Navegación

Nueva TAREA#STOMP PowerShell Backdoor ataca Windows

fuente: https://securityonline.info/taskstomp-powershell-backdoor/

Resumen ejecutivo

El nuevo marco de malware descubierto establece acceso persistente a los equipos Windows comprometidos mediante tareas programadas y archivos de inicio. Además, el implante ejecuta dos módulos de PowerShell que roban archivos corporativos confidenciales y aceptan comandos de operadores remotos. Los equipos de seguridad deben supervisar la ejecución de scripts nativos, ya que el ataque utiliza binarios administrativos legítimos.

Distribución y ejecución inicial

La secuencia de ataque comienza con un archivo VBScript independiente ubicado en el escritorio de la víctima. Los investigadores señalan que el método de acceso inicial aún no se ha confirmado. Sin embargo, los atacantes suelen distribuir scripts similares mediante correos electrónicos de spear-phishing o descargas web maliciosas.

Una vez ejecutado, el script inicializa una carpeta temporal dentro de la ruta de datos de la aplicación local. Específicamente, crea un directorio llamado WinDefendSvc para imitar procesos estándar del sistema. A continuación, el script finaliza cualquier instancia en ejecución previa para evitar conflictos de procesos. Consulta la Instrumental de administración de Windows (WMIV) para localizar cargas útiles existentes y las detiene inmediatamente.

Posteriormente, el instalador ejecuta un script por lotes de limpieza para borrar sus rastros. Este script se detiene durante dos segundos antes de eliminar los archivos de configuración temporales. Mientras tanto, el instalador abre Google Chrome y muestra una página web de licitación iraní. Esta acción del navegador puede servir como distracción visual mientras se instalan los módulos en segundo plano.

Últimas noticias

26 DE AGOSTO, 2026

CVE-2026-65641 (CVSS 9.3): Un fallo en Veeam ONE permite a un atacante no autenticado forzar la autenticación SMB.

Veeam corrigió dos vulnerabilidades el 25 de agosto de 2026. La crítica, CVE-2026-65641, tiene una puntuación CVSS de 9.3 y permite que un atacante de red no au...

Leer artículo →
26 DE AGOSTO, 2026

Se está explotando activamente una vulnerabilidad crítica de Gitea RCE, ya que un ataque reportado deja caer una carga útil similar a la de un minero.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) advirtió el martes sobre intentos de explotación activos dirigidos a una vulnerabi...

Leer artículo →
26 DE AGOSTO, 2026

Ciberataque masivo colapsa los servicios digitales del gobierno de Noruega.

Desde el lunes, un ataque DDoS ha afectado la infraestructura digital del gobierno de Noruega, interrumpiendo servicios clave como identificaciones electrónicas...

Leer artículo →