LONDON (IT BOLTWISE) – Eine neue Cybercrime-Kampagne namens TASK#STOMP nutzt einen PowerShell-Backdoor, um Dokumente, WLAN-Zugangsdaten und Clipboard-Inhalte von kompromittierten Rechnern abzugreifen. Der Einstieg läuft laut Analyse über Windows Script Host (wscript.exe) mit einem per VBScript eingebetteten, encoded Payload auf dem Desktop. Anschließend setzt die Malware mehrere Persistenzmechanismen über geplante Tasks und den Startup-Ordner auf, inklusive versteckter Ausführung, Bereinigungslogik und „timestomping“. Zum Schluss öffnet sie einen Google-Chrome-Workflow, der auf eine öffentlich durchsuchbare Tendenz- und Vertragsdatenquelle zielt, dessen Zweck unklar bleibt.

TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage
TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die jüngste Malware-Entdeckung unter dem Namen TASK#STOMP zeigt, wie konsequent Angreifer auf „native“ Windows-Komponenten setzen, um ihre Aktivität wie legitime Administrationsarbeit wirken zu lassen. Im Kern handelt es sich um einen PowerShell-basierten Backdoor-Mechanismus, der auf kompromittierten Hosts nicht nur Dokumente ausliest und exfiltriert, sondern parallel auch Dateisystem-Änderungen in Echtzeit überwacht, Screenshots anfertigt und sogar die Zwischenablage sowie gespeicherte WLAN-Zugangsdaten abgreift. Besonders auffällig ist dabei die Kombination aus mehreren Techniken: persistente Ausführung über mehrere Pfade, versteckte Befehlsausführung, gezieltes Zeitstempeln zur Verschleierung sowie Aufräumroutinen, die eine forensische Rekonstruktion erschweren sollen.

Der Infektionspfad beginnt laut Analyse mit der Ausführung eines encoded VBScript über wscript.exe. Das VBScript liegt dabei als Datei mit zufälligem Namen auf dem Desktop („95c9050t66.vbs“). Zufällige Dateinamen sind kein Selbstzweck, sondern dienen häufig dazu, file-namenbasierte Erkennungsmuster zu umgehen; damit verschiebt sich die Detektion eher in Richtung Verhaltensmuster, etwa typische Prozessketten oder charakteristische Registry-/Task-Spuren. Das VBScript übernimmt anschließend die Rolle des Orchestrators: Es richtet Persistenz ein, startet nachgelagerte Komponenten und nutzt dabei auch geplante Aufgaben. Die Aufgabe-Namen wie Local Credential Manager, Network Audio Service, Windows Display Manager und Device Credential Handler sind dabei so gewählt, dass sie in ihrer Benennung wie normale System- oder Dienstaktivität aussehen und weniger „nach Malware“ klingen.

Damit nicht nur eine einzige Persistenzspur existiert, ergänzt der Aufbau eine zweite „Backup“-Strategie über den Windows-Startup-Ordner. Bei jedem Login soll dadurch ein weiteres Script („msdiag.vbs“) nachgeladen werden, wodurch die Kampagne auch dann weiterläuft, wenn ein Mechanismus entfernt oder geblockt wird. In der nächsten Phase nutzt die Schadsoftware PowerShell, um laufende Instanzen zu beenden und so eine kontrollierte Einzelsitzung sicherzustellen. Diese Prozesssteuerung wird in der Praxis häufig unterschätzt: Sie reduziert zwar den sichtbaren „Rauschpegel“ im System, sorgt aber zugleich dafür, dass sich Artefakte zeitlich besser in die eigene Ausführungslogik einbetten lassen. Zusätzlich wirkt „timestomping“ als Verschleierungsbaustein, indem Zeitstempel so verändert werden, dass oberflächliche administrative Reviews weniger Hinweise liefern und Zeitlinien in der Incident Response weniger plausibel wirken.

