Microsoft har upptäckt en kraftig ökning av ACR Stealer-attacker riktade mot företagskunder.
Skadeprogrammet stjäl lösenord, autentiseringstokens, webbläsarsessioner och känsliga dokument. Angriparna sprider det genom falska verifieringsmeddelanden, fjärrbaserade WebDAV-servrar och legitima Windows-verktyg.
Forskare observerade den senaste aktiviteten mellan slutet av april och mitten av juni. Två leveransmetoder förekom oftast, men det kan även finnas fler attackkedjor.
ACR Stealer riktar in sig på känsliga företagsdata
ACR Stealer fungerar som malware-as-a-service. Modellen gör det möjligt för cyberbrottslingar att betala för tillgång till skadeprogrammet och använda det i sina egna kampanjer.
Forskare tror att ACR Stealer är en omprofilerad version av Amatera Stealer. Dess främsta syfte är att samla in värdefull information från infekterade Windows-enheter.
Skadeprogrammet riktar in sig på lösenord, cookies, sessionsuppgifter och autentiseringstokens som lagras i webbläsare. Dessutom kan det dekryptera skyddade webbläsardata genom Windows Data Protection API.
Angriparna fokuserar särskilt på Chromium-baserade webbläsare, däribland Google Chrome och Microsoft Edge.
Webbläsardata är dock inte det enda målet. Skadeprogrammet söker även efter PDF-filer och Microsoft 365-dokument. Dessutom samlar det in filer från mapparna Skrivbord och Hämtade filer.
Företagssynkroniserade kataloger i OneDrive och SharePoint kan också exponera värdefull företagsinformation.
ClickFix-beten startar infektionen
Många ACR Stealer-attacker börjar med den sociala manipuleringstekniken ClickFix.
En bedräglig webbplats visar ett falskt fel- eller verifieringsmeddelande. Därefter uppmanas offret att kopiera och köra ett kommando för att lösa det påstådda problemet.
Kommandot startar dock i själva verket infektionen med skadeprogrammet.
Eftersom offret utför åtgärden manuellt kan angriparna missbruka betrodda Windows-verktyg. Metoden kan också få aktiviteten att framstå som legitim för säkerhetssystem.
Användare bör därför undvika att köra kommandon från okända webbplatser. Det är särskilt viktigt när en sida hävdar att åtgärden löser ett fel eller bekräftar att besökaren är en människa.
Den första attackkedjan använder WebDAV-servrar
I den första vanliga infektionskedjan använder ett ClickFix-bete en fjärrbaserad WebDAV-resurs för att starta en skadlig DLL-fil. Angriparna kör filen med det legitima Windows-verktyget rundll32.exe.
WebDAV-sökvägarna använder katalogstrukturer och filnamn som liknar äkta onlineresurser. Därför kan den skadliga trafiken smälta in i den normala nätverksaktiviteten.
När systemet ansluter till angriparnas kommando- och kontrollinfrastruktur körs ett kraftigt maskerat PowerShell-skript.
Skriptet installerar en medföljande Python-laddare och skapar en schemalagd uppgift. Angriparna maskerar uppgiften som en vanlig programuppdatering för att behålla åtkomsten efter att datorn har startats om.
Skadeprogrammet ändrar även filernas tidsstämplar och raderar PowerShell-historiken. Dessa åtgärder gör infektionen svårare att utreda.
Slutligen injicerar laddaren ACR Stealer i en legitim systemprocess. Därefter körs skadeprogrammet direkt i minnet.
Blockkedjetjänster döljer uppdaterade platser
Vissa versioner av ACR Stealer använder offentliga blockkedjetjänster för att hitta nya nyttolaster eller kommando- och kontrollservrar.
Tekniken kallas ibland EtherHiding. Angriparna lagrar instruktioner eller adresser via blockkedjebaserade tjänster i stället för att placera dem direkt i skadeprogrammet.
Därför kan de uppdatera sin infrastruktur utan att ändra de ursprungliga skadliga filerna. Det kan också bli svårare att blockera operationen eftersom försvarare kan tveka inför att begränsa legitima blockkedjetjänster.
Den andra kedjan döljer skadeprogram i bilder
Den andra stora leveransmetoden börjar också med ett ClickFix-meddelande.
Den här versionen använder dock Microsoft HTML Application Host, även kallat MSHTA, för att hämta skadligt innehåll från en server som kontrolleras av angriparen.
Attacken startar sedan ett maskerat PowerShell-nedladdningsprogram. Därefter extraherar skadeprogrammet en krypterad nyttolast som är dold i en offentligt lagrad JPEG-bild.
Tekniken kallas steganografi. Den gör det möjligt för angripare att dölja skadliga data i en bild som ser vanlig ut.
Systemet dekrypterar den dolda nyttolasten och kör den direkt i minnet. Därmed kan skadeprogrammet lämna färre tydliga filer på enheten.
Stulen information förbereds för exfiltrering
Trots de tekniska skillnaderna har båda attackkedjorna för ACR Stealer samma mål.
Skadeprogrammet söker igenom den infekterade enheten efter användbar information och samlar in resultaten. Därefter placerar det de stulna uppgifterna i ett arkiv innan de skickas till angriparna.
Stulna webbläsartokens och sessionscookies skapar en allvarlig risk. Brottslingar kan använda dem för att komma åt företagskonton utan offrets lösenord.
Samtidigt kan synkroniserade molnmappar innehålla kontrakt, ekonomisk information, interna rapporter, kunddata eller andra konfidentiella dokument.
Organisationer kan minska risken
Företag kan minska exponeringen genom att blockera nyregistrerade domäner och domäner med lågt anseende. De bör även begränsa åtkomsten till onlineresurser som de anställda inte behöver i arbetet.
Dessutom kan regler för applikationskontroll hindra betrodda verktyg från att starta fjärrinnehåll. Organisationer bör noggrant övervaka PowerShell, Python, MSHTA och rundll32.exe, särskilt när de kör filer från platser där användare har skrivrättigheter.
Säkerhetsteam bör även undersöka ovanliga schemalagda uppgifter, raderad kommandohistorik, misstänkta WebDAV-anslutningar och oväntad åtkomst till webbläsardatabaser.
Framför allt måste medarbetarna kunna känna igen ClickFix-meddelanden. Legitima webbplatser ska inte be besökare att kopiera kommandon till PowerShell, Kommandotolken eller andra systemverktyg.


0 svar till ”ACR Stealer-attacker ökar kraftigt mot företagskunder”