Direct naar de inhoud
Cybersecurity

TASK#STOMP: PowerShell-backdoor die data steelt

TASK#STOMP PowerShell-backdoor

Beveiligingsonderzoekers hebben details gedeeld over een nieuwe campagne die bekendstaat als TASK#STOMP. In deze aanval komt een TASK#STOMP PowerShell-backdoor aan bod die erop is ingericht om op besmette hosts gevoelige informatie te verzamelen en door te sturen. Denk aan businessdocumenten, wifi-wachtwoorden en gegevens uit het klembord, aangevuld met screenshots en het heimelijk volgen van nieuwe of gewijzigde bestanden.

De technieken die worden gebruikt, zijn grotendeels gebaseerd op normale Windows-componenten. Daardoor kan de activiteit lijken op regulier beheer, terwijl de malware tegelijk meerdere manieren inzet om persistent te blijven en commando’s uit te voeren.

Wat is de TASK#STOMP PowerShell-backdoor?

De kern van TASK#STOMP is een PowerShell-backdoor die verschillende datastromen en controletaken combineert. Volgens de onderzoekers kan de malware automatisch documenten verzamelen en exfiltreren, realtime wijzigingen in het bestandssysteem volgen en vervolgens acties uitvoeren zoals screenshotting. Daarnaast richt de backdoor zich op het stelen van wifi-netwerkinloggegevens en klembordinhoud. Ook accepteert de software willekeurige remote commando’s via command-and-control (C2)-servers.

Opvallend is dat de campagne niet leunt op één monolithische payload, maar op meerdere modules. Dat levert functionele scheiding op: als één onderdeel faalt of wordt beëindigd, hoeft de rest niet meteen te stoppen.

De infectieketen: start met Wscript en een VBScript-installer

De aanvallen starten met het inzetten van wscript.exe om een geëncodeerd VBScript-bestand uit te voeren dat op de desktop van het slachtoffer wordt klaargezet. Het bericht noemt daarbij een voorbeeldbestandsnaam: 95c9050t66.vbs. De onderzoekers geven aan dat het precieze initiële toegangspad niet met zekerheid is vastgesteld; mogelijk is er sprake van phishing via e-mail of social engineering.

Om detectie te bemoeilijken gebruikt de malware bovendien een volledig willekeurige bestandsnaam. Dat is bedoeld om te ontwijken dat beveiligingssystemen op herkenbare namen of patronen filteren.

Persistence via geplande taken en opstartlocatie

Het VBScript fungeert als orkestrator. Het zet persistentie op de host door gebruik te maken van scheduled tasks (geplande taken). De taken krijgen namen die aansluiten bij normale Windows-activiteit, waardoor ze minder verdacht lijken. De beschreven voorbeelden zijn onder andere: Local Credential Manager, Network Audio Service, Windows Display Manager en Device Credential Handler.

Naast die taak-gebaseerde persistence wordt ook een tweede mechanisme aangezet via de Windows Startup-folder. Met dat mechanisme start een extra script (msdiag.vbs) telkens wanneer de gebruiker inlogt. Zo blijft uitvoering gewaarborgd, ook wanneer een van de persistence-methoden wordt verwijderd of faalt.

Waarom de uitvoering lastiger te forensisch te volgen is

De campagne bevat meerdere maatregelen die het onderzoek en de incidentrespons moeten bemoeilijken. In de volgende fase worden PowerShell-commando’s gebruikt om eerdere draaiende instanties “forcibly” te beëindigen, met als doel één actieve sessie te behouden. Daarnaast wijzen de onderzoekers op technieken zoals timestomping (het aanpassen van tijdstempels), verborgen uitvoering en opschoon-gedrag.

Die combinatie kan ervoor zorgen dat oppervlakkige administratieve controles minder snel afwijkingen signaleren. Ook kan het bemoeilijken om later te reconstrueren wanneer welke component precies is gestart.

PowerShell-modules: data-stealing, bestandsmonitoring en C2-kanaal

Na de orchestratie volgt de uitvoering van verborgen PowerShell-onderdelen. De beschrijving noemt twee kernbestandsblokken:

  • sys_loader.ps1: decodeert diag_pack.dat en start vervolgens de document-stealing, surveillance en remote-access functies.
  • win_conn.ps1: decodeert win_conn_cfg.dat en zet een secundair persistent C2-kanaal neer voor commando-uitvoering en het verzamelen van data.

De sys_loader-achtige component is erop gericht om systeemmetadata en businessdocumenten te bemachtigen, wifi-wachtwoorden en klembordinhoud te stelen, screenshots te maken en bestanden te monitoren op wijzigingen. Bovendien voert de backdoor ook willekeurige PowerShell-commando’s uit die via het C2-infrastructuur binnenkomen.

