TASK#STOMP: így védekezhet a dokumentumokat és Wi‑Fi-jelszavakat célzó kártevő ellen
A TASK#STOMP nevű, PowerShellre épülő kártevő a kutatók szerint üzleti dokumentumokat, vágólapadatokat és Wi‑Fi-jelszavakat is gyűjthet. A fertőzési út nem ismert pontosan, de néhány alapvető ellenőrzés és óvatos lépés sokat számíthat.
A TASK#STOMP nevű kártevő a Securonix kutatói szerint nemcsak dokumentumokat gyűjthet a megfertőzött Windows-gépről: figyelheti az új vagy módosított fájlokat, képernyőképeket készíthet, megszerezheti a Wi‑Fi-jelszavakat és a vágólapra másolt tartalmakat is. Ez utóbbi különösen kellemetlen lehet, ha valaki belépési adatot, ügyféladatot vagy egy egyszer használatos kódot másol ki ideiglenesen.
A kártevő működésének több részlete technikai, de a védekezés tanulsága hétköznapi: az ismeretlen csatolmányokat és futtatható fájlokat nem érdemes megnyitni, a gyanús jeleket pedig nem szabad egyetlen gyors törléssel elintézettnek tekinteni. A kutatók elemzése alapján a TASK#STOMP több módon is igyekszik újraindulni, ha valamelyik összetevőjét leállítják.
Mit tud a TASK#STOMP?
A leírás szerint a támadás egy kódolt Visual Basic Scriptből, vagyis VBS-fájlból indulhat. A Windows saját wscript.exe eszköze futtatja azt. Ez önmagában nem bizonyít rosszindulatú tevékenységet, hiszen a Windows beépített összetevőjéről van szó. Éppen ez teszi nehezebbé a helyzetet: a támadók olyan rendszerfunkciókat használhatnak, amelyek a mindennapi adminisztrációban is előfordulnak.
A vizsgált mintában a VBS-fájl neve „95c9050t66.vbs” volt, vagyis látszólag véletlenszerű karaktersor. A Securonix szerint ez arra utalhat, hogy az elkövetők a fájlnév alapján történő, egyszerű szűrést igyekeztek megkerülni. A fertőzés pontos kezdeti útja ugyanakkor nem ismert; felmerült az e-mailes adathalászat vagy más megtévesztés lehetősége, de ezt a kutatók nem tekintik bizonyítottnak.
Miután a program elindul, ütemezett feladatokat hozhat létre. A forrásban szereplő elnevezések – például Local Credential Manager, Network Audio Service, Windows Display Manager és Device Credential Handler – szándékosan hasonlíthatnak ártalmatlan rendszerösszetevőkre. Egy további módszer a Windows Indítópult mappáját használja, hogy bejelentkezéskor ismét elinduljon egy „msdiag.vbs” nevű szkript.
Az első lépés: ne futtasson ismeretlen csatolmányt
Mivel az első bejutási pont ebben az esetben nem tisztázott, nincs egyetlen biztos jel, amely alapján minden támadás felismerhető. A legtöbbet azzal lehet tenni, ha a váratlan fájlokat eleve gyanúsnak kezeli – különösen akkor, ha egy e-mail, üzenet vagy letöltési link sürgető hangnemben kér megnyitásra.
- Ne nyisson meg ismeretlen feladótól érkező csatolmányt csak azért, mert a fájl neve hivatalosnak tűnik.
- Legyen különösen óvatos a szkriptekkel és a szokatlan kiterjesztésekkel, például a .vbs, .ps1, .bat fájlokkal. Ezek nem egyszerű dokumentumok: parancsokat indíthatnak el.
- Ha egy ismert partner küld váratlan fájlt, kérdezzen vissza másik csatornán, például telefonon vagy új e-mailben. Egy feltört postafiókból érkező üzenet is lehet megtévesztő.
Ez nem jelenti azt, hogy minden ilyen kiterjesztésű fájl veszélyes. Vállalati környezetben rendszergazdák és szakmai szoftverek is használhatnak szkripteket. A döntő kérdés az, várták-e a fájlt, tudják-e, kitől érkezett, és világos-e, miért kellene futtatni.
Második lépés: tartsa naprakészen a Windows védelmét
A TASK#STOMP egyik fontos sajátossága, hogy a Windows beépített eszközeit, köztük a PowerShellt és a Feladatütemezőt használhatja. A PowerShell egy parancsértelmező és automatizálási eszköz: rendszergazdai feladatokra készült, de vissza is lehet élni vele. Ettől még nem indokolt kikapcsolni, ha a munkahelyi vagy saját programoknak szükségük van rá.
