הקובץ נחת על שולחן העבודה, ומאז כל מסמך חדש במחשב נשלח החוצה: כך מתחבאת TASK#STOMP מאחורי שמות של שירותי Windows
על שולחן העבודה של מחשב אחד הופיע קובץ בשם 95c9050t66.vbs. מי שהפעיל אותו לא ראה שום דבר קורה. ברקע התחיל המחשב לעבור על הדיסקים, לאסוף מסמכי Word, PDF, PowerPoint ואקסל ולשלוח אותם החוצה, ומאז המשיך לשלוח גם כל קובץ חדש שנוצר או נערך.
מה קרה
חוקרי Securonix, אקשיי גאיקוואד ואהרון בירדסלי, פרסמו היום ניתוח של הקמפיין שהם מכנים TASK#STOMP. השם מגיע משתי התנהגויות שלה. הראשונה, ארבע משימות מתוזמנות שהיא יוצרת לעצמה ב-Windows עם שמות שנראים כמו רכיבי מערכת: Network Audio Service, Local Credential Manager, Windows Display Manager ו-Device Credential Handler. השנייה, שינוי חותמות הזמן של הקבצים שהיא משאירה, כדי שייראו ישנים ולא יבלטו בתיקייה.
חוץ מהמסמכים, הנוזקה אוספת את סיסמאות ה-Wi-Fi השמורות במחשב, את תוכן ה-clipboard (הלוח שאליו נשמר כל מה שהעתקתם) וצילומי מסך, ומריצה פקודות שהמפעילים שולחים דרך שני שרתי שליטה ובקרה (C2) ששמותיהם מחקים שירותי שיתוף קבצים. את העבודה מחלקים שני מודולי PowerShell נסתרים: אחד מחפש מסמכים, השני שומר ערוץ פתוח לתוקפים.
מה שלא ידוע כאן גדול ממה שידוע. Securonix ניתחה מחשב נגוע אחד בלבד, ולכן אינה יכולה לומר כמה ארגונים נפגעו, ולדבריה שום דבר בקוד או בתשתית לא נופל בצורה נקייה על ארגז הכלים של קבוצת תקיפה מוכרת. גם דרך ההדבקה הראשונית לא אומתה. החוקרים מציינים שאחד הדומיינים בקמפיין בנוי סביב נושא של מכרזים איראניים, ומסייגים מיד שדומיין אחד אינו מספיק כדי לקבוע מי המטרות. מה שכן שכנע אותם שמדובר בריגול אחרי מסמכים עסקיים ולא בפשיעה אופורטוניסטית הוא סדר העדיפויות של הגניבה: Word לפני PDF לפני PowerPoint לפני Excel, וארכיונים רק אחר כך.
למה זה חשוב לכם
רוב הסיפור הזה קורה על מחשבי עבודה, והלקח היומיומי שבו הוא לא השם של הנוזקה אלא הצורה שלה. קחו את ה-clipboard: כל מה שאתם מעתיקים, סיסמה ממנהל הסיסמאות, קוד חד-פעמי או כתובת ארנק קריפטו, יושב שם עד ההעתקה הבאה, ותוכנה שרצה על המחשב קוראת אותו בלי מאמץ. אותו דבר לגבי סיסמאות ה-Wi-Fi ש-Windows שומר עבורכם, כך שמי שהגיע למחשב אחד מקבל גם את הסיסמה של הרשת הביתית או המשרדית.
הנקודה השלישית היא כמה עמוק הדבר הזה מתחפר. הנוזקה משאירה חמש אחיזות נפרדות, ארבע משימות מתוזמנות ועותק בתיקיית ההפעלה האוטומטית, ולכן "האנטי-וירוס מחק קובץ" אינו אותו דבר כמו "המחשב נקי". מי שמסיר אחת מהן ומשאיר את השאר עלול לגלות שהמחשב חזר להיות נגוע אחרי אתחול.
מה עושים?
אל תריצו קובצי סקריפט שהגיעו במייל או צצו על שולחן העבודה. קבצים עם סיומות כמו VBS, JS, ISO ו-IMG נפתחים ב-Windows כמעט בלי שאלות, וקובץ כזה שהגיע מבחוץ צריך להימחק, לא להיפתח.
אחרי שהדבקתם סיסמה, העתיקו משהו אחר כדי שה-clipboard לא יישאר איתה בפנים. מנהלי סיסמאות טובים מנקים אותו לבד אחרי כמה שניות, וכדאי לוודא שההגדרה הזאת דלוקה אצלכם.
הציצו במה שנטען אוטומטית עם הדלקת המחשב: בהגדרות Windows, תחת "אפליקציות", יש מסך "הפעלה" עם רשימת התוכנות שעולות בכניסה. שורה שאתם לא מזהים היא סיבה לבדוק, לא לאשר.
אם זה מחשב של העבודה ומשהו נראה חריג, פנו לצוות ה-IT במקום למחוק בעצמכם. בדיוק בגלל חמש האחיזות, הסרה חלקית מסתירה את הבעיה בלי לפתור אותה.
השם ברשימת המשימות המתוזמנות לא מעיד על כלום. Network Audio Service נשמע כמו חלק מ-Windows, וזה בדיוק מה שהוא נבנה להישמע.
תגובות