TASK#STOMP: Backdoor PowerShell đánh cắp tài liệu, mật khẩu Wi-Fi và dữ liệu Clipboard

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch tấn công mới mang tên TASK#STOMP, sử dụng một backdoor PowerShell để thu thập dữ liệu nhạy cảm từ các máy chủ bị xâm nhập. Backdoor này tự động thu thập và đánh cắp tài liệu kinh doanh, theo dõi hệ thống tệp theo thời gian thực, đánh cắp mật khẩu Wi-Fi, nội dung clipboard, chụp ảnh màn hình và thực thi các lệnh từ xa thông qua các máy chủ C2.
TASK#STOMP PowerShell Backdoor

Các nhà nghiên cứu an ninh mạng vừa tiết lộ chi tiết về một chiến dịch tấn công mới mang tên TASK#STOMP. Chiến dịch này phát tán một PowerShell backdoor được thiết kế để thu thập dữ liệu nhạy cảm từ các máy chủ bị xâm nhập.

Backdoor này "tự động thu thập và đánh cắp các tài liệu kinh doanh, theo dõi hệ thống tệp để tìm các tệp mới trong thời gian thực, đánh cắp mật khẩu Wi-Fi và nội dung clipboard, chụp ảnh màn hình, đồng thời chấp nhận các lệnh từ xa tùy ý thông qua hai máy chủ C2 dư thừa được xác thực bằng token", các nhà nghiên cứu Akshay Gaikwad và Aaron Beardslee của Securonix cho biết trong một báo cáo chia sẻ với The Hacker News.

Chuỗi lây nhiễm và cơ chế duy trì sự hiện diện

Điểm bắt đầu của chuỗi lây nhiễm là việc sử dụng "wscript.exe" để thực thi một tệp Visual Basic Script (VBScript) đã được mã hóa, đặt trên màn hình nền của nạn nhân ("95c9050t66.vbs"). Con đường truy cập ban đầu chính xác được sử dụng để phân phối mã độc vẫn chưa rõ ràng, mặc dù có khả năng nó thông qua lừa đảo qua email (phishing) hoặc kỹ thuật thao túng tâm lý (social engineering).

Bằng cách đặt cho nó một tên tệp hoàn toàn ngẫu nhiên, các nhà nghiên cứu nghi ngờ rằng ý định của kẻ tấn công là nhằm lẩn tránh các cơ chế phát hiện dựa trên tên tệp. VBScript đóng vai trò là bộ điều phối để thiết lập sự hiện diện lâu dài (persistence) trên máy chủ bằng cách sử dụng các nhiệm vụ được lập lịch (scheduled tasks) và khởi chạy các giai đoạn tiếp theo.

Các nhiệm vụ này được đặt tên là Local Credential Manager, Network Audio Service, Windows Display Manager và Device Credential Handler để trộn lẫn với các hoạt động bình thường của hệ điều hành và tránh gây ra bất kỳ cảnh báo nào.

Trình cài đặt VBScript cũng thiết lập một phương pháp duy trì sự hiện diện dự phòng bằng cách sử dụng thư mục Windows Startup để khởi chạy một payload script khác ("msdiag.vbs") mỗi khi người dùng đăng nhập vào hệ thống. Trong giai đoạn tiếp theo, phần mềm độc hại thực thi các lệnh PowerShell để buộc chấm dứt các phiên bản đang chạy trước đó và đảm bảo chỉ có một phiên hoạt động duy nhất.

Kỹ thuật lẩn tránh và các mô-đun PowerShell

Những chiến lược này, kết hợp với việc sửa đổi dấu thời gian có chủ đích (aka timestomping), thực thi ẩn và hành vi dọn dẹp, cho thấy nỗ lực có tính toán nhằm vượt qua các quy trình kiểm tra quản trị thông thường và làm phức tạp quá trình phân tích pháp chứng (forensic analysis). Việc sử dụng các phương pháp duy trì sự hiện diện dư thừa đảm bảo mã độc tiếp tục thực thi ngay cả khi một trong số chúng thất bại hoặc bị phát hiện và gỡ bỏ.

