Специалисты Microsoft Defender Experts с конца апреля по середину июня 2026 года наблюдали рост активности инфостилера ACR Stealer в корпоративных средах. Злоумышленники использовали технику социальной инженерии ClickFix для кражи учетных данных браузеров, токенов аутентификации и чувствительных документов. Успешная компрометация открывает доступ к корпоративным облачным ресурсам и может привести к дальнейшим атакам внутри сети.
Описание
ACR Stealer - семейство вредоносного ПО для кражи информации, распространяемое по модели "вредоносное ПО как услуга" (MaaS). По данным исследователей, оно представляет собой ребрендинг более раннего стилера Amatera. В рамках наблюдаемой активности выделяются две кампании, которые различаются методами доставки полезной нагрузки, способами выполнения и обхода защиты, но объединены одинаковой начальной точкой - фишинговым приглашением ClickFix.
ClickFix-приманка имитирует сообщение об ошибке или требование верификации: жертве предлагают скопировать и выполнить команду в командной строке. Обе кампании начинаются именно с такого триггера, но дальнейшие цепочки атак расходятся. Первая кампания использует удаленные WebDAV-ресурсы, многоступенчатые PowerShell и Python-загрузчики, а также - в ряде случаев - блокчейн-сервисы для разрешения адресов командно-контрольного сервера (C2). Вторая кампания построена на полностью файл-лесс подходе: применяются MSHTA, обфусцированный PowerShell и стеганография для загрузки полезной нагрузки в память.
Согласно отчету Microsoft Defender Experts, обе кампании активно эксплуатировались с конца апреля по середину июня 2026 года. Несмотря на разницу в технике, конечная цель одна - кража сохраненных в браузере паролей, куки и токенов, а также сбор документов для последующей эксфильтрации.
Кампания 1: WebDAV, Python и блокчейн-резолверы
В первой кампании ClickFix-приглашение запускает цепочку через cmd.exe. Команда вызывает rundll32.exe для загрузки DLL с удаленного WebDAV-ресурса по протоколу HTTPS. Путь к файлу часто содержит GUID-подобные каталоги и имена, маскирующиеся под легитимные ресурсы, например google.ct. Исследователи зафиксировали три варианта команды: прямой вызов rundll32, монтирование WebDAV-шары через pushd и более скрытый вариант с использованием conhost.exe -headless. Последний подавляет видимое окно консоли и применяет обфускацию через переменные окружения с отложенным раскрытием.
После загрузки DLL стилер устанавливает связь с инфраструктурой злоумышленников и выполняет сильно обфусцированный PowerShell-скрипт. Скрипт содержит избыточные арифметические операции без реальной работы, мертвые циклы, ложные ветвления и случайные имена переменных - все для усложнения статического анализа и обхода сигнатур. Затем PowerShell загружает ZIP-архив с полезной нагрузкой, распаковывает его в папку %LocalAppData%\Temp с обманным именем (например, LogiOptionsPlus) и запускает Python-скрипт через встроенный pythonw.exe без консоли. Перед установкой предыдущие версии удаляются - по сути, механизм работает как автоматический обновитель. Закрепление в системе обеспечивается скрытой задачей в планировщике, замаскированной под легитимное обновление ПО. Для снижения заметности стилер копирует временные метки с доверенного бинарника notepad.exe на развернутые файлы и очищает историю команд PowerShell.
Python-загрузчик представляет собой многослойный обфускатор: динамическое разрешение API, реконструкция строк с кодированием Base64, сжатие zlib, сдвиги и реверс символов. Финальная стадия выполняет shell-код в памяти с применением Windows Fiber API (ConvertThreadToFiber, CreateFiber, SwitchToFiber) и функций VirtualAlloc и CreateFiber. Это позволяет избежать записи на диск. Внедренный код начинает сбор учетных данных из браузеров через Windows Data Protection API (DPAPI), а также сканирует систему на предмет PDF, документов Microsoft 365 и файлов в корпоративных синхронизированных каталогах OneDrive и SharePoint. Собранные данные архивируются, что указывает на подготовку к эксфильтрации.
Особенность части инцидентов первой кампании - использование блокчейн-сервисов для разрешения C2, известное как техника EtherHiding. Дополнительный Python-загрузчик обращается к публичным RPC-узлам блокчейна и сторонним Web3-инфраструктурным провайдерам, получая оттуда адрес полезной нагрузки или C2. Это позволяет злоумышленникам динамически менять инфраструктуру без переразвертывания вредоносного ПО, сильно усложняя обнаружение и блокировку.
Кампания 2: MSHTA, стеганография и выполнение в памяти
Вторая кампания отличается преимущественно файл-лесс исполнением. ClickFix снова запускает команду, но на этот раз через MSHTA, которая извлекает и выполняет удаленное HTA-содержимое. Встроенный VBScript-загрузчик использует COM-объекты для декодирования и выполнения PowerShell-кода. Этот код генерирует уникальный идентификатор жертвы, отключает проверку сертификатов и загружает следующую стадию напрямую в память.
Ключевой элемент кампании - стеганография. Вместо загрузки дополнительного скрипта стилер получает JPEG-изображение с публичного хостинга картинок. PowerShell-скрипт содержит пользовательские функции, извлекающие из пикселей изображения зашифрованную и сжатую полезную нагрузку, расшифровывающие и выполняющие её в памяти. Shell-код динамически разрешает API LoadLibrary, GetProcAddress, VirtualAlloc, CreateThread и WaitForSingleObject для рефлексивного выполнения, не оставляя следов на диске.
После активации стилер обращается к базам данных Login Data и Web Data браузеров Chromium (Google Chrome, Microsoft Edge), а также применяет DPAPI для извлечения паролей, куки и токенов. Дополнительно он перечисляет PDF-документы в папках Desktop и Downloads. Сочетание кражи учетных данных браузера и систематического доступа к документам соответствует задачам сбора чувствительной информации для дальнейшей эксфильтрации.
Рекомендации по защите
Для снижения риска атак с использованием ClickFix специалисты Microsoft советуют проводить обучение пользователей, внедрять веб-фильтрацию для блокировки подозрительных доменов, ограничивать запуск PowerShell, Python, mshta.exe и rundll32.exe из пользовательских каталогов. Необходимо отслеживать создание скрытых задач планировщика, маскирующихся под обновления, аномальный доступ к базам браузеров и вызовы DPAPI. При подозрении на компрометацию следует изолировать устройства, менять скомпрометированные учетные данные и отзывать токены, проверять механизмы закрепления и анализировать исходящие соединения к удаленным ресурсам, хостингам изображений и блокчейн-узлам.
Инциденты с ACR Stealer демонстрируют эволюцию инфостилеров: злоумышленники комбинируют социальную инженерию, многоступенчатые загрузчики, стеганографию и блокчейн-инфраструктуру для обхода традиционных средств защиты. Организациям стоит учитывать обе описанные цепочки атак при построении защитных стратегий.
Индикаторы компрометации
Dpmain
- apigrokcloud.icu
- auramatrixa.com
- breaksd.wifihot.icu
- contrite.quirksturdy.icu
- cpppemwjewjoiwejow.sale
- creativecommunityinfo.art
- deep-harborio.com
- enhanceblabber.cc
- fast.raidher.icu
- looksta.icu
- prism-matrixs.com
- prism-vertex.com
- proton-network.com
- ux.strainedeasily.icu
- walter.filloco.icu
- zealpraxis.com