// 4 CVE · 2 EXPLOIT NELLE ULTIME 24H
Il malware TASK#STOMP ruba documenti e password Wi-Fi tramite due moduli PowerShell sincronizzati. Il report Securonix del 21 settembre 2026 rivela un operatore

Il 21 settembre 2026 il team di threat research Securonix ha pubblicato l'analisi tecnica di TASK#STOMP, un backdoor Windows attivo almeno su un endpoint di cui i ricercatori hanno esaminato il campione. Il malware ruba password Wi-Fi salvate, screenshot, testo degli appunti e documenti aziendali, utilizzando esclusivamente componenti nativi di Windows per mimetizzarsi. La struttura rivela un operatore con capacità tecniche concrete ma segni di fretta o mancanza di revisione interna: lo stesso bug di copia-incolla è presente in entrambi i moduli PowerShell, e un token di autenticazione hardcoded offre agli analisti un indicatore di rete ad alta affidabilità per il clustering di incidenti futuri.

Punti chiave
  • TASK#STOMP utilizza due moduli PowerShell nascosti, sys_loader.ps1 per furto documenti e sorveglianza e win_conn.ps1 per il canale C2 secondario, con meccanismo watchdog mutuo che riavvia ciascun modulo se l'altro termina.
  • La persistenza è garantita da almeno cinque meccanismi: quattro scheduled task con nomi che imitano componenti Windows (Local Credential Manager, Network Audio Service, Windows Display Manager, Device Credential Handler) più una copia nella cartella Startup.
  • I file del malware risiedono nella cartella WinDefendSvc per mimetizzarsi come servizio Windows Defender, e il malware esegue timestomping backdatando i propri file al 15 gennaio 2024.
  • I due server di comando e controllo sono corecloudfileshare[.]xyz e attachmentsharingdrive[.]xyz, con token di autenticazione hardcoded che Securonix definisce "indicatore di rete duraturo e ad alta affidabilità".

Come funziona il framework VBS-orchestrato

L'esecuzione inizia da uno script VBScript rinvenuto sulla scrivania dell'utente, file 95c9050t66.vbs lanciato tramite wscript.exe. Questo primo stadio orchestra il caricamento dei moduli PowerShell principali, delegando operazioni di raccolta ed esfiltrazione a un framework che non impiega componenti di terze parti: ogni elemento è nativo Windows, una scelta che riduce la superficie di rilevamento da parte di strumenti che si concentrano su firme di software anomalo.

I due moduli operano in parallelo con relazione di watchdog. sys_loader.ps1 gestisce il furto di documenti e le attività di sorveglianza; win_conn.ps1 mantiene il canale verso i server C2. Ciascuno monitora l'altro: se un processo termina, il compagno lo riavvia. La separazione funzionale offre ridondanza operativa, ma Securonix nota che entrambi i moduli condividono lo stesso errore di copia-incolla nel codice, un dettaglio che ha accelerato l'analisi forense.

Il malware apre inoltre il browser Chrome sulla pagina irantenders[.]com. Securonix ipotizza un uso come decoy o lure tematico legato a procurement, senza classificare il sito come malevolo. Il meccanismo serve probabilmente a mascherare l'attività reale dietro un comportamento utente plausibile.

La persistenza ridondante: errore di rimozione parziale

Il meccanismo di persistenza è il tratto più aggressivo del campione analizzato. I quattro scheduled task impersonano servizi Windows legittimi con nomi che non suscitano allarme in un primo controllo visivo: Local Credential Manager, Network Audio Service, Windows Display Manager, Device Credential Handler. A questi si aggiunge una copia nella cartella Startup che garantisce esecuzione all'accesso dell'utente.

La molteplicità dei punti di ancoraggio ha una conseguenza pratica immediata per le operazioni di remediation. Se un analista rimuove solo il task visibile o cancella i file dalla cartella WinDefendSvc senza verificare gli altri quattro meccanismi, il modulo superstite ricostruisce l'infezione. La rimozione deve essere coordinata in un'unica operazione, con scansione preventiva di tutti i vettori di persistenza noti.

