Вымогатели ACR Stealer атакуют предприятия через ClickFix: две кампании с WebDAV и стеганографией

Stealer

Специалисты Microsoft Defender Experts с конца апреля по середину июня 2026 года наблюдали рост активности инфостилера ACR Stealer в корпоративных средах. Злоумышленники использовали технику социальной инженерии ClickFix для кражи учетных данных браузеров, токенов аутентификации и чувствительных документов. Успешная компрометация открывает доступ к корпоративным облачным ресурсам и может привести к дальнейшим атакам внутри сети.

Описание

ACR Stealer - семейство вредоносного ПО для кражи информации, распространяемое по модели "вредоносное ПО как услуга" (MaaS). По данным исследователей, оно представляет собой ребрендинг более раннего стилера Amatera. В рамках наблюдаемой активности выделяются две кампании, которые различаются методами доставки полезной нагрузки, способами выполнения и обхода защиты, но объединены одинаковой начальной точкой - фишинговым приглашением ClickFix.

ClickFix-приманка имитирует сообщение об ошибке или требование верификации: жертве предлагают скопировать и выполнить команду в командной строке. Обе кампании начинаются именно с такого триггера, но дальнейшие цепочки атак расходятся. Первая кампания использует удаленные WebDAV-ресурсы, многоступенчатые PowerShell и Python-загрузчики, а также - в ряде случаев - блокчейн-сервисы для разрешения адресов командно-контрольного сервера (C2). Вторая кампания построена на полностью файл-лесс подходе: применяются MSHTA, обфусцированный PowerShell и стеганография для загрузки полезной нагрузки в память.

Согласно отчету Microsoft Defender Experts, обе кампании активно эксплуатировались с конца апреля по середину июня 2026 года. Несмотря на разницу в технике, конечная цель одна - кража сохраненных в браузере паролей, куки и токенов, а также сбор документов для последующей эксфильтрации.

Кампания 1: WebDAV, Python и блокчейн-резолверы

В первой кампании ClickFix-приглашение запускает цепочку через cmd.exe. Команда вызывает rundll32.exe для загрузки DLL с удаленного WebDAV-ресурса по протоколу HTTPS. Путь к файлу часто содержит GUID-подобные каталоги и имена, маскирующиеся под легитимные ресурсы, например google.ct. Исследователи зафиксировали три варианта команды: прямой вызов rundll32, монтирование WebDAV-шары через pushd и более скрытый вариант с использованием conhost.exe -headless. Последний подавляет видимое окно консоли и применяет обфускацию через переменные окружения с отложенным раскрытием.

После загрузки DLL стилер устанавливает связь с инфраструктурой злоумышленников и выполняет сильно обфусцированный PowerShell-скрипт. Скрипт содержит избыточные арифметические операции без реальной работы, мертвые циклы, ложные ветвления и случайные имена переменных - все для усложнения статического анализа и обхода сигнатур. Затем PowerShell загружает ZIP-архив с полезной нагрузкой, распаковывает его в папку %LocalAppData%\Temp с обманным именем (например, LogiOptionsPlus) и запускает Python-скрипт через встроенный pythonw.exe без консоли. Перед установкой предыдущие версии удаляются - по сути, механизм работает как автоматический обновитель. Закрепление в системе обеспечивается скрытой задачей в планировщике, замаскированной под легитимное обновление ПО. Для снижения заметности стилер копирует временные метки с доверенного бинарника notepad.exe на развернутые файлы и очищает историю команд PowerShell.

Python-загрузчик представляет собой многослойный обфускатор: динамическое разрешение API, реконструкция строк с кодированием Base64, сжатие zlib, сдвиги и реверс символов. Финальная стадия выполняет shell-код в памяти с применением Windows Fiber API (ConvertThreadToFiber, CreateFiber, SwitchToFiber) и функций VirtualAlloc и CreateFiber. Это позволяет избежать записи на диск. Внедренный код начинает сбор учетных данных из браузеров через Windows Data Protection API (DPAPI), а также сканирует систему на предмет PDF, документов Microsoft 365 и файлов в корпоративных синхронизированных каталогах OneDrive и SharePoint. Собранные данные архивируются, что указывает на подготовку к эксфильтрации.

Особенность части инцидентов первой кампании - использование блокчейн-сервисов для разрешения C2, известное как техника EtherHiding. Дополнительный Python-загрузчик обращается к публичным RPC-узлам блокчейна и сторонним Web3-инфраструктурным провайдерам, получая оттуда адрес полезной нагрузки или C2. Это позволяет злоумышленникам динамически менять инфраструктуру без переразвертывания вредоносного ПО, сильно усложняя обнаружение и блокировку.

Кампания 2: MSHTA, стеганография и выполнение в памяти

Вторая кампания отличается преимущественно файл-лесс исполнением. ClickFix снова запускает команду, но на этот раз через MSHTA, которая извлекает и выполняет удаленное HTA-содержимое. Встроенный VBScript-загрузчик использует COM-объекты для декодирования и выполнения PowerShell-кода. Этот код генерирует уникальный идентификатор жертвы, отключает проверку сертификатов и загружает следующую стадию напрямую в память.

Ключевой элемент кампании - стеганография. Вместо загрузки дополнительного скрипта стилер получает JPEG-изображение с публичного хостинга картинок. PowerShell-скрипт содержит пользовательские функции, извлекающие из пикселей изображения зашифрованную и сжатую полезную нагрузку, расшифровывающие и выполняющие её в памяти. Shell-код динамически разрешает API LoadLibrary, GetProcAddress, VirtualAlloc, CreateThread и WaitForSingleObject для рефлексивного выполнения, не оставляя следов на диске.

После активации стилер обращается к базам данных Login Data и Web Data браузеров Chromium (Google Chrome, Microsoft Edge), а также применяет DPAPI для извлечения паролей, куки и токенов. Дополнительно он перечисляет PDF-документы в папках Desktop и Downloads. Сочетание кражи учетных данных браузера и систематического доступа к документам соответствует задачам сбора чувствительной информации для дальнейшей эксфильтрации.

Рекомендации по защите

Для снижения риска атак с использованием ClickFix специалисты Microsoft советуют проводить обучение пользователей, внедрять веб-фильтрацию для блокировки подозрительных доменов, ограничивать запуск PowerShell, Python, mshta.exe и rundll32.exe из пользовательских каталогов. Необходимо отслеживать создание скрытых задач планировщика, маскирующихся под обновления, аномальный доступ к базам браузеров и вызовы DPAPI. При подозрении на компрометацию следует изолировать устройства, менять скомпрометированные учетные данные и отзывать токены, проверять механизмы закрепления и анализировать исходящие соединения к удаленным ресурсам, хостингам изображений и блокчейн-узлам.

Инциденты с ACR Stealer демонстрируют эволюцию инфостилеров: злоумышленники комбинируют социальную инженерию, многоступенчатые загрузчики, стеганографию и блокчейн-инфраструктуру для обхода традиционных средств защиты. Организациям стоит учитывать обе описанные цепочки атак при построении защитных стратегий.

Индикаторы компрометации

Dpmain

  • apigrokcloud.icu
  • auramatrixa.com
  • breaksd.wifihot.icu
  • contrite.quirksturdy.icu
  • cpppemwjewjoiwejow.sale
  • creativecommunityinfo.art
  • deep-harborio.com
  • enhanceblabber.cc
  • fast.raidher.icu
  • looksta.icu
  • prism-matrixs.com
  • prism-vertex.com
  • proton-network.com
  • ux.strainedeasily.icu
  • walter.filloco.icu
  • zealpraxis.com

Комментарии: 0