ARTICLE · 1079761
STOMP 后门窃取商业文档并维持多条持久化路径
Securonix 威胁研究团队披露了 TASK#STOMP,这是一个新近分析的 Windows 后门,主要由原生 Windows 脚本组件构建,旨在进行持续文档窃取和远程访问。

• 感染过程使用 VBScript 协调器加上隐藏的 PowerShell 模块
• 它建立了至少五个持久化立足点,包括四个计划任务和一个启动文件夹副本
• 后门搜索并外传商业文档,优先针对 Word、PDF、PowerPoint 和 Excel 文件
• 它持续监视新创建或修改的文件,并自动窃取它们
• 额外功能包括保存的 Wi-Fi 密码窃取、剪贴板收集、屏幕截图以及任意 PowerShell 命令执行
• 两个冗余 C2 通道使用 `corecloudfileshare[.]xyz` 和 `attachmentsharingdrive[.]xyz`
• PowerShell 组件会在其中一个被终止时尝试重启另一个,这使得部分清理不足以奏效
• 恶意软件使用时间戳伪造技术将文件时间戳改为 2024 年 1 月 15 日——Securonix 警告称,此伪造时间戳不应被解释为活动开始日期
• 研究人员观察到一个以 IranTenders 为主题的浏览器操作,这可能暗示针对采购/招标相关的目标,但证据不足以确立特定行业或区域受害者特征
• Securonix 未将此活动归因于已知 APT,并表示其分析基于一台受感染机器
最突出的行为是针对企业文档的持久、持续收集,而不是传统的单次信息窃取。
TASK#STOMP 还展示了如何主要使用 VBS、PowerShell、任务计划程序和运行时编译的 C# 来组装出功能强大的后门,同时维持冗余持久化和 C2——这使得单个事件更容易被误认为是合法的 Windows 管理操作。