Quy trình hoạt động của TASK#STOMP
Sơ đồ quy trình hoạt động của chiến dịch TASK#STOMP

Giai đoạn tiếp theo liên quan đến việc chạy một cặp lệnh PowerShell ẩn:

  • sys_loader.ps1: Giải mã "diag_pack.dat" và bắt đầu quá trình đánh cắp tài liệu, giám sát và truy cập từ xa.
  • Payload chính: Đánh cắp siêu dữ liệu hệ thống, tài liệu kinh doanh, mật khẩu Wi-Fi và nội dung clipboard, theo dõi các tệp mới được sửa đổi, chụp ảnh màn hình và thực thi các lệnh PowerShell tùy ý.
  • win_conn.ps1: Giải mã "win_conn_cfg.dat" và thiết lập kênh C2 thứ hai, duy trì khả năng thực thi lệnh và thu thập dữ liệu.

"Việc chạy các mô-đun dưới dạng các tiến trình riêng biệt cung cấp sự phân tách chức năng và dự phòng hoạt động: sự thất bại hoặc chấm dứt của một nhánh không ngay lập tức loại bỏ nhánh còn lại," Securonix cho biết.

Cả hai mô-đun đều liên lạc với cùng một hạ tầng C2 ("corecloudfileshare[.]xyz" hoặc "attachmentsharingdrive[.]xyz"). Điều thú vị là hai thành phần này tích hợp mối quan hệ "watchdog" lẫn nhau, trong đó "diag_pack.dat" kiểm tra xem "win_conn.ps1" có đang chạy hay không và khởi động lại nó nếu cần, và ngược lại.

Mục tiêu và hành vi cuối cùng

Mục tiêu cuối cùng của cuộc tấn công là tạo ra một con đường để liên tục thu thập tài liệu, đánh cắp thông tin xác thực và clipboard, chụp ảnh màn hình, duy trì liên lạc C2 dư thừa và thực thi mã tùy ý, đồng thời tận dụng một loạt các kỹ thuật để hoạt động dưới tầm ngắm của các hệ thống bảo mật.

Trong giai đoạn cuối cùng, bộ điều phối VBScript mở Google Chrome ở cửa sổ phóng to và truy cập một URL cụ thể từ "irantenders[.]com", nơi lưu trữ cơ sở dữ liệu có thể tìm kiếm về tất cả các hồ sơ thầu và hợp đồng do các cơ quan chính phủ và chính quyền địa phương ở Iran ban hành. Mục đích đằng sau hành động hiển thị web này cho người dùng vẫn chưa được xác định.

Một batch script ("purge.bat") cũng được khởi chạy, kích hoạt độ trễ hai giây và có khả năng thực hiện dọn dẹp để xóa dấu vết của hoạt động độc hại. Tuy nhiên, nội dung của batch script này vẫn chưa được khôi phục nên chức năng chính xác của nó vẫn là một ẩn số.

"Các tác nhân đe dọa thường xuyên lạm dụng Windows Script Host, PowerShell, Task Scheduler và chuỗi công cụ .NET để trộn lẫn việc thực thi độc hại với các hoạt động quản trị hợp lệ," các nhà nghiên cứu nhận định.

"TASK#STOMP minh chứng cho cách tiếp cận này thông qua một khung làm việc do VBS kiểm soát, cài đặt nhiều điểm neo duy trì sự hiện diện và giao phó các chức năng tiếp theo cho PowerShell và mã C# được biên dịch động. Bằng cách dựa gần như hoàn toàn vào các thành phần gốc của Windows, hoạt động này giảm bớt sự phụ thuộc vào các payload thực thi truyền thống và khiến các sự kiện riêng lẻ trở nên khó phân biệt hơn với các hoạt động hệ thống lành tính."