Hack Alerta

Campanha TASK#STOMP distribui backdoor PowerShell que rouba senhas de Wi-Fi e dados

Campanha TASK#STOMP utiliza backdoor PowerShell para roubar senhas de Wi-Fi, dados da área de transferência e documentos comerciais de redes corporativas.

Pesquisadores de segurança divulgaram detalhes de uma nova campanha maliciosa denominada TASK#STOMP, que entrega um backdoor em PowerShell projetado para colher dados sensíveis de hosts comprometidos. A ameaça se destaca pela capacidade de exfiltração automatizada e persistente, focando em informações de rede e dados de área de transferência.

Capacidades do malware

O backdoor automatiza a colheita e exfiltração de documentos comerciais, monitora o sistema de arquivos em tempo real para novos arquivos, rouba senhas de Wi-Fi e conteúdos da área de transferência, tira capturas de tela e aceita execução arbitrária de comandos. Essa combinação de funcionalidades transforma o host comprometido em uma ferramenta de espionagem ativa dentro da rede corporativa.

Vetores de infecção e persistência

A campanha utiliza scripts PowerShell para evitar detecção por soluções de segurança tradicionais baseadas em arquivos. A persistência é mantida através de tarefas agendadas e modificações no registro, permitindo que o malware sobreviva a reinicializações. A natureza do PowerShell facilita a execução de código ofuscado que pode passar despercebido por ferramentas de monitoramento de endpoint convencionais.

Evidências e indicadores de comprometimento

Os analistas observaram padrões de tráfego de rede incomuns associados à exfiltração de dados. O malware se comunica com servidores de comando e controle (C2) usando protocolos criptografados para dificultar a inspeção. A detecção requer monitoramento de logs de PowerShell, análise de tráfego de rede e verificação de processos suspeitos que se originam de scripts legítimos.

Medidas de mitigação recomendadas

As equipes de segurança devem habilitar o log detalhado do PowerShell e monitorar comandos de execução remota. A implementação de políticas de restrição de execução do PowerShell pode limitar a capacidade do malware de operar. Além disso, a revisão de tarefas agendadas e a verificação de integridade de arquivos de sistema são essenciais para identificar alterações não autorizadas.

Impacto para organizações

O roubo de senhas de Wi-Fi e dados da área de transferência representa um risco significativo para a confidencialidade das informações. Organizações devem considerar a possibilidade de credenciais expostas e realizar a rotação de senhas em todos os sistemas críticos. A segmentação de rede pode ajudar a limitar o movimento lateral caso um host seja comprometido.

Monitoramento contínuo

É crucial manter uma postura de detecção proativa. O uso de soluções de resposta a incidentes automatizadas pode acelerar a contenção de ameaças. A correlação de eventos de segurança com logs de autenticação e acesso a arquivos ajuda a identificar o escopo do comprometimento. A atualização constante das assinaturas de detecção é fundamental para enfrentar variações da ameaça.


Baseado em publicação original de The Hacker News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.