Das VBScript fungiert als Orchestrator: Es richtet Persistenz über geplante Aufgaben ein und startet die nachfolgenden Stufen. Die Aufgaben tragen die Namen Local Credential Manager, Network Audio Service, Windows Display Manager und Device Credential Handler — unauffällige Bezeichnungen, die sich zwischen reguläre Betriebssystemaktivitäten einfügen sollen.
Zusätzlich legt der Installer eine Ersatz-Persistenz im Windows-Autostartordner an, die bei jeder Benutzeranmeldung ein weiteres Skript („msdiag.vbs") startet. Anschließend führt die Schadsoftware PowerShell-Befehle aus, die bereits laufende Instanzen zwangsweise beenden, sodass immer nur eine aktive Sitzung existiert.
Diese Vorgehensweise kombiniert Securonix zufolge mit gezielter Zeitstempel-Manipulation (Timestomping), verborgener Ausführung und anschließendem Aufräumen — ein bewusster Versuch, oberflächliche administrative Prüfungen zu unterlaufen und die forensische Analyse zu erschweren. Die doppelte Persistenz stellt sicher, dass die Ausführung weiterläuft, selbst wenn einer der Mechanismen fehlschlägt oder entdeckt und entfernt wird.
In der nächsten Phase laufen zwei verborgene PowerShell-Befehle. „Der Betrieb der Module als getrennte Prozesse sorgt für funktionale Trennung und operative Redundanz: Der Ausfall oder das Beenden des einen Zweigs entfernt den anderen nicht unmittelbar", erklärt Securonix. Beide Module sprechen dieselbe Steuerinfrastruktur an — „corecloudfileshare[.]xyz" beziehungsweise „attachmentsharingdrive[.]xyz". Bemerkenswert ist eine gegenseitige Wächterfunktion: „diag_pack.dat" prüft, ob „win_conn.ps1" läuft, und startet es gegebenenfalls neu — und umgekehrt.
Das Ziel der Kampagne ist ein dauerhafter Kanal für das fortlaufende Einsammeln von Dokumenten, den Diebstahl von Zugangsdaten und Zwischenablage-Inhalten, Bildschirmaufnahmen, redundante C2-Kommunikation sowie die Ausführung beliebigen Codes — begleitet von zahlreichen Techniken zur Tarnung.
In der Schlussphase öffnet der VBScript-Orchestrator Google Chrome in einem maximierten Fenster und ruft eine bestimmte URL von „irantenders[.]com" auf. Die Seite betreibt eine durchsuchbare Datenbank sämtlicher Ausschreibungen und Verträge iranischer Regierungsstellen und Kommunalbehörden. Wozu diese für den Nutzer sichtbare Aktion dient, ist unklar.
Ebenfalls gestartet wird ein Batch-Skript („purge.bat"), das eine Verzögerung von zwei Sekunden einlegt und vermutlich Spuren der Schadaktivität beseitigt. Genaueres lässt sich nicht sagen, da der Inhalt des Skripts nicht wiederhergestellt werden konnte.
„Angreifer missbrauchen routinemäßig den Windows Script Host, PowerShell, die Aufgabenplanung und die .NET-Werkzeugkette, um schädliche Ausführung mit legitimer administrativer Aktivität zu vermischen", so die Forscher. TASK#STOMP führe diesen Ansatz vor: ein VBS-gesteuertes Gerüst, das mehrere Persistenzanker installiert und die weitere Funktionalität an PowerShell sowie dynamisch kompilierten C#-Code auslagert. Weil die Operation fast ausschließlich auf native Windows-Komponenten setze, verringere sie ihre Abhängigkeit von herkömmlichen ausführbaren Payloads und mache einzelne Ereignisse schwerer von gutartiger Systemaktivität unterscheidbar.
