脅威動向  2026-09-22(火)配信

TASK#STOMP:PowerShellバックドアによる情報窃取手口

Windowsのネイティブコンポーネントやスクリプトホストを悪用し、正規の管理作業に偽装して持続化を図るPowerShellバックドアキャンペーンです。相互監視機能を持つ複数のプロセスで構成され、文書、認証情報、クリップボードデータ等を継続的に窃取します。
主要なTTP
wscript.exeを用いた難読化VBScriptファイルの実行
タスクスケジューラやスタートアップフォルダを利用した永続化(Local Credential Manager等への偽装)
タイムスタンプ改ざん(タイムストッピング)やクリーンアップによるフォレンジック妨害
sys_loader.ps1およびwin_conn.ps1によるデータ窃取とC2通信の冗長化
プロセス同士が監視し合い停止時に再起動する相互監視メカニズムの実装
対象となる組織・利用者
Windows環境を運用しており、PowerShellやスクリプトホスト(WSH)による不正活動の検知・対策を進めている組織。
推奨される防御アクション
PowerShellの実行ポリシーの厳格化およびスクリプトブロックロギング(Event ID 4104)の有効化
タスクスケジューラやスタートアップフォルダへの不審なスクリプト登録の監視
WSH(wscript.exe / cscript.exe)の不要な環境での実行制限
EDR製品によるネイティブコンポーネント(Living off the Land)の悪用検知の強化

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →