تخطى إلى المحتوى الرئيسي

TASK#STOMP: باب خلفي جديد من PowerShell يسرق بيانات حساسة

فريق جليتش نيوز
22 سبتمبر0 مشاهدة5 دقائق
TASK#STOMP: باب خلفي جديد من PowerShell يسرق بيانات حساسة

كشف باحثو الأمن السيبراني عن حملة TASK#STOMP، التي تنشر باباً خلفياً يعتمد على PowerShell لسرقة المستندات، وكلمات مرور Wi-Fi، وبيانات الحافظة من الأنظمة المخترقة، مستخدماً آليات إخفاء معقدة.

مقدمة تحليلية

كشف باحثو الأمن السيبراني في Securonix، أكشاي غايكواد وآرون بيردزلي، عن حملة جديدة أطلقوا عليها اسم TASK#STOMP بتاريخ 21 سبتمبر 2026. تستغل هذه الحملة باباً خلفياً يعتمد على PowerShell، مصمماً لاختراق البيانات الحساسة من الأنظمة المستهدفة. يقوم هذا الباب الخلفي بسرقة مستندات الأعمال، ومراقبة نظام الملفات لاكتشاف الملفات الجديدة فوراً، وسرقة كلمات مرور Wi-Fi ومحتويات الحافظة، بالإضافة إلى التقاط لقطات شاشة، وتنفيذ أوامر عن بعد من خلال خوادم قيادة وتحكم (C2) مزدوجة ومصادق عليها بالرمز. هذا الهجوم يعكس تصعيداً في استخدام المكونات الأصلية لأنظمة Windows لتجنب الكشف، مما يفرض تحديات جديدة على آليات الدفاع التقليدية.

يشير الإبلاغ عن هذا الاكتشاف إلى تزايد تعقيد الهجمات التي تستهدف البنية التحتية الأساسية للمعلومات.

التحليل التقني

تبدأ سلسلة الإصابة باستخدام wscript.exe لتنفيذ ملف Visual Basic Script (VBScript) مشفر، يتم نشره على سطح مكتب الضحية تحت اسم عشوائي "95c9050t66.vbs". هذا التكتيك، بتسمية الملف عشوائياً، يشير إلى محاولة متعمدة للتهرب من آليات الكشف القائمة على أسماء الملفات. يقوم VBScript بدور المنسق لإنشاء استمرارية على الجهاز المستهدف، باستخدام مهام مجدولة تُعطى أسماء تبدو شرعية مثل Local Credential Manager وNetwork Audio Service وWindows Display Manager وDevice Credential Handler. هذه الأسماء مصممة لتندمج مع أنشطة نظام التشغيل العادية وتجنب إثارة الشكوك. كما يثبت مثبت VBScript طريقة استمرارية احتياطية تستخدم مجلد بدء تشغيل Windows (Startup folder) لتشغيل حمولة سكريبت أخرى "msdiag.vbs" في كل مرة يسجل فيها المستخدم الدخول إلى النظام.

تتضمن المرحلة التالية تنفيذ أوامر PowerShell لإيقاف أي نُسخ سابقة قيد التشغيل بالقوة، لضمان وجود جلسة نشطة واحدة فقط. تترافق هذه الاستراتيجيات مع تعديل متعمد للطوابع الزمنية (timestomping)، والتنفيذ المخفي، وسلوك التنظيف، مما يشير إلى جهد متعمد للتحايل على المراجعات الإدارية السطحية وتعقيد التحليل الجنائي. تضمن طرق الاستمرارية الزائدة استمرار التنفيذ حتى لو فشلت إحداها أو تم اكتشافها وإزالتها. يتم تشغيل زوج من أوامر PowerShell المخفية:

  • sys_loader.ps1: يقوم بفك تشفير "diag_pack.dat" ويبدأ حمولة سرقة المستندات والمراقبة والوصول عن بعد، لسرقة بيانات تعريف النظام، ومستندات الأعمال، وكلمات مرور Wi-Fi، ومحتوى الحافظة، ومراقبة الملفات المعدلة حديثاً، والتقاط لقطات شاشة، وتنفيذ أوامر PowerShell تعسفية.
  • win_conn.ps1: يقوم بفك تشفير "win_conn_cfg.dat" وينشئ قناة C2 ثانوية ومستمرة بقدرات تنفيذ الأوامر وجمع البيانات.

