TASK#STOMPというPowerShell製バックドア、業務文書を窃取し永続的なリモートアクセスを維持

このマルウェアがデコードするペイロードは、ローカルドライブを検索して新規ファイルを監視し、収集したデータを2つのC2(コマンド&コントロール)サーバーへ送信します。さらにスクリーンショットの取得、保存済みWi-Fiパスワードやクリップボードのテキストの窃取、オペレーターからのコマンド実行にも対応しています。

確認された攻撃チェーンは、Windows Script HostがユーザーのデスクトップからVBScriptファイルを実行することから始まります。研究者はこのファイルがどのように送り込まれたかを特定できておらず、初期の侵入経路は不明のままです。

このスクリプトはLOCALAPPDATA配下のXMLファイルから4つのスケジュールタスクを作成し、msdiag.vbsをユーザーのスタートアップフォルダに配置します。これらの仕組みが組み合わさることで、サインインや再起動のたびにマルウェアを再起動させることが可能になります。

インストーラーはWinDefendSvcという、Windowsのセキュリティコンポーネントを思わせる名前のフォルダにファイルを展開します。古いインスタンスを終了させた後、sysloader.ps1winconn.ps1という2つの隠しPowerShellスクリプトを起動します。

また、展開した5つのファイルの更新日時を2024年1月15日に変更し、実際の活動時期よりも古く見せかけます。

各スクリプトはBase64エンコードされたDATファイルを読み込み、PowerShellペイロードをデコードしてメモリ上で実行します。主要ペイロードであるdiagpack.datは、文書の収集と監視を担当します。

副次ペイロードのwinconncfg.datは、別系統のリモートアクセスチャネルを維持します。両モジュールは互いを再起動させ合う仕組みを持っていますが、研究者はコーディング上の不具合を発見しており、これによって追加のウォッチドッグ確認処理の一つが正常に動作しない状態になっています。

スケジュールタスクとスタートアップスクリプトは、このウォッチドッグ確認とは独立して永続化を実現します。また、両方のPowerShellプロセスは、正規のコンパイラであるcsc.exeを通じて小さなC言語製ヘルパーをコンパイルします。

これらのヘルパーはTLS証明書の検証を無効化し、サーバーが無効または不一致の証明書を提示した場合でもマルウェアが接続できるようにします。

このバックドアの主要な機能はPowerShell内に留まっており、コンパイルされたヘルパーはそのネットワーク接続を補助する役割を担っています。

TASK#STOMPは固定ドライブをスキャンし、過去365日以内に作成または更新されたWord、PDF、PowerPoint、Excel、アーカイブファイルを探索します。

500MBを超えるファイルはスキップし、アップロード完了済みのファイルを記録して、失敗した転送は再試行します。初回スキャンの後は、ファイルシステム監視機能が新規作成・変更されたファイルを検知し、継続的な収集を可能にします。

各モジュールはcorecloudfileshare.xyzattachmentsharingdrive.xyzと通信し、一方への通信が失敗した場合はもう一方に切り替えます。

オペレーターはスクリーンショット、保存済みのWi-Fiキー、クリップボードの内容、システム情報を要求できます。さらにこのバックドアは任意のPowerShellコマンドを実行できるため、文書窃取にとどまらない能力を備えているとSecuronixは述べています

防御担当者は、VBScriptがschtasks.exeを起動し、続いてAppData配下から隠しPowerShellが実行されてcsc.exeを派生させるという一連のチェーンを調査対象とすべきです。

PowerShellのログ、スケジュールタスクのXML、展開されたDATファイル、そして特定された2つのドメインへの通信は、感染範囲の特定に役立ちます。

対応担当者は、これらの痕跡を保全したうえで、すべてのスケジュールタスク、スタートアップスクリプト、両方のペイロード系統をまとめて除去する必要があります。永続化の仕組みを一つだけ取り除いても、別の仕組みが残っていればバックドアが再起動されてしまう可能性があります。

16,000以上のSOCチームがANY.RUNを活用し、脅威調査の効率化と手作業の削減を実現しています。貴チーム向けに詳しく見る

翻訳元: https://cyberpress.org/taskstomp-backdoor-steals-documents/

本記事は cyberpress.org の記事を翻訳・要約したものです。