Threat Advisories

Campañas de ACR Stealer que utilizan ingeniería social de ClickFix

Escrito por Integrity360 | 28-jul-2026 8:49:47

Los investigadores de seguridad han observado un aumento de la actividad relacionada con ACR Stealer, una familia de malware dedicada al robo de información asociada al ecosistema Amatera Stealer. Dicha actividad fue especialmente frecuente desde finales de abril hasta mediados de junio de 2026 y ha logrado comprometer entornos empresariales.

Las campañas utilizan ingeniería social de tipo «ClickFix», en la que un sitio web malicioso, un CAPTCHA falso, un mensaje de software o un mensaje de resolución de problemas indica al usuario que copie y ejecute un comando a través del cuadro de diálogo «Ejecutar» de Windows u otra interfaz de comandos.

No se requiere ninguna vulnerabilidad de software. La infección comienza cuando el usuario objetivo ejecuta manualmente el comando proporcionado por el atacante.

Una vez instalado, ACR Stealer puede recopilar nombres de usuario y contraseñas guardados en el navegador, cookies del navegador, tokens de sesión activos, artefactos de autenticación protegidos por la API de Protección de Datos de Windows, documentos de Microsoft 365, archivos PDF, archivos almacenados en carpetas sincronizadas con OneDrive y SharePoint, y otra información empresarial potencialmente sensible.

El robo de tokens de sesión activos es especialmente grave, ya que puede permitir a un atacante acceder a una cuenta sin tener que volver a introducir la contraseña ni completar la autenticación multifactorial. Por lo tanto, el simple cambio de contraseña puede resultar insuficiente tras un posible compromiso de seguridad.

Se han identificado dos cadenas de intrusión destacadas. La primera es una cadena basada en WebDAV que utiliza rundll32.exe, PowerShell ofuscado, cargadores de Python, persistencia mediante tareas programadas y, en algunos casos, resolución de comandos y control basada en blockchain. La segunda es una cadena predominantemente sin archivos que utiliza mshta.exe, VBScript, PowerShell ofuscado, entrega de carga útil esteganográfica a través de imágenes JPEG y ejecución en memoria.

Las organizaciones deben buscar de inmediato los comportamientos descritos en este aviso y reforzar los controles en torno a los intérpretes de scripts, los binarios de Windows que aprovechan los recursos del propio sistema, los almacenes de credenciales de los navegadores, WebDAV y los comandos ejecutados por los usuarios.

Riesgo empresarial

Una infección exitosa por ACR Stealer puede dar lugar al compromiso de cuentas de empleados, administradores y de servicio. También puede permitir el acceso no autorizado a Microsoft 365 y otros servicios en la nube, eludir la autenticación multifactorial mediante tokens de sesión robados y exponer documentos confidenciales y propiedad intelectual.

Otras consecuencias pueden incluir el compromiso del correo electrónico empresarial, transacciones fraudulentas, acceso no autorizado a datos, movimiento lateral hacia otros sistemas y actividades posteriores de ransomware, extorsión o espionaje. Una infección también puede dar lugar a obligaciones normativas, contractuales y de notificación de violaciones de seguridad.

El riesgo es elevado cuando el usuario afectado tiene acceso privilegiado, maneja documentos confidenciales o tiene sesiones activas en portales de administración en la nube.

Acceso inicial: ingeniería social de ClickFix

Ambas campañas observadas comienzan con un señuelo de ClickFix. Entre los posibles mecanismos de distribución se incluyen anuncios maliciosos, envenenamiento de la optimización de motores de búsqueda, sitios web comprometidos, páginas falsas de verificación CAPTCHA, mensajes falsos de error del navegador o de aplicaciones, sitios web suplantados de inteligencia artificial, productividad o descarga de software, e instrucciones presentadas como pasos necesarios para la resolución de problemas.

La página indica al usuario que copie un comando, abra el cuadro de diálogo «Ejecutar» de Windows, pegue el comando y pulse Intro.

Los usuarios pueden creer que el comando es necesario para verificar que son humanos, reparar una aplicación, instalar software legítimo, acceder a contenido o completar una comprobación de seguridad.

