Pesquisadores de segurança divulgaram detalhes de uma nova campanha maliciosa denominada TASK#STOMP, que entrega um backdoor em PowerShell projetado para colher dados sensíveis de hosts comprometidos. A ameaça se destaca pela capacidade de exfiltração automatizada e persistente, focando em informações de rede e dados de área de transferência.
Capacidades do malware
O backdoor automatiza a colheita e exfiltração de documentos comerciais, monitora o sistema de arquivos em tempo real para novos arquivos, rouba senhas de Wi-Fi e conteúdos da área de transferência, tira capturas de tela e aceita execução arbitrária de comandos. Essa combinação de funcionalidades transforma o host comprometido em uma ferramenta de espionagem ativa dentro da rede corporativa.
Vetores de infecção e persistência
A campanha utiliza scripts PowerShell para evitar detecção por soluções de segurança tradicionais baseadas em arquivos. A persistência é mantida através de tarefas agendadas e modificações no registro, permitindo que o malware sobreviva a reinicializações. A natureza do PowerShell facilita a execução de código ofuscado que pode passar despercebido por ferramentas de monitoramento de endpoint convencionais.
Evidências e indicadores de comprometimento
Os analistas observaram padrões de tráfego de rede incomuns associados à exfiltração de dados. O malware se comunica com servidores de comando e controle (C2) usando protocolos criptografados para dificultar a inspeção. A detecção requer monitoramento de logs de PowerShell, análise de tráfego de rede e verificação de processos suspeitos que se originam de scripts legítimos.
Medidas de mitigação recomendadas
As equipes de segurança devem habilitar o log detalhado do PowerShell e monitorar comandos de execução remota. A implementação de políticas de restrição de execução do PowerShell pode limitar a capacidade do malware de operar. Além disso, a revisão de tarefas agendadas e a verificação de integridade de arquivos de sistema são essenciais para identificar alterações não autorizadas.
Impacto para organizações
O roubo de senhas de Wi-Fi e dados da área de transferência representa um risco significativo para a confidencialidade das informações. Organizações devem considerar a possibilidade de credenciais expostas e realizar a rotação de senhas em todos os sistemas críticos. A segmentação de rede pode ajudar a limitar o movimento lateral caso um host seja comprometido.
Monitoramento contínuo
É crucial manter uma postura de detecção proativa. O uso de soluções de resposta a incidentes automatizadas pode acelerar a contenção de ameaças. A correlação de eventos de segurança com logs de autenticação e acesso a arquivos ajuda a identificar o escopo do comprometimento. A atualização constante das assinaturas de detecção é fundamental para enfrentar variações da ameaça.