TASK#STOMP – backdoor Windows kradnący dane i hasła Wi-Fi

TASK#STOMP – backdoor Windows kradnie dokumenty i hasła Wi-Fi

Badacze Securonix opisali nowy backdoor dla Windows nazwany TASK#STOMP. Złośliwe oprogramowanie potrafi kraść dokumenty, zapisane hasła do sieci Wi-Fi, zawartość schowka i zrzuty ekranu, a także wykonywać polecenia przesyłane przez operatora. Najciekawszy element tej kampanii nie dotyczy jednak samej kradzieży danych, lecz sposobu, w jaki malware utrzymuje się w systemie.

TASK#STOMP tworzy kilka niezależnych mechanizmów uruchamiania. Samo znalezienie i skasowanie jednego podejrzanego pliku może więc nie zakończyć infekcji. To dobry przykład, dlaczego po wykryciu malware warto nie tylko uruchomić antywirusa, ale również sprawdzić, czy zagrożenie nie pozostawiło w Windows dodatkowych punktów zaczepienia.

Z tego artykułu dowiesz się:

  • co potrafi TASK#STOMP,
  • jak wykorzystuje Harmonogram zadań i folder Autostart,
  • dlaczego usunięcie pojedynczego pliku może nie wystarczyć,
  • co można sprawdzić w Windows po podobnej infekcji,
  • kiedy warto użyć Microsoft Defender Offline lub rozważyć czystą instalację systemu.

TASK#STOMP wykorzystuje kilka sposobów na ponowne uruchomienie

Analizę TASK#STOMP opublikowali 21 września 2026 r. badacze Securonix Threat Research, Akshay Gaikwad i Aaron Beardslee. Badanie zostało przygotowane na podstawie jednego zainfekowanego komputera, dlatego na obecnym etapie nie wiadomo, jak szeroka jest kampania ani ile urządzeń zostało zaatakowanych.

Na obserwowanym komputerze infekcja zaczynała się od pliku VBScript znajdującego się na pulpicie. Nie ustalono jednak, w jaki sposób plik trafił na urządzenie. Nie można więc stwierdzić, że TASK#STOMP jest obecnie rozsyłany konkretną metodą, np. wyłącznie przez phishing, fałszywe instalatory czy archiwa pobierane z internetu.

Po uruchomieniu skrypt tworzył cztery zaplanowane zadania, których nazwy miały przypominać zwykłe składniki Windows. Dodatkowo kopiował swój element do folderu Autostart, aby uruchomić się ponownie po zalogowaniu użytkownika. Pliki pomocnicze trafiały do katalogu o nazwie WinDefendSvc, która również może kojarzyć się z legalnym składnikiem Microsoft Defender.

To właśnie tutaj pojawia się najważniejszy praktyczny problem. Użytkownik może znaleźć podejrzany skrypt na pulpicie, skasować go i uznać komputer za oczyszczony. Tymczasem kopia w Autostarcie albo jedno z zaplanowanych zadań może ponownie uruchomić pozostałe elementy infekcji.

Co TASK#STOMP może ukraść?

Według analizy Securonix główną część złośliwego oprogramowania stanowią moduły uruchamiane w PowerShell. Ich zadaniem jest zarówno zbieranie danych, jak i utrzymywanie komunikacji z infrastrukturą operatora.

Na przeanalizowanym komputerze malware potrafiło zbierać:

  • dokumenty i archiwa znajdujące się na dyskach,
  • nowe lub zmienione pliki pojawiające się po infekcji,
  • zapisane dane dostępowe do sieci Wi-Fi,
  • tekst znajdujący się w schowku Windows,
  • zrzuty ekranu.

Backdoor umożliwia również wykonywanie poleceń PowerShell przesyłanych z serwera kontrolowanego przez atakującego. Oznacza to, że jego możliwości nie kończą się na z góry zaprogramowanej liście funkcji. Operator może wykorzystać przejęty komputer również do wykonywania kolejnych działań.

Malware korzysta z narzędzi obecnych już w Windows

TASK#STOMP nie opiera całej infekcji na jednym charakterystycznym pliku wykonywalnym. W obserwowanym łańcuchu wykorzystuje m.in. Windows Script Host, Harmonogram zadań, PowerShell oraz narzędzia dostępne standardowo w systemie. Takie podejście utrudnia prostą ocenę na zasadzie „nieznany plik EXE = zagrożenie, wszystko pozostałe = bezpieczne”.

Sam PowerShell czy Harmonogram zadań nie są oczywiście niebezpieczne. To legalne narzędzia administracyjne używane również przez Windows i zwykłe aplikacje. Znaczenie ma sposób ich wykorzystania: nietypowa lokalizacja skryptu, uruchamianie ukrytego PowerShella, zadania wskazujące na pliki w katalogach użytkownika oraz powtarzające się mechanizmy trwałości.

Dlatego nie warto usuwać zaplanowanych zadań wyłącznie dlatego, że ich nazwa wygląda obco. Z drugiej strony nazwa przypominająca składnik systemu także nie jest dowodem, że zadanie jest legalne.

Fałszywe daty plików mają utrudnić analizę

Badacze zauważyli również tzw. timestomping. Część plików otrzymywała sztucznie ustawioną datę modyfikacji z 15 stycznia 2024 r., mimo że obserwowana infekcja pochodziła z 2026 r. Taki zabieg ma utrudnić znalezienie nowych elementów podczas przeglądania plików według daty.

Nie oznacza to, że TASK#STOMP działa od początku 2024 r. Securonix wyraźnie zaznacza, że ta data została sfałszowana przez malware i nie powinna być używana do określania początku kampanii.

Dlaczego usunięcie jednego pliku może nie wystarczyć?

TASK#STOMP dobrze pokazuje różnicę między usunięciem wykrytego pliku a oczyszczeniem całej infekcji. Jeżeli malware utworzyło kilka mechanizmów uruchamiania, trzeba znaleźć i usunąć wszystkie powiązane elementy. W przeciwnym razie zagrożenie może wrócić po restarcie lub kolejnym logowaniu.

Dlatego po realnej infekcji warto przejść przez pełną procedurę opisaną w poradniku jak usunąć wirusa z komputera krok po kroku. Sam komunikat antywirusa o skasowaniu jednego elementu nie zawsze zamyka incydent.

Co sprawdzić w Windows po podobnej infekcji?

Jeżeli komputer rzeczywiście uruchomił podejrzany skrypt albo antywirus wykrył aktywne malware, warto podejść do sprawy etapami. Nie chodzi o ręczne kasowanie losowych wpisów systemowych, lecz o sprawdzenie miejsc, które często służą do ponownego uruchamiania zagrożenia.

1. Sprawdź Historię ochrony

W Zabezpieczeniach Windows sprawdź nazwę wykrytego zagrożenia, jego lokalizację oraz wykonaną akcję. Inaczej należy traktować plik zablokowany przed uruchomieniem, a inaczej skrypt, który zdążył już wykonać polecenia w systemie.

2. Wykonaj pełne skanowanie

Po potwierdzonej infekcji szybki skan nie powinien być jedyną kontrolą. Pełne skanowanie pozwala sprawdzić znacznie większą część dostępnych plików i dysków.

3. Przy uporczywej infekcji użyj Defender Offline

Jeżeli zagrożenie wraca albo może ukrywać się podczas normalnej pracy Windows, warto użyć skanowania offline Microsoft Defender. System uruchamia wtedy kontrolę poza zwykłą sesją Windows, co ogranicza możliwości aktywnego malware.

4. Sprawdź Autostart i Harmonogram zadań

W kontekście TASK#STOMP jest to szczególnie ważne. Podejrzane mogą być nowe zadania uruchamiające skrypty z katalogów użytkownika, AppData, Pobrane czy Pulpit. Nie usuwaj jednak wpisu tylko dlatego, że nie rozpoznajesz jego nazwy — najpierw sprawdź, jaki plik uruchamia i gdzie znajduje się ten plik.

Folder autostartu bieżącego użytkownika można otworzyć przez okno Uruchamianie, wpisując shell:startup. Jeżeli znajduje się tam skrypt lub skrót, którego nie instalowałeś i który pojawił się w czasie incydentu, wymaga dalszej weryfikacji.

5. Po oczyszczeniu sprawdź, czy infekcja nie wraca

Po restarcie ponownie sprawdź Historię ochrony i wykonaj kontrolne skanowanie. Pomocna jest również checklista z poradnika jak sprawdzić, czy wirus został całkowicie usunięty z komputera.

Co z hasłami Wi-Fi i innymi danymi?

Jeżeli potwierdzono działanie malware zdolnego do kradzieży danych, samo oczyszczenie Windows nie cofa informacji, które mogły już zostać wysłane. W przypadku TASK#STOMP dotyczy to m.in. dokumentów, schowka, zrzutów ekranu oraz zapisanych danych sieci Wi-Fi.

Jeżeli na zainfekowanym komputerze wpisywano ważne hasła albo przechowywano poufne dokumenty, warto zmienić najważniejsze dane logowania z innego, zaufanego urządzenia i zakończyć aktywne sesje. W przypadku domowej sieci Wi-Fi można również zmienić klucz WPA2/WPA3, szczególnie jeśli był używany w innych miejscach lub komputer należał do osoby mającej dostęp do chronionej infrastruktury.

Kiedy rozważyć czystą instalację Windows?

Nie każda infekcja wymaga formatowania. Jeśli jednak malware miało zdalny dostęp do komputera, wykonywało dowolne polecenia, wraca po usuwaniu albo nie można wiarygodnie ustalić wszystkich zmian w systemie, czysta instalacja daje większą pewność niż wielogodzinne ręczne usuwanie kolejnych elementów.

Różnice między resetem, formatowaniem i reinstalacją opisujemy dokładniej w artykule Reset, formatowanie czy reinstalacja Windows – co naprawdę usuwa wirusy?.

Na razie nie wiadomo, kto stoi za TASK#STOMP

Securonix nie przypisał TASK#STOMP do żadnej konkretnej grupy. Badacze nie znaleźli wystarczających podobieństw do znanego zestawu narzędzi konkretnego APT, dlatego nie podają atrybucji. Nie wiadomo również, jak dokładnie złośliwy skrypt trafia na komputery ofiar ani jak duża jest skala kampanii.

Na tym etapie TASK#STOMP warto traktować przede wszystkim jako dobry przykład infekcji, w której znalezienie jednego złośliwego pliku nie oznacza jeszcze usunięcia całego zagrożenia. Wielowarstwowa trwałość w Harmonogramie zadań i Autostarcie sprawia, że po podobnym incydencie liczy się nie tylko samo wykrycie malware, lecz także sprawdzenie, czy nie zostawiło ono dodatkowych mechanizmów uruchamiania.

Źródła

Przewijanie do góry