Kzarka Voltar
← Voltar para notícias

TASK#STOMP: Backdoor Rouba Dados e Celular é Porta de Entrada

|
9 min de leitura
21/09/2026 às 16:32

O cenário de ameaças digitais acaba de ganhar um novo capítulo preocupante. Pesquisadores de segurança revelaram detalhes de uma campanha maliciosa denominada TASK#STOMP, que utiliza um backdoor em PowerShell para roubar documentos corporativos, senhas de Wi-Fi, conteúdo da área de transferência e muito mais. A sofisticação do ataque, que combina persistência redundante e canais de comando e controle (C2) autenticados, exige atenção imediata de profissionais de segurança e de qualquer usuário que valorize sua privacidade. Neste artigo, dissecamos a ameaça, avaliamos os riscos e mostramos como ela se conecta a um problema cotidiano: o celular roubado ou furtado.

Conforme divulgado pelo The Hacker News, o vetor de infecção começa com a execução de um script VBScript codificado via wscript.exe. O arquivo, com nome aleatório como 95c9050t66.vbs, é colocado na área de trabalho do usuário. Embora o método exato de entrega ainda não esteja confirmado, suspeita-se de phishing por e-mail ou engenharia social. Uma vez executado, o script orquestra uma série de tarefas agendadas com nomes que imitam serviços legítimos do Windows, como Local Credential Manager e Windows Display Manager, garantindo persistência furtiva.

Anatomia do Backdoor TASK#STOMP: Persistência e Roubo de Dados

O backdoor TASK#STOMP não é um malware comum. Ele foi projetado para operar de forma modular e resiliente. Após a instalação inicial, dois scripts PowerShell ocultos são executados: sysloader.ps1 e winconn.ps1. O primeiro decodifica um payload chamado diagpack.dat, responsável por roubar metadados do sistema, documentos comerciais, senhas de Wi-Fi e conteúdo do clipboard, além de monitorar arquivos recém-modificados e capturar screenshots. O segundo estabelece um canal C2 secundário e persistente. A separação de funções entre processos garante que a falha de um módulo não comprometa o outro, criando redundância operacional.

Um aspecto notável é a relação de watchdog mútuo entre os dois módulos: diagpack.dat verifica se winconn.ps1 está em execução e o reinicia se necessário, e vice-versa. Essa técnica dificulta a remoção manual e aumenta a janela de exposição. Além disso, os servidores C2 (corecloudfileshare.xyz e attachmentsharingdrive.xyz) exigem autenticação por token, o que reduz a chance de detecção por scanners de rede.

Técnicas de Evasão e Anti-Forense

Os atacantes empregaram várias táticas para evitar detecção: timestomping (modificação de timestamps de arquivos), execução oculta de processos e scripts de limpeza. Um script batch chamado purge.bat é executado após a infecção, provavelmente para apagar rastros. A combinação de componentes nativos do Windows (PowerShell, VBScript, Task Scheduler) torna a atividade maliciosa indistinguível de operações administrativas legítimas, frustrando análises superficiais e ferramentas baseadas em assinatura.

Além do roubo de dados, o backdoor abre o Google Chrome em uma janela maximizada e acessa um site específico (irantenders.com), um banco de dados de licitações do governo iraniano. O propósito dessa ação ainda é desconhecido, mas especula-se que possa servir para desviar a atenção do usuário ou validar a infecção em um ambiente real.

Indicadores de Comprometimento (IOCs) e Tabela de Riscos

Para auxiliar equipes de resposta a incidentes, listamos abaixo os principais indicadores de comprometimento associados à campanha TASK#STOMP, conforme divulgado pelos pesquisadores:

  • Arquivos maliciosos: 95c9050t66.vbs, msdiag.vbs, sysloader.ps1, winconn.ps1, diagpack.dat, winconncfg.dat, purge.bat
  • Tarefas agendadas: Local Credential Manager, Network Audio Service, Windows Display Manager, Device Credential Handler
  • Domínios C2: corecloudfileshare.xyz, attachmentsharingdrive.xyz
  • URLs de interação: irantenders.com
  • Vetor inicial: Script VBScript executado via wscript.exe, possivelmente entregue por phishing.

A tabela a seguir sintetiza os principais riscos associados ao TASK#STOMP e o impacto potencial para indivíduos e organizações:

Categoria de Risco Descrição Impacto Potencial
Roubo de documentos Exfiltração automática de arquivos comerciais e pessoais Perda de propriedade intelectual, violação de privacidade, extorsão
Captura de senhas Wi-Fi Extração de credenciais de redes sem fio salvas no sistema Acesso indevido à rede corporativa ou doméstica, propagação lateral
Monitoramento de clipboard Roubo de dados copiados, como senhas, tokens e informações bancárias Comprometimento de contas, fraudes financeiras, roubo de identidade
Screenshots e vigilância Captura periódica da tela do usuário Vazamento de informações confidenciais exibidas, chantagem
Execução remota de comandos Aceitação de comandos arbitrários via C2 autenticado Controle total do sistema, instalação de malware adicional, movimento lateral

Conexão com o Cotidiano: Celular Roubado ou Furtado

Embora o TASK#STOMP seja um malware voltado para desktops Windows, ele nos lembra de uma ameaça muito mais próxima do cidadão comum: o celular roubado ou furtado. Um smartphone moderno é um cofre de dados pessoais: e-mails, fotos, aplicativos bancários, redes sociais e, frequentemente, senhas de Wi-Fi salvas. Se um dispositivo móvel cai em mãos erradas, as consequências podem ser tão graves quanto uma infecção por backdoor.

