Microsoft выпустил предупреждение о недавнем всплеске активности ACR Stealer, использующего социальную инженерию в стиле ClickFix для кражи учетных данных, данных браузера и конфиденциальных бизнес-документов.
В новом отчете исследователи Microsoft описали две отдельные кампании, наблюдавшиеся с конца апреля до середины июня 2026 года, которые используют разные методы выполнения для одной и той же кражи.
Кампания обманывала пользователей, заставляя их выполнять вредоносные команды для решения вымышленной проблемы. После выполнения вредоносного ПО оно извлекает сохраненные в браузере учетные данные, токены сессий и документы, что потенциально позволяет злоумышленникам получать доступ к облачным сервисам, выдавать себя за пользователей и проводить последующие вторжения в корпоративные среды.
Ник Таусек, ведущий архитектор автоматизации безопасности в Swimlane, считает, что злоумышленники могут использовать две различные цепочки, чтобы обмануть защиту, настроенную на отдельные индикаторы. «Изменяя схемы доставки и выполнения, злоумышленники могут обходить защиту, настроенную на одну известную цепочку, и делать связанные инциденты несвязанными, — сказал он. — Команды безопасности могут разделить активность по отдельным расследованиям, задерживая распознавание общего вредоносного ПО и цели».
ACR Stealer — это семейство вредоносных программ для кражи информации, которое, по мнению Microsoft, предлагается по модели «вредоносное ПО как услуга» (MaaS), с возможными связями с Amatera Stealer.
Цепочки на основе WebDAV и MSHTA
Хотя обе кампании начинаются с приманок ClickFix, анализ Microsoft показывает, что они расходятся после первоначального выполнения. Одна цепочка атак использует WebDAV-размещенные DLL-библиотеки, PowerShell, загрузчики Python, постоянство через запланированные задачи и даже инфраструктуру на основе блокчейна, называемую техникой «EtherHiding», чтобы усложнить обнаружение и выявление командного центра (C2).
Вторая цепочка использует MSHTA, сильно обфусцированный PowerShell, стенографию и преимущественно бесфайловое выполнение в памяти, чтобы минимизировать следы для криминалистики.
«Самая тревожная часть ACR Stealer — это гибкость в отношении кражи. Одна цепочка делает ставку на постоянство и многоуровневую инфраструктуру, в то время как другая предпочитает выполнение в памяти и меньше следов, — сказал Таусек. — Эти подходы выглядят по-разному для защитников, но оба превращают простую приманку ClickFix в украденные учетные данные, токены и бизнес-документы».
Исследователи Microsoft сообщили, что защиты от этих кампаний теперь добавлены в Defender. «Microsoft Defender для конечных точек может помочь выявить обе кампании благодаря поведенческому покрытию: выполнение «живущих за счет земли», подозрительная активность WebDAV и MSHTA, обфусцированный PowerShell, постоянство через запланированные задачи, выполнение полезной нагрузки в памяти и кража учетных данных браузера», — заявили они в своем отчете.
Средства защиты включают детектирование, нацеленное на ClickFix
В отчете подчеркивается, что ни одна из кампаний не использует уязвимости программного обеспечения, полагаясь исключительно на социальную инженерию на основе ClickFix.
Microsoft предупредила клиентов Defender, что атаки ClickFix участились, и опубликовала XDR-запросы для выявления подозрительных команд, выполняемых в рамках активности ClickFix, наблюдаемой при доставке ACR Stealer.
Microsoft также рекомендовала в качестве общей защиты мониторинг подозрительной активности PowerShell, выполнения MSHTA, подключений WebDAV и попыток доступа к хранилищам учетных данных браузера, а также включение Microsoft Defender SmartScreen и правил сокращения поверхности атаки (ASR) для блокировки распространенных методов доставки вредоносного ПО.
«Кампании не должны напрямую помогать друг другу, чтобы быть эффективными. Вместе они создают неоднозначность и растягивают ограниченные ресурсы SOC», — объяснил Таусек. Командам безопасности нужна достаточная видимость, чтобы коррелировать активность конечных точек, идентификацию и сеть как одно развивающееся вторжение, добавил он.
Microsoft также опубликовала список C2-адресов и доменов для размещения полезной нагрузки, которые защитники могут добавить в свои средства обнаружения.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




