Microsoft наблюдава рязък скок в атаките, използващи злонамерения софтуер ACR Stealer за кражба на съхранени в браузъра пароли, токени за автентификация и чувствителни документи от нейни корпоративни клиенти.
Между края на април и средата на юни атакуващият е използвал метода за социално инженерство ClickFix, WebDAV сървъри и помощната програма MSHTA (Microsoft HTML Application Host) за доставяне на злонамерения код за кражба на информация.
ACR Stealer е услуга от типа „злонамерен софтуер като услуга“ (malware-as-a-service - MaaS), за която се смята, че е ребрандиране на зловредния софтуер Amatera Stealer.
Въпреки че съществуват множество методи за доставяне на зловредния софтуер, Microsoft откроява две вериги на компрометиране като най-разпространени за ACR Stealer.
Първата кампания започва с примамка ClickFix, която изпълнява команда за стартиране на зловреден DLL файл от отдалечен WebDAV ресурс чрез rundll32.exe. Злоупотребата с WebDAV от страна на киберпрестъпниците е често срещана тактика, наблюдаваната в минали атаки, доставящи зловредния софтуер Bumblebee и Voldemort.
В доклад от тази седмица Microsoft посочва, че злонамереният субект обикновено използва структура на директориите, базирана на GUID, и имена на файлове в WebDAV пътя, за да имитира легитимни ресурси (например google.ct) и да смеси активността с очаквания мрежов трафик.
След установяване на комуникация с инфраструктурата за управление и контрол (C2), се изпълнява „силно скрит PowerShell скрипт“ за стартиране на инсталатора на зловредния софтуер и осигуряване на постоянно присъствие в системата.
Процедурата инсталира пакетен Python зареждач (loader), създава планирана задача, маскирана като софтуерно обновяване, манипулира времевите клейма, изтрива хронологията на PowerShell и инжектира финалния злонамерен код в системен процес за изпълнение директно в паметта. Някои варианти използват публични блокчейн услуги за разпознаване на адреси, за да получат актуализираните местоположения на зловредния код или C2 адресите – популярна техника, известна също като „EtherHiding“.
При втората верига за доставяне атакуващият използва ClickFix за стартиране на MSHTA, което извлича зловредно съдържание от сървъра на нападателя и изпълнява скрит PowerShell скрипт за изтегляне. След това зловредният софтуер извлича криптиран код, скрит в публично хоствано стеганографско JPEG изображение, и го изпълнява директно в паметта.
Въпреки разликите, целта остава кражбата на чувствителни данни:
Всички данни се събират и архивират в подготовка за изпращане към атакуващия.
Като общо правило за защита срещу ClickFix атаки, потребителите трябва да избягват копирането и изпълнението на инструкции в командни интерпретатори, особено когато те твърдят, че коригират уязвимост или проверяват дали сте човек.
Microsoft препоръчва на организациите да намалят излагането на уеб-базирани вериги за доставяне чрез прилагане на филтри, блокиране на домейни с ниска репутация или нови домейни, и ограничаване на достъпа до онлайн ресурси, които не са необходими за бизнес операциите.