Imagine o seguinte cenário: seu celular é furtado em um local público. O criminoso, com acesso físico ao aparelho, pode tentar desbloqueá-lo por meio de engenharia social ou exploração de vulnerabilidades. Uma vez dentro, ele pode acessar suas contas, roubar documentos armazenados em aplicativos de nuvem e até mesmo utilizar as senhas de Wi-Fi salvas para se infiltrar em sua rede doméstica ou corporativa. O paralelo com o TASK#STOMP é evidente: ambos visam coletar credenciais e documentos de forma silenciosa.

Além disso, um celular roubado muitas vezes é usado para aplicar golpes em seus contatos, enviar mensagens de phishing ou resetar senhas de contas vinculadas ao número de telefone. A perda do aparelho pode ser o primeiro passo para um vazamento de dados em cascata, que alimenta mercados ilegais de informações pessoais.

Medidas de Proteção para Dispositivos Móveis

Para mitigar os riscos associados a celulares roubados, adote as seguintes práticas:

  • Ative a autenticação forte: Use biometria (impressão digital ou reconhecimento facial) e um PIN longo. Evite padrões simples ou senhas óbvias.
  • Habilite a criptografia completa do disco: A maioria dos smartphones modernos já vem com criptografia por padrão; certifique-se de que esteja ativa.
  • Configure o "Encontre Meu Dispositivo": Tanto Android quanto iOS oferecem recursos para localizar, bloquear e apagar remotamente o aparelho.
  • Use um gerenciador de senhas: Armazene senhas em um cofre criptografado, nunca em notas ou mensagens.
  • Ative a autenticação de dois fatores (2FA): Isso adiciona uma camada extra de segurança, mesmo que o criminoso tenha acesso ao seu número de telefone.
  • Revise as permissões de aplicativos: Limite o acesso a dados sensíveis, como localização, contatos e armazenamento.
  • Faça backups regulares: Mantenha cópias atualizadas em nuvem segura para facilitar a recuperação em caso de perda.

Se o pior acontecer, aja rapidamente: bloqueie o chip com a operadora, altere as senhas das contas mais críticas e, se possível, apague os dados remotamente. Monitore suas contas em busca de atividades suspeitas e considere serviços de monitoramento de identidade para detectar usos indevidos de seus dados pessoais.

Resposta a Incidentes e Proteção Corporativa

Para organizações, a campanha TASK#STOMP serve como um alerta para reforçar controles de endpoint e treinamento de funcionários. A detecção de backdoors baseados em scripts exige monitoramento comportamental, não apenas assinaturas. Ferramentas de EDR (Endpoint Detection and Response) que analisam execução de PowerShell, criação de tarefas agendadas e tráfego de rede anômalo são essenciais.

Além disso, a resposta a incidentes deve incluir a busca proativa por IOCs, isolamento de hosts comprometidos e análise forense de memória e disco. A relação com celulares roubados também se aplica ao ambiente corporativo: políticas de BYOD (Bring Your Own Device) devem exigir criptografia, MDM (Mobile Device Management) e capacidade de limpeza remota.

O monitoramento contínuo de vazamentos de dados é outra camada crítica. Muitas vezes, credenciais roubadas de dispositivos móveis ou endpoints comprometidos acabam em fóruns clandestinos. Serviços especializados podem alertar quando informações corporativas ou pessoais aparecem em tais locais, permitindo uma resposta rápida antes que o dano se amplie.

FAQ: Perguntas Frequentes sobre TASK#STOMP e Segurança Digital

1. O que é o backdoor TASK#STOMP e como ele se propaga?
O TASK#STOMP é um malware do tipo backdoor que utiliza PowerShell para roubar dados de sistemas Windows. Ele se propaga inicialmente por meio de um script VBScript executado via wscript.exe, provavelmente entregue por e-mail de phishing ou engenharia social. Uma vez executado, ele cria persistência com tarefas agendadas e estabelece canais de comando e controle.

2. Quais dados o TASK#STOMP rouba?
O backdoor é capaz de roubar documentos comerciais, senhas de redes Wi-Fi salvas, conteúdo da área de transferência (clipboard), capturar screenshots e monitorar o sistema de arquivos em tempo real. Ele também aceita comandos remotos arbitrários dos atacantes.

3. Como posso proteger meu computador contra esse tipo de ameaça?
Mantenha o sistema operacional e softwares atualizados, utilize uma solução de segurança confiável com detecção comportamental, evite abrir anexos ou links suspeitos em e-mails, e restrinja o uso de PowerShell e scripts desnecessários em ambientes corporativos. A educação do usuário é fundamental.

4. Qual a relação entre o TASK#STOMP e o roubo de celulares?
Ambos visam o roubo de dados sensíveis. Enquanto o TASK#STOMP ataca computadores, um celular roubado expõe diretamente e-mails, fotos, senhas e aplicativos bancários. As práticas de proteção são semelhantes: criptografia, autenticação forte e monitoramento proativo.

5. Como a Kzarka pode ajudar a proteger minha identidade digital?
A Kzarka oferece monitoramento contínuo de vazamentos de dados e alertas em tempo real caso suas informações pessoais apareçam em locais indevidos. Se você foi vítima de roubo de celular ou suspeita de infecção por malware, a Kzarka pode ajudar a identificar exposições e orientar na resposta. Visite https://kzarka.com para verificar se seus dados vazaram e assumir o controle da sua privacidade.

Em um mundo onde ameaças como o TASK#STOMP evoluem rapidamente, a vigilância constante e a adoção de boas práticas de segurança são inegociáveis. Não espere se tornar uma vítima: monitore, proteja e responda com inteligência.

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.