Die eigentliche Datenernte verläuft dann über zwei versteckte PowerShell-Kommandos, die jeweils Datenpakete decodieren und in Module gegliedert agieren: sys_loader.ps1 verarbeitet „diag_pack.dat“ und startet Funktionen für Dokumentdiebstahl, Überwachung, Remote-Zugriff sowie das Sammeln von Systemmetadaten, WLAN-Passwörtern und Clipboard-Inhalten. Parallel folgt win_conn.ps1 aus „win_conn_cfg.dat“, welches eine zweite, persistente Command-and-Control-Schiene inklusive Command-Execution- und Collection-Fähigkeiten bereitstellt. Auffällig ist die funktionale Trennung: Durch das modulare Laden als separate Prozesse bleibt eine „Branch“ nicht automatisch vollständig von der anderen abhängig; wenn ein Teil endet oder terminiert wird, bricht nicht zwangsläufig das gesamte System ab. Gleichzeitig teilen sich beide Module dieselbe C2-Infrastruktur über zwei Domänen („corecloudfileshare[.]xyz“ und „attachmentsharingdrive[.]xyz“). Noch raffinierter wirkt die gegenseitige Kontrolle: Beide Komponenten prüfen jeweils, ob die andere noch läuft (diag_pack.dat überwacht win_conn.ps1 und umgekehrt) und starten sie notfalls erneut, was die Persistenz über fehlerhafte Zustände hinweg erhöht.

Die letzte Phase verbindet technischen Zugriff mit einer potentiell „arbeitsweltlichen“ Benutzeraktion. Der VBScript-Orchestrator öffnet dazu Google Chrome maximiert und navigiert zu einer URL unter „irantenders[.]com“, die nach Angaben der Analyse eine durchsuchbare Datenbasis mit Ausschreibungen und Verträgen staatlicher Stellen sowie lokaler Behörden in Iran bereitstellt. Der Zweck dieses Nutzer-Workflows bleibt dabei unklar: Denkbar ist, dass die Malware hier auf Klick- oder Content-Interaktion in Kombination mit späterer Weiterverarbeitung abzielt, oder dass der Browserstart als Deckhandlung dient. Zusätzlich wird ein Batch-Skript („purge.bat“) ausgeführt, das nach einem Delay von zwei Sekunden vermutlich Bereinigung und Spurenlöschung übernimmt; dessen genaue Logik bleibt derzeit offen, weil der Inhalt nicht vollständig rekonstruiert wurde. Genau diese Mischung aus „Live“-Nutzeroberfläche, verdeckter Befehlsausführung und zeitlich getaktetem Cleanup ist typisch für Kampagnen, die nicht nur Daten abgreifen, sondern auch die Chancen auf schnelle Entdeckung senken wollen.

Aus Verteidigungssicht ist vor allem die Architektur interessant: TASK#STOMP zeigt, wie Angreifer Windows Script Host, PowerShell, Task Scheduler und die.NET-Toolchain so orchestrieren, dass der Ablauf möglichst stark nach regulärem Betrieb aussieht. Der entscheidende Punkt ist dabei nicht nur der konkrete Payload, sondern der Umstand, dass viele Ereignisse über native Komponenten laufen: Dadurch sinkt der Anteil „auffälliger“ eigenständiger EXE-Dateien, und einzelne Artefakte lassen sich im SIEM und in der Telemetrie schwerer eindeutig zuordnen. Für Unternehmen bedeutet das in der Praxis, dass Suchstrategien weniger auf „eine Datei/Rule“ vertrauen sollten, sondern stärker auf Korrelationen abzielen: Prozessketten (wscript.exe → VBScript → Task Scheduler/Startup → versteckte PowerShell), auffällige Task-Namen, wiederkehrende C2-Kontakte sowie Dateisystem-Monitoring-Verhalten. Wer diese Muster früh erkennt, kann die Pipeline oft noch unterbrechen, bevor Dokumente, WLAN-Zugangsdaten und Clipboard-Inhalte gesammelt und exfiltriert werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage".
Stichwörter AI Artificial Intelligence Backdoor C2-server Cybersecurity Datenexfiltration Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Persistence PowerShell Screenshots Task-scheduler Timestomping Vbscript Wlan-passwort Zwischenablage
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TASK#STOMP: PowerShell-Backdoor stiehlt Dokumente, WLAN-Passwörter und Zwischenablage« bei Google Deutschland suchen, bei Bing oder Google News!


    794 Leser gerade online auf IT BOLTWISE
    KI-Jobs