يتواصل كلا الوحدتين مع نفس البنية التحتية للقيادة والتحكم: "corecloudfileshare[.]xyz" أو "attachmentsharingdrive[.]xyz". المثير للاهتمام أن المكونين يتضمنان علاقة مراقبة متبادلة، حيث يتحقق "diag_pack.dat" مما إذا كان "win_conn.ps1" قيد التشغيل، ويعيد تشغيله إذا لم يكن كذلك، والعكس صحيح. في المرحلة النهائية، يفتح منسق VBScript متصفح Google Chrome في نافذة مكبرة ويفتح عنوان URL محدداً من "irantenders[.]com"، الذي يستضيف قاعدة بيانات قابلة للبحث لجميع المناقصات والعقود الصادرة عن الدوائر الحكومية والسلطات المحلية في إيران. الغرض من هذا الإجراء الذي يواجه المستخدم غير معروف.

كما يتم تشغيل سكريبت دفعي "purge.bat" الذي يتضمن تأخيراً لمدة ثانيتين ومن المحتمل أن يقوم بتنظيف لمحو آثار النشاط الضار، على الرغم من أن محتوياته لم تُسترد بعد.

السياق وتأثير السوق

تمثل حملة TASK#STOMP تطوراً في تكتيكات المهاجمين، مبتعدة عن الاعتماد التقليدي على الحمولة التنفيذية (executable payloads) القابلة للكشف بسهولة. من خلال استغلال مكونات Windows الأصلية مثل Windows Script Host وPowerShell ومجدول المهام (Task Scheduler) و.NET toolchain، فإن هذه العملية تهدف إلى دمج التنفيذ الضار مع النشاط الإداري الشرعي، مما يزيد من صعوبة تمييز الأحداث الفردية عن نشاط النظام الحميد. هذه الاستراتيجية تشبه منهجيات الأدوات الهجومية المتقدمة التي يشار إليها أحياناً بـ "Living off the Land" (LotL)، حيث يستخدم المهاجمون الأدوات الموجودة بالفعل على النظام بدلاً من إدخال برامج ضارة جديدة. هذا التكتيك يجعل الكشف عن TASK#STOMP أكثر صعوبة مقارنة بالبرامج الضارة التقليدية التي تعتمد على ملفات تنفيذية غريبة أو توقيعات محددة.

التحدي هنا لا يكمن في اكتشاف ملف جديد، بل في تحديد متى يتم استخدام أداة شرعية بشكل خبيث. يضع هذا النهج ضغطاً إضافياً على حلول أمن نقطة النهاية (Endpoint Security) التي تعتمد بشكل كبير على الكشف القائم على التوقيع، ويتطلب تحولاً نحو آليات كشف سلوكية وتحليل متقدم للارتباط (correlation analysis) للتمييز بين الأنشاطات المشروعة والخبيثة. بينما كانت الأنظمة الأمنية في السابق قد تركز على حظر تنفيذ الملفات غير المعروفة، فإن TASK#STOMP يوضح أن التهديد الحقيقي يكمن الآن في كيفية استخدام الأدوات الموثوقة لأغراض ضارة، مما يجعل تقنيات مثل تتبع السلوك وتحليل سلاسل الهجوم ضرورية بشكل متزايد.

تحليل ورأي المحرر

رؤية Glitch4Techs

TASK#STOMP ليست هجمة مبتكرة من حيث الهدف، بل هي مثال واضح على التكيف التكتيكي الفعال. إن الاعتماد الكلي تقريباً على مكونات Windows الأصلية، كما أشار إليه الباحثون، يقلل بشكل حاد من بصمة الهجوم ويزيد من تعقيد الكشف، مما يجعلها تهديداً حقيقياً لا يمكن تجاهله. إن استخدام تقنيات مثل timestomping، والتنفيذ المخفي، وآليات الاستمرارية المزدوجة لا يشير إلى هجوم بسيط. بل هو دليل على تخطيط دقيق يهدف إلى إطالة أمد الوجود داخل الشبكة المسروقة.

الخلاصة: هذه الحملة لا تمثل مجرد باب خلفي آخر؛ بل هي معيار جديد للكفاءة التشغيلية للمهاجمين الذين يسعون إلى الإفلات من الدفاعات التقليدية. الفشل في تحديد مسار الوصول الأولي بالضبط، على الرغم من تفاصيل التنفيذ اللاحقة، يؤكد أن نقطة الضعف الأساسية لا تزال تكمن في الدفاعات المحيطية، مما يجعل الشركات عُرضة للخطر حتى قبل بدء عمليات PowerShell المعقدة. هذا يعني أن الشركات التي تعتمد على حلول أمنية لا تتجاوز الكشف القائم على التوقيع ستظل هدفاً سهلاً لهذه الأنواع من التهديدات المتطورة.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك