Securonix ha analizzato TASK#STOMP e ha trovato una backdoor per Windows con almeno cinque punti di persistenza: quattro scheduled tasks e una copia nella cartella Startup. Il punto rilevante non è solo il furto, ma il fatto che la rimozione di un singolo artefatto può lasciare in piedi gli altri e permettere al malware di ricostruirsi.
La backdoor usa componenti PowerShell separati per cercare documenti, esfiltrare file nuovi o modificati, rubare password Wi‑Fi, clipboard e screenshot, e accettare comandi remoti. In pratica, ogni copia tiene viva l’infezione anche se un altro punto di avvio viene cancellato, così il furto di dati può continuare dopo una pulizia solo parziale.
Per chi gestisce endpoint Windows, il caso mostra che la verifica di un solo IOC non basta a chiudere l’incidente. Se restano attivi i punti di persistenza, resta anche la capacità di ripristinare l’accesso e di continuare a esfiltrare documenti e credenziali dal sistema compromesso.