LONDON (IT BOLTWISE) – Eine neue Cybercrime-Kampagne namens TASK#STOMP nutzt einen PowerShell-Backdoor, um Dokumente, WLAN-Zugangsdaten und Clipboard-Inhalte von kompromittierten Rechnern abzugreifen. Der Einstieg läuft laut Analyse über Windows Script Host (wscript.exe) mit einem per VBScript eingebetteten, encoded Payload auf dem Desktop. Anschließend setzt die Malware mehrere Persistenzmechanismen über geplante Tasks und den Startup-Ordner auf, inklusive versteckter Ausführung, Bereinigungslogik und „timestomping“. Zum Schluss öffnet sie einen Google-Chrome-Workflow, der auf eine öffentlich durchsuchbare Tendenz- und Vertragsdatenquelle zielt, dessen Zweck unklar bleibt.

Die jüngste Malware-Entdeckung unter dem Namen TASK#STOMP zeigt, wie konsequent Angreifer auf „native“ Windows-Komponenten setzen, um ihre Aktivität wie legitime Administrationsarbeit wirken zu lassen. Im Kern handelt es sich um einen PowerShell-basierten Backdoor-Mechanismus, der auf kompromittierten Hosts nicht nur Dokumente ausliest und exfiltriert, sondern parallel auch Dateisystem-Änderungen in Echtzeit überwacht, Screenshots anfertigt und sogar die Zwischenablage sowie gespeicherte WLAN-Zugangsdaten abgreift. Besonders auffällig ist dabei die Kombination aus mehreren Techniken: persistente Ausführung über mehrere Pfade, versteckte Befehlsausführung, gezieltes Zeitstempeln zur Verschleierung sowie Aufräumroutinen, die eine forensische Rekonstruktion erschweren sollen.
Der Infektionspfad beginnt laut Analyse mit der Ausführung eines encoded VBScript über wscript.exe. Das VBScript liegt dabei als Datei mit zufälligem Namen auf dem Desktop („95c9050t66.vbs“). Zufällige Dateinamen sind kein Selbstzweck, sondern dienen häufig dazu, file-namenbasierte Erkennungsmuster zu umgehen; damit verschiebt sich die Detektion eher in Richtung Verhaltensmuster, etwa typische Prozessketten oder charakteristische Registry-/Task-Spuren. Das VBScript übernimmt anschließend die Rolle des Orchestrators: Es richtet Persistenz ein, startet nachgelagerte Komponenten und nutzt dabei auch geplante Aufgaben. Die Aufgabe-Namen wie Local Credential Manager, Network Audio Service, Windows Display Manager und Device Credential Handler sind dabei so gewählt, dass sie in ihrer Benennung wie normale System- oder Dienstaktivität aussehen und weniger „nach Malware“ klingen.
Damit nicht nur eine einzige Persistenzspur existiert, ergänzt der Aufbau eine zweite „Backup“-Strategie über den Windows-Startup-Ordner. Bei jedem Login soll dadurch ein weiteres Script („msdiag.vbs“) nachgeladen werden, wodurch die Kampagne auch dann weiterläuft, wenn ein Mechanismus entfernt oder geblockt wird. In der nächsten Phase nutzt die Schadsoftware PowerShell, um laufende Instanzen zu beenden und so eine kontrollierte Einzelsitzung sicherzustellen. Diese Prozesssteuerung wird in der Praxis häufig unterschätzt: Sie reduziert zwar den sichtbaren „Rauschpegel“ im System, sorgt aber zugleich dafür, dass sich Artefakte zeitlich besser in die eigene Ausführungslogik einbetten lassen. Zusätzlich wirkt „timestomping“ als Verschleierungsbaustein, indem Zeitstempel so verändert werden, dass oberflächliche administrative Reviews weniger Hinweise liefern und Zeitlinien in der Incident Response weniger plausibel wirken.
Die eigentliche Datenernte verläuft dann über zwei versteckte PowerShell-Kommandos, die jeweils Datenpakete decodieren und in Module gegliedert agieren: sys_loader.ps1 verarbeitet „diag_pack.dat“ und startet Funktionen für Dokumentdiebstahl, Überwachung, Remote-Zugriff sowie das Sammeln von Systemmetadaten, WLAN-Passwörtern und Clipboard-Inhalten. Parallel folgt win_conn.ps1 aus „win_conn_cfg.dat“, welches eine zweite, persistente Command-and-Control-Schiene inklusive Command-Execution- und Collection-Fähigkeiten bereitstellt. Auffällig ist die funktionale Trennung: Durch das modulare Laden als separate Prozesse bleibt eine „Branch“ nicht automatisch vollständig von der anderen abhängig; wenn ein Teil endet oder terminiert wird, bricht nicht zwangsläufig das gesamte System ab. Gleichzeitig teilen sich beide Module dieselbe C2-Infrastruktur über zwei Domänen („corecloudfileshare[.]xyz“ und „attachmentsharingdrive[.]xyz“). Noch raffinierter wirkt die gegenseitige Kontrolle: Beide Komponenten prüfen jeweils, ob die andere noch läuft (diag_pack.dat überwacht win_conn.ps1 und umgekehrt) und starten sie notfalls erneut, was die Persistenz über fehlerhafte Zustände hinweg erhöht.
Die letzte Phase verbindet technischen Zugriff mit einer potentiell „arbeitsweltlichen“ Benutzeraktion. Der VBScript-Orchestrator öffnet dazu Google Chrome maximiert und navigiert zu einer URL unter „irantenders[.]com“, die nach Angaben der Analyse eine durchsuchbare Datenbasis mit Ausschreibungen und Verträgen staatlicher Stellen sowie lokaler Behörden in Iran bereitstellt. Der Zweck dieses Nutzer-Workflows bleibt dabei unklar: Denkbar ist, dass die Malware hier auf Klick- oder Content-Interaktion in Kombination mit späterer Weiterverarbeitung abzielt, oder dass der Browserstart als Deckhandlung dient. Zusätzlich wird ein Batch-Skript („purge.bat“) ausgeführt, das nach einem Delay von zwei Sekunden vermutlich Bereinigung und Spurenlöschung übernimmt; dessen genaue Logik bleibt derzeit offen, weil der Inhalt nicht vollständig rekonstruiert wurde. Genau diese Mischung aus „Live“-Nutzeroberfläche, verdeckter Befehlsausführung und zeitlich getaktetem Cleanup ist typisch für Kampagnen, die nicht nur Daten abgreifen, sondern auch die Chancen auf schnelle Entdeckung senken wollen.
Aus Verteidigungssicht ist vor allem die Architektur interessant: TASK#STOMP zeigt, wie Angreifer Windows Script Host, PowerShell, Task Scheduler und die.NET-Toolchain so orchestrieren, dass der Ablauf möglichst stark nach regulärem Betrieb aussieht. Der entscheidende Punkt ist dabei nicht nur der konkrete Payload, sondern der Umstand, dass viele Ereignisse über native Komponenten laufen: Dadurch sinkt der Anteil „auffälliger“ eigenständiger EXE-Dateien, und einzelne Artefakte lassen sich im SIEM und in der Telemetrie schwerer eindeutig zuordnen. Für Unternehmen bedeutet das in der Praxis, dass Suchstrategien weniger auf „eine Datei/Rule“ vertrauen sollten, sondern stärker auf Korrelationen abzielen: Prozessketten (wscript.exe → VBScript → Task Scheduler/Startup → versteckte PowerShell), auffällige Task-Namen, wiederkehrende C2-Kontakte sowie Dateisystem-Monitoring-Verhalten. Wer diese Muster früh erkennt, kann die Pipeline oft noch unterbrechen, bevor Dokumente, WLAN-Zugangsdaten und Clipboard-Inhalte gesammelt und exfiltriert werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage« bei Google Deutschland suchen, bei Bing oder Google News!