggerisce uno sforzo deliberato per aggirare le revisioni amministrative superficiali e complicare l'analisi forense, il lavoro di ricostruzione di ciò che è accaduto su una macchina. L'uso di più di un metodo di persistenza significa che il codice continua a funzionare anche se uno di essi fallisce o viene rilevato e rimosso.
Nella fase successiva la catena esegue due comandi PowerShell nascosti. Il primo, sys_loader.ps1, decodifica un file chiamato "diag_pack.dat" e avvia il payload per il furto di documenti, la sorveglianza e l'accesso remoto. Il secondo, win_conn.ps1, decodifica "win_conn_cfg.dat" e imposta un canale C2 secondario e persistente con capacità di esecuzione di comandi e raccolta. Securonix spiega che l'esecuzione dei moduli come processi separati fornisce separazione funzionale e ridondanza operativa, in modo che il fallimento o la terminazione di un ramo non rimuova immediatamente l'altro. Entrambi i moduli comunicano con la stessa infrastruttura C2, i domini "corecloudfileshare[.]xyz" e "attachmentsharingdrive[.]xyz". I due componenti si tengono anche d'occhio a vicenda: i ricercatori descrivono una relazione di watchdog reciproco in cui "diag_pack.dat" controlla se "win_conn.ps1" è in esecuzione e lo riavvia in caso contrario, e vale anche il contrario. L'obiettivo finale dichiarato dell'attacco è fornire un percorso per la raccolta continua di documenti, il furto di credenziali e appunti, la cattura di screenshot, comunicazioni C2 ridondanti ed esecuzione arbitraria di codice, utilizzando una serie di tecniche per rimanere sotto il radar.
Nella fase finale, il VBScript apre Google Chrome in una finestra massimizzata e carica un URL specifico da "irantenders[.]com", un sito che ospita un database ricercabile di gare e contratti emessi da dipartimenti governativi e autorità locali in Iran. Securonix afferma che lo scopo di questa azione web rivolta all'utente è sconosciuto. La stessa fase avvia uno script batch chiamato "purge.bat" che invoca un ritardo di due secondi e probabilmente esegue una pulizia per cancellare le tracce dell'attività malevola, sebbene i ricercatori notino che ciò che fa lo script è sconosciuto perché i suoi contenuti non sono stati recuperati.
I ricercatori collocano TASK#STOMP in un modello familiare. "Gli attori delle minacce abusano abitualmente di Windows Script Host, PowerShell, Task Scheduler e della toolchain .NET per fondere l'esecuzione malevola con attività amministrative legittime", hanno affermato. Descrivono l'operazione come un framework controllato da VBS che installa molteplici ancoraggi di persistenza e delega funzionalità successive a PowerShell e codice C# compilato dinamicamente (C# è un linguaggio di programmazione, e compilarlo significa trasformare il codice leggibile dall'uomo in un programma che il computer può eseguire). Basandosi quasi interamente su componenti nativi di Windows, hanno detto, l'operazione riduce la sua dipendenza dai payload eseguibili convenzionali e rende i singoli eventi più difficili da distinguere dall'attività benigna del sistema. Il rapporto non nomina le vittime e non dice quante macchine, se ce ne sono, siano state colpite.
Per i proprietari di siti web, le aziende e i team IT, il punto pratico è che una macchina può essere compromessa senza che appaia alcun nuovo programma strano nei luoghi abituali. Ogni fase di questa catena utilizza software già presente su Windows, e le attività pianificate sono nominate per sembrare normali servizi di sistema. Ciò rende il controllo di ciò che si avvia automaticamente almeno importante quanto la scansione di file sospetti, e rende i registri che Windows conserva su cosa è stato eseguito e quando il luogo in cui questo tipo di attività deve essere trovata. La regola della sessione singola che il malware impone, uccidendo le proprie copie più vecchie, è anche un promemoria del fatto che l'ordine dell'aggressore è ciò che aiuta il lavoro forense: meno processi sovrapposti significa tracce più chiare una volta che qualcuno guarda.
Per le organizzazioni che preferirebbero far esaminare questo aspetto del proprio ambiente da specialisti, AEU-I è il nostro servizio di IT, infrastruttura e consulenza orientato alla sicurezza, e le sue pagine illustrano il lavoro che svolge; questa è semplicemente una nota di rilevanza per i lettori, non un'affermazione di qualsiasi coinvolgimento negli eventi sopra riportati.
Come Proteggerti
- Attiva gli aggiornamenti automatici per Windows e le tue app, così le correzioni per i problemi noti vengono installate senza che tu debba ricordartelo.
- Diffida degli allegati email o dei link che non ti aspettavi, soprattutto di qualsiasi cosa ti chieda di aprire o eseguire uno script.
- Lascia attivo Windows Defender o il tuo altro antivirus, e non ignorare i suoi avvisi.
- Se pensi che un dispositivo sulla tua rete domestica o dell'ufficio possa essere infetto, cambia la password Wi-Fi usando un altro dispositivo affidabile.
- Evita di copiare password o numeri di carta negli appunti su un computer di cui non sei sicuro, perché copia e incolla è una delle cose che questo malware legge.
- Chiedi al tuo tecnico IT di controllare quali programmi si avviano da soli quando il computer è acceso, e se qualcuno di essi sembra sconosciuto.
I Termini Spiegati
- PowerShell Uno strumento integrato in Windows per dare istruzioni scritte al computer, normalmente usato dagli amministratori ma anche abusato dagli aggressori.
- backdoor Un modo nascosto per entrare in un computer che consente a un estraneo di inviare comandi e prelevare file senza che il proprietario lo sappia.
- command and control (C2) servers I computer remoti che un aggressore usa per inviare ordini alle macchine infette e ricevere tutto ciò che viene rubato da esse.
- VBScript Un semplice linguaggio di scripting che Windows può eseguire, spesso usato per piccole attività automatizzate e talvolta impropriamente per lanciare malware.
- persistence Qualsiasi trucco che mantiene in esecuzione un software malevolo su un computer dopo che si riavvia o l'utente esce.
- scheduled task Un processo che Windows avvia automaticamente a un'ora o a un evento prestabiliti, motivo per cui gli aggressori danno ai loro nomi che sembrano normali componenti di sistema.
- timestomping Cambiare le date registrate su un file in modo che sembri più vecchio o più nuovo di quanto sia realmente, per fuorviare chi indaga.
- clipboard La memoria a breve termine che conserva l'ultima cosa che hai copiato, in attesa di essere incollata altrove.