Инфостийлърът използва ClickFix, WebDAV и MSHTA, за да краде пароли, токени и документи от корпоративни системи
Microsoft отчита ръст на атаките с ACR Stealer – зловреден софтуер, насочен към кражба на пароли, сесийни токени и чувствителни файлове от корпоративни потребители.
Кампаниите са наблюдавани между края на април и средата на юни и използват комбинация от социално инженерство, легитимни системни инструменти и техники за скрито изпълнение на код. ACR Stealer се предлага като зловреден софтуер под наем и се смята за ребрандирана версия на Amatera Stealer.
ClickFix превръща жертвата в участник
При една от най-разпространените вериги атаката започва с примамка тип ClickFix. Жертвата е подведена да изпълни команда, която чрез rundll32.exe зарежда злонамерена DLL библиотека от отдалечен WebDAV сървър.
След това се стартира силно обфускиран PowerShell скрипт, който инсталира допълнителни компоненти, създава задача, маскирана като софтуерна актуализация, изтрива историята на PowerShell и инжектира финалния полезен товар в системен процес.
В други случаи нападателите използват MSHTA, за да изтеглят съдържание от външен сървър. Зловредният код може да бъде скрит в публично достъпно JPEG изображение чрез стеганография и да бъде изпълнен директно в паметта.
Целта е пълно превземане на цифровата идентичност
ACR Stealer краде пароли, бисквитки, сесийни данни и токени от браузъри, включително Chrome и Edge. Зловредният софтуер използва Windows DPAPI за декриптиране на защитени данни и търси документи в PDF и Microsoft 365 формати.
Особено опасна е способността му да събира файлове от Desktop и Downloads, както и от синхронизирани директории на OneDrive и SharePoint.
Microsoft предупреждава, че наблюдаваните два метода не изчерпват възможните вериги за доставка на ACR Stealer. Организациите трябва да ограничат изпълнението на PowerShell, Python, MSHTA и rundll32.exe от отдалечени или потребителски директории и да блокират ненужни ресурси с ниска репутация.









