Microsoft предупреждава за нова вълна от атаки с ACR Stealer

Инфостийлърът използва ClickFix, WebDAV и MSHTA, за да краде пароли, токени и документи от корпоративни системи

Microsoft отчита ръст на атаките с ACR Stealer – зловреден софтуер, насочен към кражба на пароли, сесийни токени и чувствителни файлове от корпоративни потребители.

Кампаниите са наблюдавани между края на април и средата на юни и използват комбинация от социално инженерство, легитимни системни инструменти и техники за скрито изпълнение на код. ACR Stealer се предлага като зловреден софтуер под наем и се смята за ребрандирана версия на Amatera Stealer.

ClickFix превръща жертвата в участник

При една от най-разпространените вериги атаката започва с примамка тип ClickFix. Жертвата е подведена да изпълни команда, която чрез rundll32.exe зарежда злонамерена DLL библиотека от отдалечен WebDAV сървър.

След това се стартира силно обфускиран PowerShell скрипт, който инсталира допълнителни компоненти, създава задача, маскирана като софтуерна актуализация, изтрива историята на PowerShell и инжектира финалния полезен товар в системен процес.

В други случаи нападателите използват MSHTA, за да изтеглят съдържание от външен сървър. Зловредният код може да бъде скрит в публично достъпно JPEG изображение чрез стеганография и да бъде изпълнен директно в паметта.

Целта е пълно превземане на цифровата идентичност

ACR Stealer краде пароли, бисквитки, сесийни данни и токени от браузъри, включително Chrome и Edge. Зловредният софтуер използва Windows DPAPI за декриптиране на защитени данни и търси документи в PDF и Microsoft 365 формати.

Особено опасна е способността му да събира файлове от Desktop и Downloads, както и от синхронизирани директории на OneDrive и SharePoint.

Microsoft предупреждава, че наблюдаваните два метода не изчерпват възможните вериги за доставка на ACR Stealer. Организациите трябва да ограничат изпълнението на PowerShell, Python, MSHTA и rundll32.exe от отдалечени или потребителски директории и да блокират ненужни ресурси с ниска репутация.

e-security.bg

Подобни

Създателят на Ransom Cartel получи 16 години затвор
12.08.2026
Hands of the prisoner in jail
Канадец се призна за виновен за кражба на данни от 165 организации
11.08.2026
prison_pexels-rdne-6064890
„Истинската тайна“ около НЛО не са летателните апарати, а прикриването им
11.08.2026
christianplass-ufo-1784349_640
Швейцарската държавна ИТ агенция потвърди пробив в SharePoint сървъри
10.08.2026
cybersecurity2
ИИ агенти на Meta компрометираха реална компания
9.08.2026
meta
Google прекратява ерата на Assistant
7.08.2026
google-gemini

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640