ARK. 1 · 1 min czytaniaŚwiat ·

TASK#STOMP: backdoor na Windows zbiera dokumenty firmowe i hasła Wi-Fi

Securonix opisał backdoora TASK#STOMP na Windows. Przeszukuje dyski w poszukiwaniu dokumentów firmowych, wysyła je na serwery napastnika i zabiera każdy kolejny nowy lub zmieniony plik.

Karta wpisu: TASK#STOMP: backdoor na Windows zbiera dokumenty firmowe i hasła Wi-Fi

Securonix opisał TASK#STOMP, backdoora na Windows, który przeszukuje dyski ofiary w poszukiwaniu dokumentów firmowych, wysyła je na serwery napastnika i zostaje, żeby zabierać każdy nowy lub zmieniony plik. To samo oprogramowanie kradnie zapisane hasła Wi-Fi i zawartość schowka, robi zrzuty ekranu i wykonuje polecenia przysyłane przez operatorów. Infekcja zaczyna się od pliku VBScript na pulpicie użytkownika. Skrypt zakłada cztery zadania w Harmonogramie o nazwach udających składniki systemu, na przykład „Network Audio Service”, i kopiuje się do Autostartu. Pliki siedzą w folderze WinDefendSvc, nazwanym tak, by przypominał usługę Windows Defender. Kradzieżą zajmują się dwa ukryte moduły PowerShell: jeden szuka dokumentów, drugi utrzymuje drugi kanał do operatorów.

Kogo dotyczy

Użytkowników Windows. Akshay Gaikwad i Aaron Beardslee z Securonix Threat Research oparli analizę na jednej zarażonej maszynie, więc Securonix nie podaje, ile organizacji ucierpiało. Beardslee zaznaczył, że kod, infrastruktura i techniki nie pokrywają się z zestawem narzędzi znanej grupy APT, więc firma nie wskazuje sprawcy.

Co zrobić

Usunięcie samego skryptu z pulpitu nic nie daje, bo kopia w Autostarcie zostaje. Oprogramowanie zakłada co najmniej pięć punktów zaczepienia i skasowanie jednego pozwala pozostałym odbudować infekcję, więc trzeba usunąć wszystkie: cztery zadania w Harmonogramie, kopię w Autostarcie i folder WinDefendSvc.

TAB. 2

Źródła

1
Help Net Security — The TASK#STOMP Windows backdoor takes Wi-Fi passwords, screenshots, and business fileshelpnetsecurity.com
TAB. 3

Powiązane

3
21.09.2026ŚwiatMicrosoft wycofuje logowanie SMS w Entra ID od lutego 2027
21.09.2026ŚwiatRust ostrzega: napastnicy wabią opiekunów pakietów na rozmowy wideo
21.09.2026ŚwiatPonad 30 000 urządzeń zarażonych przez fałszywe rozmowy o pracę

Wszystkie wpisy →

Blog 24/7
21.09TASK#STOMP: backdoor na Windows zbiera dokumenty firmowe i hasła Wi-Fihelpnetsecurity.com21.09Microsoft wycofuje logowanie SMS w Entra ID od lutego 2027bleepingcomputer.com21.09Rust ostrzega: napastnicy wabią opiekunów pakietów na rozmowy wideosecurityweek.com21.09Irlandzki organ ochrony danych nakłada 403 mln euro kary na Google za dane o lokalizacjihelpnetsecurity.com21.09Ponad 30 000 urządzeń zarażonych przez fałszywe rozmowy o pracęhelpnetsecurity.com21.09FBI: oszuści podszywają się pod policję, straty ponad 1,6 mld USDhelpnetsecurity.com21.09OpenAI łączy ruch z 1029 domen z kontem ChatGPT przez ciasteczko __obiniebezpiecznik.pl21.09ChainScript podszywa się pod instalatory Spotify, Zoom Workplace i Teamsthehackernews.com21.09Arctic Wolf: 65 procent incydentów zaczyna się od zdalnego dostępucybersecuritydive.com20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl