
重點整理
- TASK#STOMP 是一種 PowerShell 後門,能竊取文件、密碼與剪貼簿。
- 駭客利用釣魚郵件或社會工程學,投放隨機命名的腳本檔案進行初始感染。
- 攻擊者偽裝系統排程任務並修改時間戳記,讓惡意行為難以被察覺。
- 惡意程式使用雙重備援機制與互相監控,確保後門能持續運作。
- 企業應提升員工資安意識,並加強端點設備的安全防護與監控。
很多中小企業主會有一種迷思:「我們公司規模不大,駭客應該不會盯上我們。」但事實上,現代資安攻擊早就不是只針對大企業。近期資安研究員揭露了一種名為「TASK#STOMP」的新型態攻擊活動,駭客專門鎖定企業內部的機密文件、Wi-Fi 密碼,甚至是你複製貼上過的剪貼簿內容。一旦電腦中招,公司的商業機密與客戶資料可能在不知不覺中被偷光。這篇文章將用白話文帶你了解這種攻擊是怎麼運作的,以及企業該如何防範。
什麼是 TASK#STOMP?它會偷走你的什麼資料?
TASK#STOMP 是一種利用 Windows 內建的 PowerShell(一種 Windows 系統管理員常用的指令碼工具)所開發的「後門程式」。後門程式就像是駭客偷偷在你家後門裝的鎖,讓他們可以隨時進出你的電腦。
根據資安研究員的報告,這個後門程式的偷竊能力非常全面,它會自動執行以下動作:
- 竊取電腦中的商業文件,並即時監控檔案系統,只要有新檔案產生就會被盯上。
- 偷走電腦儲存的 Wi-Fi 密碼。
- 竊取剪貼簿內容,也就是你剛剛複製的文字或圖片。
- 偷偷對你的螢幕截圖。
- 透過兩個備援的 C2(Command and Control,指令與控制)伺服器,接受駭客的遠端指令。
駭客如何潛入?為什麼這種攻擊難以被發現?
這種攻擊最可怕的地方,在於它非常擅長隱形。駭客通常會透過釣魚郵件或社會工程學(利用人性弱點騙取資訊的手法),誘騙員工下載並執行一個隨機命名的 VBScript 檔案。
一旦檔案被執行,惡意程式就會開始佈局。它會利用 Windows 的排程任務功能,建立幾個名稱看起來很像系統服務的假任務,讓惡意程式在背景持續運行。
為了躲避資安軟體的偵測,駭客還使用了以下幾種高級手法:
- 時間戳記修改(Timestomping):故意改變惡意檔案的建立或修改時間,讓它看起來像是很舊的系統檔案,騙過初步的資安審查。
- 雙重備援與互相監控:惡意程式會同時執行兩個 PowerShell 模組,這兩個模組會互相檢查對方是否還活著。如果其中一個被資安軟體殺掉了,另一個就會立刻把它重新啟動。
- 濫用內建工具:整個攻擊過程幾乎只使用 Windows 原本就有的工具,這讓惡意行為看起來跟正常的系統管理活動一模一樣,大幅降低被發現的機率。
中小企業該如何防範這類隱形攻擊?
面對這種高度隱蔽的攻擊,中小企業不能只依賴免費的陽春防毒軟體。以下是幾個基本的防護方向:
- 提升員工資安意識:不要隨意點擊不明郵件的附件或連結,這是阻斷初始感染最有效的方法。
- 部署端點安全(Endpoint Security):端點安全是指保護電腦、手機等終端設備的進階資安解決方案,它能監控行為異常,而不只是比對已知的病毒特徵。
- 定期檢查與系統維護:確保作業系統與軟體都更新到最新版本,並定期檢查系統排程任務是否有異常。
崴米的建議
資安防護不是一勞永逸的事情,尤其是當駭客的手法越來越像正常的系統活動時,更需要專業的協助來把關。針對中小企業的資安與網站管理,我們提供以下兩點建議:
- 建立多層次的資安意識與防護:除了教育員工不亂點不明連結,企業內部的電腦也應該安裝具備行為監控能力的端點安全軟體。如果公司內部有重要的系統或資料庫,更要嚴格控管存取權限,避免單一帳號被盜用就導致全面淪陷。
- 讓專業團隊協助監控網站與主機安全:很多中小企業把網站架設好後就放任不管,但主機如果缺乏監控,一旦被植入後門或遭到攻擊,往往等到網站掛掉或被搜尋引擎標記為不安全時才發現。建議將主機代管、憑證更新、資料備份與安全監看交給專業團隊,確保網站上線後隨時有人幫忙顧。如果您需要穩定的主機環境與即時的異常通報,歡迎了解我們的網站代管維護與主機監看服務,讓您的數位資產有專人全天候守護。
參考來源:TASK#STOMP PowerShell Backdoor Steals Documents, Wi-Fi Passwords, and Clipboard Data