Cosa esfiltra e in quale ordine

L'esfiltrazione segue una gerarchia rigida per tipo di file che rivela intento di spionaggio aziendale mirato. La priorità documentata da Securonix è: Word, PDF, PowerPoint, Excel, quindi archivi. Questa sequenza, secondo il ricercatore Aaron Beardslee, "indica spionaggio di documenti aziendali piuttosto che crimeware opportunistico".

Oltre ai documenti, il malware raccoglie password Wi-Fi salvate nel sistema, screenshot della scrivania e testo degli appunti. La combinazione permette di ricostruire contesti di lavoro, credenziali di accesso a rete e contenuti di comunicazioni copiate-incollate: un profilo di raccolta che non punta al volume massimo ma alla qualità informativa del materiale estratto.

"Nulla nel codice del campione, nell'infrastruttura o nelle TTP si sovrappone nettamente con il toolkit consolidato di un APT noto, quindi non avanziamo claim di attribuzione" — Aaron Beardslee, Securonix Threat Research

Indicatore di rete: il token hardcoded

I due domini C2 — corecloudfileshare[.]xyz e attachmentsharingdrive[.]xyz — non sono distribuiti a caso: il malware impiega un token di autenticazione statico hardcoded, che Securonix ha già identificato come "indicatore di rete duraturo e ad alta affidabilità". La natura statica del token consente di clusteringare incidenti futuri senza ambiguità: qualsiasi connessione verso quei domini con quel token specifico appartiene alla stessa infrastruttura operativa.

L'errore è rivelatore del profilo dell'attore. Un operatore maturo e disciplinato avrebbe implementato rotazione dei token o sistemi di autenticazione dinamica. La scelta di un valore fisso riutilizzabile, combinata con lo stesso bug copia-incollato in entrambi i moduli, indica tooling costruito su codice template o riutilizzato senza revisione interna rigorosa. Beardslee lo definisce "tipico di un operatore mid-tier piuttosto che di un APT maturo e disciplinato".

Cosa fare adesso

  • Cercare nei log di rete connessioni verso corecloudfileshare[.]xyz e attachmentsharingdrive[.]xyz, con attenzione al token di autenticazione statico documentato da Securonix.
  • Verificare nei tool endpoint la presenza degli hash del malware e della cartella WinDefendSvc in percorsi utente, non nei path legittimi di Windows Defender.
  • Ispezionare i scheduled task con nomi sospettosamente generici (Local Credential Manager, Network Audio Service, Windows Display Manager, Device Credential Handler) e la cartella Startup per copie non autorizzate.
  • Pianificare la rimozione come operazione unica coordinata: la persistenza multipla si ricostruisce autonomamente se anche un solo meccanismo sopravvive.

Perché il profilo mid-tier abbassa la soglia di attacco

L'analisi di TASK#STOMP documenta un fenomeno che va oltre il singolo campione. Le capacità dimostrate — persistenza ridondante, esfiltrazione selettiva, doppio canale C2, mimetismo con componenti nativi — sono tecniche che fino a pochi anni fa si associavano a gruppi con risorse di intelligence statale. Oggi un operatore con tooling template e revisione approssimativa le implementa con successo.

Questo abbassa la soglia di attacco per settori che non sono obiettivi prioritari di APT noti ma detengono comunque documentazione sensibile: appalti, tecnologie dual-use, supply chain industriale. La competenza sufficiente per rubare documenti Word e PDF non richiede più l'investimento in zero-day o infrastrutture proprietarie sofisticate. TASK#STOMP dimostra che il divario tra "attore mid-tier" e "minaccia avanzata persistente" si misura ormai nei dettagli di implementazione, non nella capacità di arrecare danno.

Per gli analisti forensi, il campione offre un vantaggio raro: errori che velocizzano il clustering e token che non mentono. L'operatore ha costruito un backdoor funzionale, ma ha dimenticato di cancellare le impronte digitali più evidenti.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. thehackernews.com
  3. sentinelone.com
  4. welivesecurity.com