Microsoft waarschuwt voor toename in ACR Stealer-aanvallen op klanten
Microsoft waarschuwt voor toename van ACR Stealer-aanvallen
Microsoft heeft een sterke stijging geconstateerd in aanvallen met de ACR Stealer-malware, gericht op het stelen van wachtwoorden, authenticatietokens en gevoelige documenten die in browsers zijn opgeslagen bij hun zakelijke klanten.
Tussen eind april en half juni gebruikten cybercriminelen de ClickFix-methode voor social engineering, WebDAV-servers en de MSHTA-tool van Microsoft om de schadelijke software te verspreiden.
Wat is ACR Stealer?
ACR Stealer is een malware-as-a-service (MaaS) operatie, vermoedelijk een herlancering van de Amatera Stealer-malware.
ACR Stealer-aanvallen
Microsoft wijst op twee prominente manieren waarop ACR Stealer vaak wordt verspreid.
De eerste methode begint met een ClickFix-lokker die een opdracht uitvoert om een schadelijk DLL-bestand te starten via een externe WebDAV. Het gebruik van WebDAV is een bekende tactiek, eerder toegepast bij het verspreiden van Bumblebee en Voldemort-malware.
Cybercriminelen gebruiken vaak een structuur met GUID-gebaseerde mappen en bestandsnamen die legitieme bronnen imiteren, zoals "google.ct", om op te gaan in normaal netwerkverkeer.
Na het maken van verbinding met de command-and-control (C2) infrastructuur, activeert een sterk verward PowerShell-script een malware-installatie en zorgt voor blijvende aanwezigheid.
De routine installeert een Python-loader, creëert een geplande taak die zich voordoet als een software-update, manipuleert tijdstempels, wist PowerShell-geschiedenis en injecteert het eindresultaat direct in een systeemproces.
Sommige varianten maken gebruik van publieke blockchain-diensten om bijgewerkte payload-locaties of C2-adressen te verkrijgen, een techniek die ook wel "EtherHiding" wordt genoemd.
Voor de tweede methode gebruikt de aanvaller ClickFix om MSHTA te starten. Dit haalt kwaadaardige inhoud op van de server van de aanvaller en activeert een verwarde PowerShell-downloader.
De malware extraheert vervolgens een versleutelde payload die is verborgen in een steganografisch JPEG-beeld en voert deze rechtstreeks in het geheugen uit.
Het doel
Hoewel de methoden verschillen, blijft het doel hetzelfde: gevoelige gegevens stelen zoals:
- Wachtwoorden, cookies, sessiegegevens en authenticatietokens van webbrowsers
- Browsergegevens ontsleutelen via de Windows Data Protection API (DPAPI)
- Toegang krijgen tot Chromium browserdatabases in Chrome en Edge
- PDF’s en Microsoft 365-documenten zoeken
- Bestanden verzamelen van de Desktop en Download-mappen
- Gericht op OneDrive- en SharePoint-mappen van ondernemingen
Alle gegevens worden verzameld en klaar gemaakt voor verzending naar de aanvaller.
Bescherming en maatregelen
Microsoft benadrukt dat gebruikers voorzichtig moeten zijn met het uitvoeren van opdrachten via commandoprompten, vooral als ze beweren een fout te herstellen of identiteit te verifiëren.
Bedrijven wordt aangeraden hun blootstelling aan webgebaseerde bedreigingen te beperken door filters in te stellen, nieuwe of verdachte domeinen te blokkeren en toegang tot ongebruikelijke online bronnen te beperken.
Toepassingsregels kunnen beperken dat content wordt gestart vanaf een externe bron met tools zoals PowerShell, Python, mshta.exe of rundll32.exe.
Microsoft’s rapport biedt een uitgebreider overzicht met aanbevolen maatregelen en specifieke indicatoren van compromittering voor de geobserveerde ACR Stealer-activiteiten.
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
