КИБЕРБЕЗОПАСНОСТЬ

Microsoft предупредила о всплеске атак стилера ACR Stealer

Microsoft зафиксировала всплеск атак ACR Stealer с конца апреля по середину июня: вредонос крадет пароли, токены и документы у корпоративных клиентов.

✍️ Редакция iTech News | 19.07.2026 | ⏱ 4 мин | Источник: BleepingComputer
🕵

Microsoft предупредила корпоративных клиентов о росте атак с использованием ACR Stealer: с конца апреля по середину июня компания наблюдала заметный всплеск кампаний, нацеленных на кражу паролей, токенов аутентификации и рабочих документов. Для ИТ-команд это неприятный, но показательный сигнал: ACR Stealer бьет не по экзотике, а по повседневным связкам вроде браузера, PowerShell и OneDrive, то есть по тому, что в реальных компаниях почти всегда под рукой.

По данным BleepingComputer, Microsoft выделила две самые распространенные цепочки заражения. В обеих атакующие начинают с ClickFix, уже хорошо знакомого метода социальной инженерии, когда пользователя подталкивают вручную выполнить «исправляющую» команду якобы для устранения ошибки или подтверждения, что он человек. Разница дальше в деталях доставки: в одном сценарии злоумышленники тянут вредоносную DLL с удаленного WebDAV-ресурса через rundll32.exe, в другом запускают MSHTA, который подтягивает вредоносный контент с сервера атакующего и разворачивает PowerShell-загрузчик. Старые системные утилиты снова работают как бесплатный набор для постэксплуатации, и именно в этом вся проблема.

Первая цепочка выглядит особенно неприятно для SOC и администраторов, потому что маскируется под вполне обычную сетевую активность. Microsoft пишет, что операторы используют структуру каталогов и имена файлов на основе GUID в WebDAV-путях, чтобы они походили на легитимные ресурсы. В качестве примера упоминается имя вроде google.ct. После связи с командным сервером выполняется сильно обфусцированный PowerShell-скрипт, который запускает инсталлятор, закрепляется в системе, ставит встроенный Python loader, создает запланированную задачу под видом обновления ПО, меняет временные метки файлов и чистит историю PowerShell. Финальный payload внедряется в системный процесс и работает в памяти. То есть следов на диске меньше, а шум в логах есть, но он выглядит как скучная бытовая рутина Windows.

Во второй схеме ACR Stealer получает доставку через MSHTA. После запуска вредонос скачивает зашифрованный payload, спрятанный в публично размещенном JPEG-изображении с использованием стеганографии, и исполняет его прямо в памяти. Некоторые варианты дополнительно используют публичные блокчейн-сервисы как dead-drop resolver для получения свежих адресов полезной нагрузки или C2-инфраструктуры. Этот прием известен как EtherHiding и удобен тем, что инфраструктура управления становится менее прямолинейной для блокировок. Если коротко, то атакующие все чаще комбинируют то, что уже разрешено в среде, с тем, что сложно быстро отличить от легитимной активности. Для защитников это всегда плохая комбинация.

Сам вредонос относится к модели malware-as-a-service и, по оценке Microsoft, вероятно, является ребрендингом Amatera Stealer. Цель у него вполне приземленная и потому опасная для бизнеса: вытащить максимум ценного из пользовательского профиля и синхронизируемых рабочих папок. Среди собираемых данных Microsoft перечисляет пароли, cookies, данные сессий и токены аутентификации из браузеров, расшифровку данных браузера через Windows DPAPI, доступ к базам Chromium-браузеров в Chrome и Edge, поиск PDF и документов Microsoft 365, а также сбор файлов с рабочего стола, из папки Downloads и из корпоративно синхронизируемых каталогов OneDrive и SharePoint. Дальше все архивируется и уходит наружу. Иными словами, ACR Stealer забирает не только учетные данные, но и контекст: документы, черновики, клиентские файлы, артефакты проектов. Для вымогателей, брокеров первоначального доступа и банального промышленного шпионажа этого более чем достаточно.

Здесь важен и более широкий контекст. ClickFix за последний год превратился в один из самых неприятных способов обойти привычную осторожность пользователей. В отличие от старого фишинга, где жертву надо уговорить открыть вложение, здесь ей предлагают «самой себе помочь»: вставить команду, снять ограничение, проверить доступ, исправить проблему. Для технически грамотных сотрудников это иногда даже работает лучше, потому что сценарий выглядит как рутинная диагностика. Microsoft отдельно подчеркивает, что две описанные кампании не покрывают весь набор методов доставки ACR Stealer, а значит, цепочек может быть больше. Если команда безопасности ловит только известные IOC, а не поведение, то шансы встретить новую вариацию в продуктивной среде довольно высоки.

Для разработчиков, продактов и ИТ-руководителей эта история не про очередной «еще один стилер», а про архитектурную слабость рабочих мест. Браузер давно стал контейнером для корпоративной идентичности: там лежат пароли, живут сессии, токены SSO, доступы к облакам, DevOps-панелям, CRM и внутренним админкам. Если ACR Stealer получает такой набор, компрометация одного пользователя быстро превращается в проблему не одного ноутбука, а всей компании. Особенно если в среде не ограничены PowerShell, mshta.exe, Python и запуск контента с удаленных ресурсов, а доступ к новым или низкорепутационным доменам фильтруется формально, для галочки. Microsoft рекомендует как раз обратное: жестче фильтровать веб-доставку, блокировать новые и сомнительные домены, ограничивать ненужные онлайн-ресурсы и применять правила контроля приложений для запуска из удаленных источников и из user-writeable путей.

Практический вывод довольно жесткий. Если сотрудник может по инструкции из браузера запустить команду, которая открывает дорогу к WebDAV, MSHTA и PowerShell, вопрос уже не в том, появится ли рядом ACR Stealer, а в том, какой именно стилер придет первым и сколько данных успеет упаковать до срабатывания защитных правил. Корпоративным командам придется внимательнее смотреть не только на вредоносные файлы, но и на легитимные утилиты, которые внезапно начали вести себя слишком творчески. Подробности кампаний собраны в материале BleepingComputer.

Поделиться: Telegram X LinkedIn