Een interessant detail uit het rapport is dat beide componenten niet alleen naast elkaar bestaan, maar elkaar ook controleren via een soort “watchdog”-relatie. Zo controleert diag_pack.dat of win_conn.ps1 actief is en herstart het indien nodig, en andersom. Dat verhoogt de kans dat de backdoor blijft functioneren, zelfs als een onderdeel wordt beëindigd.

Command-and-control met redundantie

Beide modules communiceren met dezelfde C2-infrastructuur. Er worden twee domeinnamen genoemd: corecloudfileshare[.]xyz en attachmentsharingdrive[.]xyz. Het doel van die opzet met redundante persistence en meerdere control flows is helder: continue verzameling van documenten, diefstal van credential- en klemborddata, screenshotting en betrouwbare command-execution.

De onderzoekers benadrukken dat het draaien van modules als afzonderlijke processen bijdraagt aan operationele veerkracht. Als één proces wordt beëindigd of faalt, verdwijnt niet automatisch alle functionaliteit.

Een extra, opmerkelijke gebruikersactie

In de laatste fase beschrijft het rapport dat de VBScript-orchestrator Google Chrome opent in gemaximaliseerde vensterstand en een specifieke URL benadert uit irantenders[.]com. Die website bevat volgens de bron een doorzoekbare database met tenders en contracten van overheidsinstanties en lokale autoriteiten in Iran. Wat het exacte doel van deze gebruikersgerichte stap is, blijft volgens de onderzoekers onbekend.

Gelijktijdig wordt ook een batch-script (purge.bat) gestart dat een vertraging van ongeveer twee seconden doorloopt. De inhoud van dit script is niet teruggevonden, dus de precieze schoonmaak- of opruimactie blijft onduidelijk.

Waarom deze aanpak zo “Windows-eigen” aanvoelt

TASK#STOMP laat zien hoe aanvallers Windows-ecosysteemcomponenten kunnen misbruiken: Windows Script Host (wscript), PowerShell, Task Scheduler en de .NET-toolchain. Door te leunen op native onderdelen wordt het moeilijker om onderscheid te maken tussen kwaadwillende uitvoering en legitiem beheer.

In eerdere context over dit soort misbruik van beheertechnologieën kan het helpen om ook te kijken naar andere incidenten binnen het Windows-landschap. Zo beschrijft CSP-detectie: bewijs van scripts van derden hoe lastig het kan zijn om scriptgedrag te plaatsen wanneer verschillende lagen en bronnen door elkaar lopen.

Praktische aandachtspunten voor verdediging

Wanneer je te maken krijgt met een dreiging zoals de TASK#STOMP PowerShell-backdoor, draait incidentrespons vooral om vroeg signaleren en gecontroleerd uitschakelen. Omdat de campagne meerdere persistence-ankers gebruikt, is één “verwijder actie” meestal niet genoeg.

  • Controleer geplande taken op namen die lijken op systeemservices, zoals de genoemde credential- en audio/display-achtige termen.
  • Let op scripts in de Startup-folder, omdat de backdoor daar een aanvullend pad voor inloggestuurde uitvoering gebruikt.
  • Monitor PowerShell-gedrag en let op verborgen of geëncodeerde commando’s en het decoderen van datablokken.
  • Zoek naar parallelle of herstartende processen (watchdog-achtige patronen), omdat dat kan wijzen op redundante backdoorlogica.
  • Bekijk netwerkconnecties naar verdachte C2-domeinen en houd daarbij rekening met de redundantie die de campagne ondersteunt.

Daarnaast blijft het verstandig om endpointelemetry actief te gebruiken voor context: wanneer en door wie is een script gestart, wat gebeurde er vlak daarna op bestandsniveau, en werden er ook screenshots of clipboard-events geobserveerd?

Conclusie

De TASK#STOMP PowerShell-backdoor combineert document-stealing, credential- en clipboarddiefstal, screenshotting en remote commando-uitvoering in een raamwerk dat persistent blijft via geplande taken en opstartmechanismen. Door het misbruik van vertrouwde Windows-componenten en het inzetten van redundante controle- en communicatiekanalen probeert de campagne onder de radar te blijven en forensisch onderzoek te bemoeilijken.

Voor organisaties betekent dit dat je niet alleen moet reageren op een enkel besmettingssignaal, maar breder kijkt naar persistence, scriptuitvoering en verdachte netwerk- en hostgedragingen. Alleen zo voorkom je dat TASK#STOMP na een eerste ingreep opnieuw actief wordt.

Bron: https://thehackernews.com/2026/09/taskstomp-powershell-backdoor-steals.html