Hasznosabb lépés, ha a Windows frissítései, valamint a használt biztonsági szoftver adatbázisai naprakészek. Érdemes ellenőrizni, hogy a valós idejű védelem aktív-e, és időnként teljes vizsgálatot futtatni. Munkahelyi gépen ezt általában a szervezet informatikai szabályzata szerint kell elvégezni; ha ott figyelmeztetést kap, azt ne söpörje félre saját kezűleg.
Az is jó gyakorlat, hogy a fontos munkaanyagokról rendszeres, elkülönített biztonsági másolat készül. Ez nem akadályozza meg az adatlopást, de egy fertőzés vagy hibás helyreállítás esetén csökkentheti az adatvesztés kockázatát.
Harmadik lépés: gyanú esetén ne csak egy fájlt töröljön
A kutatók szerint a TASK#STOMP több fennmaradási módszert kombinál. Rejtetten futó PowerShell-összetevőket használhat, és a két modul figyelheti is egymást: a „diag_pack.dat” ellenőrizheti, hogy a „win_conn.ps1” fut-e, és fordítva. Ha az egyik ág leáll, a másik megpróbálhatja visszaindítani.
Gyakori hiba, hogy valaki megtalál egy gyanús fájlt vagy ütemezett feladatot, törli, majd abból indul ki, hogy a probléma megoldódott. Ennél a kártevőnél éppen a tartalék indítási módok miatt ez nem feltétlenül elég. A kutatók időbélyeg-módosítást, rejtett futtatást és nyomeltakarítást is megfigyeltek, amelyek megnehezíthetik az utólagos ellenőrzést.
Ha munkahelyi számítógépen szokatlan szkriptet, ismeretlen ütemezett feladatot, váratlan biztonsági figyelmeztetést vagy gyanús fájlműködést észlel, a legjobb következő lépés az informatikai vagy biztonsági felelős értesítése. Ne próbálja meg találomra átnevezni vagy törölni a rendszerfájlokat, mert ezzel a vizsgálatot is nehezítheti.
Személyes gépnél is érdemes előbb megszakítani az internetkapcsolatot, majd megbízható biztonsági ellenőrzést futtatni, illetve szükség esetén hozzáértő segítséget kérni. Ha felmerül, hogy jelszavak kerülhettek illetéktelen kezekbe, azokat lehetőleg egy másik, megbízható eszközről változtassa meg. A Wi‑Fi-jelszó cseréje is indokolt lehet, ha a vizsgálat fertőzést állapít meg.
A háttér röviden
A forrásban említett konkrét nevek önmagukban nem bizonyítanak fertőzést, de szakértői vizsgálatnál támpontot adhatnak. A rendszergazda ellenőrizheti például, vannak-e indokolatlan, rendszeres futásra beállított feladatok a korábban felsorolt, rendszerhangzású nevekkel, illetve található-e ismeretlen VBS- vagy PowerShell-szkript az Indítópultban.
Az elemzés két, parancsokat fogadó szervert is azonosított: corecloudfileshare[.]xyz és attachmentsharingdrive[.]xyz. Ezeket a címeket nem szabad megnyitni. Vállalati környezetben a hálózati és végpontvédelmi naplók ellenőrzésére alkalmas jelzések lehetnek, de a blokkolást és a vizsgálatot célszerű az informatikai biztonsági csapatra bízni.
A TASK#STOMP esetében a végső cél a kutatók szerint a folyamatos dokumentumgyűjtés, a hitelesítési adatok és vágólaptartalmak megszerzése, képernyőképek készítése, valamint távoli parancsok futtatása lehet. Ezért a praktikus védekezés nem egyetlen technikai kapcsoló: a váratlan fájlok megállítása, a friss védelem és a gyanús jelek gyors, szakszerű kivizsgálása együtt ad valódi esélyt a kockázat csökkentésére.
Felhasznált források
Ajánló
Tetszett a cikk? Ezt is olvasd el
Az M6-os egy szakaszának új üzemeltetése körül a 44 és 149 milliárd forintos összegek kerültek szembe egymással. Az MKIF szerint azonban eltérő műszaki követelményeket vetnek össze, ezért a két adat önmagában nem alkalmas közvetlen ár-összehasonlításra.
A BleepingComputer beszámolója szerint a ShinyHunters nevű zsaroló csoport Oracle PeopleSoft-szervereket vesz célba adatlopási támadásokban. Ez nem egy átlagos felhasználói gép ügye: ha a kiszolgálón tárolt adatokhoz hozzáférnek, annak a szervezet és az érintett emberek is megérezhetik a következményeit.
A SentinelOne szerint a Jade Sleet nevű csoporthoz köthető kártevők egy DevOps-mérnök Apple Silicon MacBookján jelentek meg. Az eset azt mutatja, miért lehet különösen érzékeny célpont egy olyan számítógép, amely felhős rendszerekhez és fejlesztői eszközökhöz is hozzáfér.