Microsoft har registreret en kraftig stigning i ACR Stealer-angreb rettet mod erhvervskunder.

Malwaren stjæler adgangskoder, godkendelsestokens, browsersessioner og følsomme dokumenter. Angriberne spreder den gennem falske bekræftelsesprompter, eksterne WebDAV-servere og legitime Windows-værktøjer.

Forskere observerede den seneste aktivitet mellem slutningen af april og midten af juni. To leveringsmetoder forekom oftest, men der kan også findes flere angrebskæder.

ACR Stealer går efter følsomme virksomhedsdata

ACR Stealer fungerer som malware-as-a-service. Denne model gør det muligt for cyberkriminelle at betale for adgang til malwaren og bruge den i deres egne kampagner.

Forskere mener, at ACR Stealer er en omdøbt version af Amatera Stealer. Dens primære formål er at indsamle værdifulde oplysninger fra inficerede Windows-enheder.

Malwaren går efter adgangskoder, cookies, sessionsoplysninger og godkendelsestokens, som er gemt i webbrowsere. Derudover kan den dekryptere beskyttede browserdata gennem Windows Data Protection API.

Angriberne fokuserer især på Chromium-baserede browsere, herunder Google Chrome og Microsoft Edge.

Browserdata er dog ikke det eneste mål. Malwaren søger også efter PDF-filer og Microsoft 365-dokumenter. Desuden indsamler den filer fra mapperne Skrivebord og Downloads.

Virksomhedssynkroniserede OneDrive- og SharePoint-mapper kan også eksponere værdifulde virksomhedsoplysninger.

ClickFix-lokkemidler starter infektionen

Mange ACR Stealer-angreb begynder med den sociale manipulationsteknik ClickFix.

Et svindelwebsted viser en falsk fejl- eller bekræftelsesmeddelelse. Derefter beder det offeret om at kopiere og køre en kommando for at løse det påståede problem.

Kommandoen starter dog i virkeligheden malwareinfektionen.

Fordi offeret udfører handlingen manuelt, kan angriberne misbruge betroede Windows-værktøjer. Metoden kan også få aktiviteten til at fremstå legitim over for sikkerhedssystemer.

Brugere bør derfor undgå at køre kommandoer fra ukendte websteder. Det er særligt vigtigt, når en side hævder, at handlingen vil løse en fejl eller bekræfte, at den besøgende er et menneske.

Den første angrebskæde bruger WebDAV-servere

I den første almindelige infektionskæde bruger et ClickFix-lokkemiddel en ekstern WebDAV-ressource til at starte en skadelig DLL-fil. Angriberne bruger det legitime Windows-værktøj rundll32.exe til at køre filen.

WebDAV-stierne bruger mappestrukturer og filnavne, der er udformet til at ligne ægte onlineresurser. Derfor kan den skadelige trafik falde i med den normale netværksaktivitet.

Når systemet opretter forbindelse til angribernes kommando- og kontrolinfrastruktur, kører det et stærkt sløret PowerShell-script.

Scriptet installerer en medfølgende Python-loader og opretter en planlagt opgave. Angriberne skjuler opgaven som en almindelig softwareopdatering for at bevare adgangen, efter computeren genstarter.

Malwaren ændrer også filernes tidsstempler og sletter PowerShell-historikken. Disse handlinger gør infektionen sværere at undersøge.

Til sidst injicerer loaderen ACR Stealer i en legitim systemproces. Derefter kører malwaren direkte i hukommelsen.

Blockchain-tjenester skjuler opdaterede placeringer

Nogle versioner af ACR Stealer bruger offentlige blockchain-tjenester til at finde nye payloads eller kommando- og kontrolservere.

Teknikken kaldes nogle gange EtherHiding. Angriberne gemmer instruktioner eller adresser gennem blockchain-baserede tjenester i stedet for at placere dem direkte i malwaren.

Derfor kan de opdatere deres infrastruktur uden at ændre de oprindelige skadelige filer. Det kan også blive sværere at blokere operationen, fordi forsvarere kan tøve med at begrænse legitime blockchain-tjenester.

Den anden kæde skjuler malware i billeder

Den anden store leveringsmetode begynder også med en ClickFix-prompt.

Denne version bruger dog Microsoft HTML Application Host, kendt som MSHTA, til at hente skadeligt indhold fra en server, som angriberen kontrollerer.

Angrebet starter derefter et sløret PowerShell-downloadprogram. Bagefter udtrækker malwaren en krypteret payload, som er skjult i et offentligt hostet JPEG-billede.

Teknikken kaldes steganografi. Den gør det muligt for angribere at skjule skadelige data i et billede, der ser almindeligt ud.

Systemet dekrypterer den skjulte payload og kører den direkte i hukommelsen. Dermed kan malwaren efterlade færre tydelige filer på enheden.

Stjålne oplysninger klargøres til eksfiltrering

På trods af de tekniske forskelle har begge ACR Stealer-angrebskæder samme mål.

Malwaren gennemsøger den inficerede enhed for nyttige oplysninger og indsamler resultaterne. Derefter placerer den de stjålne data i et arkiv, før de sendes til angriberne.

Stjålne browsertokens og sessionscookies udgør en alvorlig risiko. Kriminelle kan bruge dem til at få adgang til virksomhedskonti uden offerets adgangskode.

Samtidig kan synkroniserede cloudmapper indeholde kontrakter, økonomiske oplysninger, interne rapporter, kundedata eller andre fortrolige dokumenter.

Organisationer kan reducere risikoen

Virksomheder kan reducere eksponeringen ved at blokere nyregistrerede domæner og domæner med lavt omdømme. De bør også begrænse adgangen til onlineresurser, som medarbejderne ikke har brug for i deres arbejde.

Derudover kan regler for applikationskontrol forhindre betroede værktøjer i at starte eksternt indhold. Organisationer bør nøje overvåge PowerShell, Python, MSHTA og rundll32.exe, især når de kører filer fra placeringer, hvor brugere har skriverettigheder.

Sikkerhedsteams bør også undersøge usædvanlige planlagte opgaver, slettet kommandohistorik, mistænkelige WebDAV-forbindelser og uventet adgang til browserdatabaser.

Vigtigst af alt skal medarbejderne kunne genkende ClickFix-prompter. Legitime websteder bør ikke bede besøgende om at kopiere kommandoer ind i PowerShell, Kommandoprompt eller andre systemværktøjer.


0 svar til “ACR Stealer-angreb stiger kraftigt mod erhvervskunder”