Microsoft har oppdaget en kraftig økning i ACR Stealer-angrep rettet mot bedriftskunder.

Skadevaren stjeler passord, autentiseringstokener, nettleserøkter og sensitive dokumenter. Angriperne sprer den gjennom falske bekreftelsesmeldinger, eksterne WebDAV-servere og legitime Windows-verktøy.

Forskere observerte den siste aktiviteten mellom slutten av april og midten av juni. To leveringsmetoder forekom oftest, men det kan også finnes flere angrepskjeder.

ACR Stealer retter seg mot sensitive bedriftsdata

ACR Stealer fungerer som malware-as-a-service. Denne modellen gjør det mulig for nettkriminelle å betale for tilgang til skadevaren og bruke den i sine egne kampanjer.

Forskere mener at ACR Stealer er en ny versjon av Amatera Stealer med endret navn. Hovedformålet er å samle inn verdifull informasjon fra infiserte Windows-enheter.

Skadevaren retter seg mot passord, informasjonskapsler, øktdata og autentiseringstokener som lagres i nettlesere. I tillegg kan den dekryptere beskyttede nettleserdata gjennom Windows Data Protection API.

Angriperne fokuserer særlig på Chromium-baserte nettlesere, blant annet Google Chrome og Microsoft Edge.

Nettleserdata er imidlertid ikke det eneste målet. Skadevaren søker også etter PDF-filer og Microsoft 365-dokumenter. Dessuten samler den inn filer fra mappene Skrivebord og Nedlastinger.

Bedriftssynkroniserte mapper i OneDrive og SharePoint kan også eksponere verdifull bedriftsinformasjon.

ClickFix-lokkemidler starter infeksjonen

Mange ACR Stealer-angrep begynner med den sosiale manipuleringsteknikken ClickFix.

Et svindelnettsted viser en falsk feil- eller bekreftelsesmelding. Deretter instruerer det offeret om å kopiere og kjøre en kommando for å løse det påståtte problemet.

Kommandoen starter imidlertid skadevareinfeksjonen.

Fordi offeret utfører handlingen manuelt, kan angriperne misbruke pålitelige Windows-verktøy. Metoden kan også få aktiviteten til å fremstå som legitim for sikkerhetssystemer.

Brukere bør derfor unngå å kjøre kommandoer fra ukjente nettsteder. Dette er særlig viktig når en side hevder at handlingen vil rette en feil eller bekrefte at den besøkende er et menneske.

Den første angrepskjeden bruker WebDAV-servere

I den første vanlige infeksjonskjeden bruker et ClickFix-lokkemiddel en ekstern WebDAV-ressurs til å starte en skadelig DLL-fil. Angriperne bruker det legitime Windows-verktøyet rundll32.exe til å kjøre filen.

WebDAV-banene bruker mappestrukturer og filnavn som er utformet for å ligne ekte nettressurser. Derfor kan den skadelige trafikken gli inn i normal nettverksaktivitet.

Når systemet kobler seg til angripernes kommando- og kontrollinfrastruktur, kjører det et sterkt tilslørt PowerShell-skript.

Skriptet installerer en medfølgende Python-laster og oppretter en planlagt oppgave. Angriperne skjuler oppgaven som en vanlig programvareoppdatering for å beholde tilgangen etter at datamaskinen starter på nytt.

Skadevaren endrer også tidsstemplene til filer og sletter PowerShell-historikken. Disse handlingene gjør infeksjonen vanskeligere å etterforske.

Til slutt injiserer lasteren ACR Stealer i en legitim systemprosess. Deretter kjører skadevaren direkte i minnet.

Blokkjede-tjenester skjuler oppdaterte plasseringer

Noen versjoner av ACR Stealer bruker offentlige blokkjede-tjenester til å finne nye nyttelaster eller kommando- og kontrollservere.

Teknikken kalles noen ganger EtherHiding. Angriperne lagrer instruksjoner eller adresser gjennom blokkjedebaserte tjenester i stedet for å plassere dem direkte i skadevaren.

Dermed kan de oppdatere infrastrukturen uten å endre de opprinnelige skadelige filene. Det kan også bli vanskeligere å blokkere operasjonen fordi forsvarere kan nøle med å begrense legitime blokkjede-tjenester.

Den andre kjeden skjuler skadevare i bilder

Den andre store leveringsmetoden begynner også med en ClickFix-melding.

Denne versjonen bruker imidlertid Microsoft HTML Application Host, kjent som MSHTA, til å hente skadelig innhold fra en server som kontrolleres av angriperen.

Angrepet starter deretter et tilslørt PowerShell-nedlastingsprogram. Etterpå trekker skadevaren ut en kryptert nyttelast som er skjult i et offentlig lagret JPEG-bilde.

Teknikken kalles steganografi. Den gjør det mulig for angripere å skjule skadelige data i et bilde som ser vanlig ut.

Systemet dekrypterer den skjulte nyttelasten og kjører den direkte i minnet. Dermed kan skadevaren etterlate færre tydelige filer på enheten.

Stjålet informasjon klargjøres for eksfiltrering

Til tross for de tekniske forskjellene har begge angrepskjedene for ACR Stealer det samme målet.

Skadevaren søker gjennom den infiserte enheten etter nyttig informasjon og samler inn resultatene. Deretter plasserer den de stjålne dataene i et arkiv før de sendes til angriperne.

Stjålne nettlesertokener og øktinformasjonskapsler utgjør en alvorlig risiko. Kriminelle kan bruke dem til å få tilgang til bedriftskontoer uten offerets passord.

Samtidig kan synkroniserte skymapper inneholde kontrakter, økonomisk informasjon, interne rapporter, kundedata eller andre konfidensielle dokumenter.

Organisasjoner kan redusere risikoen

Bedrifter kan redusere eksponeringen ved å blokkere nyregistrerte domener og domener med dårlig omdømme. De bør også begrense tilgangen til nettressurser som ansatte ikke trenger i arbeidet.

I tillegg kan regler for applikasjonskontroll hindre pålitelige verktøy i å starte eksternt innhold. Organisasjoner bør overvåke PowerShell, Python, MSHTA og rundll32.exe nøye, særlig når de kjører filer fra plasseringer der brukere har skriverettigheter.

Sikkerhetsteam bør også undersøke uvanlige planlagte oppgaver, slettet kommandohistorikk, mistenkelige WebDAV-tilkoblinger og uventet tilgang til nettleserdatabaser.

Fremfor alt må ansatte kunne gjenkjenne ClickFix-meldinger. Legitime nettsteder skal ikke be besøkende om å kopiere kommandoer til PowerShell, Ledetekst eller andre systemverktøy.


0 responses to “ACR Stealer-angrep øker kraftig mot bedriftskunder”