La puerta trasera para Windows TASK#STOMP roba contraseñas de Wi-Fi, capturas de pantalla y archivos de empresa
También cubierto por: The Hacker News
Investigadores han examinado un código malicioso para sistemas Windows llamado TASK#STOMP, el cual busca documentos corporativos en los discos de las víctimas, los envía a servidores controlados por los atacantes y monitorea de manera constante la aparición de archivos nuevos o modificados. Adicionalmente, esta amenaza recopila contraseñas de redes inalámbricas guardadas, captura texto del portapapeles, toma imágenes de la pantalla y ejecuta las instrucciones que envíen los operadores.
El análisis inicial se logró a partir de una única computadora comprometida, por lo que se desconoce el alcance total de las organizaciones afectadas. El proceso de infección inicia mediante un archivo de secuencia de comandos de Windows ubicado en el escritorio, el cual genera múltiples tareas programadas que imitan componentes legítimos del sistema operativo y se duplica en la carpeta de inicio para ejecutarse automáticamente al iniciar sesión, empleando una ubicación con un nombre diseñado para parecerse a un servicio de seguridad oficial. Dos módulos independientes se encargan respectivamente de buscar los documentos de interés y de mantener un canal de comunicación activo con los atacantes.
Los indicios sugieren que se trata de una actividad de espionaje corporativo enfocada en documentos empresariales, debido al orden específico en que se priorizan los tipos de archivos, y se ha detectado el uso de un dominio temático que podría relacionarse con sectores comerciales específicos, aunque los expertos advierten que se requiere más información para confirmar un objetivo sectorial o regional preciso. Asimismo, los creadores alteraron las fechas de los archivos como técnica para dificultar el análisis forense, y el perfil técnico del código apunta a un grupo de nivel medio que reutiliza componentes en lugar de una organización avanzada o APT.