Un CAPTCHA legítimo o un proceso de verificación de un sitio web no debería exigir al usuario que pegue comandos en «Ejecutar» de Windows, en el Símbolo del sistema, en PowerShell, en la Terminal o en la consola de desarrollador de un navegador.

Cadena de intrusión observada 1: WebDAV y cargador de Python

Ejecución inicial

El comando proporcionado por el atacante inicia cmd.exe y utiliza rundll32.exe para cargar una DLL desde una ubicación WebDAV remota a través de HTTPS.

Entre las variaciones observadas se incluyen la ejecución directa de rundll32.exe contra un recurso remoto y el uso de «pushd» para asignar un recurso compartido WebDAV remoto a una unidad temporal. Otras variaciones utilizan «conhost.exe --headless», la expansión retardada de variables de entorno y la ofuscación de comandos. Las rutas remotas pueden contener nombres de directorios tipo GUID, mientras que los archivos recuperados pueden utilizar nombres engañosos o extensiones inusuales, como google.ct.

El uso de «pushd» puede hacer que el contenido alojado de forma remota parezca ejecutarse desde una ruta de unidad local. La ejecución en consola sin interfaz gráfica reduce aún más los indicadores visibles para el usuario.

Fase de instalación de PowerShell

Una vez ejecutada la DLL remota, esta recupera y ejecuta una instancia de PowerShell fuertemente ofuscada.

Entre las técnicas de ofuscación observadas se incluyen nombres de variables aleatorios, operaciones aritméticas sin finalidad funcional, bucles sin salida, flujo de control falso, cadenas codificadas o reconstruidas dinámicamente, y líneas de comando excesivamente largas o fragmentadas.

La etapa de PowerShell puede descargar un archivo ZIP que contenga el malware y extraer su contenido en %LocalAppData%\Temp. El directorio extraído puede parecerse a un software legítimo, como LogiOptionsPlus. A continuación, el malware puede ejecutar un script de Python a través de una copia incluida de pythonw.exe.

El instalador puede eliminar versiones anteriores del malware, terminar los procesos activos del malware antes de reinstalarlo y crear una tarea programada oculta que se asemeje a un actualizador de software legítimo. También puede copiar marcas de tiempo de notepad.exe u otro archivo de confianza y borrar el historial de comandos de PowerShell para reducir la visibilidad forense.

Ejecución en memoria

El cargador de Python utiliza múltiples capas de codificación, compresión, manipulación de cadenas y resolución dinámica de API. La carga útil final se reconstruye únicamente en tiempo de ejecución.

El cargador puede asignar memoria mediante VirtualAlloc, copiar código shell en una región de memoria ejecutable y transferir la ejecución a través de la API de fibras de Windows. Las funciones asociadas a esta actividad incluyen ConvertThreadToFiber, CreateFiber y SwitchToFiber. La carga útil también puede inyectarse o ejecutarse dentro de otro proceso del sistema.

Resolución de comando y control basada en blockchain

Algunas infecciones utilizan servicios de llamada a procedimientos remotos de cadenas de bloques públicas o infraestructura Web3 de terceros como resolutor de «dead-drop».

Esta técnica, a veces denominada «EtherHiding», permite al atacante almacenar o actualizar la ubicación de una carga útil o la dirección de comando y control en una cadena de bloques pública. Esto puede dificultar la interrupción de la infraestructura, ya que el malware no depende únicamente de un dominio convencional controlado por el atacante.

Las conexiones a servicios de cadena de bloques o Web3 no son automáticamente maliciosas. Sin embargo, deben investigarse las conexiones que se originen en pythonw.exe, PowerShell, mshta.exe o un proceso hijo inusual.

Cadena de intrusión observada 2: MSHTA y carga útil esteganográfica

Ejecución inicial

El comando ClickFix ejecuta mshta.exe y recupera contenido HTA remoto desde una infraestructura controlada por el atacante.

El HTA contiene VBScript que utiliza objetos del Modelo de Objetos de Componentes (COM) para descodificar y ejecutar una etapa codificada de PowerShell.

Ejecución de PowerShell

El componente de PowerShell puede generar un identificador específico para la víctima, desactivar o eludir la validación de certificados, recuperar contenido cifrado y ejecutar dicho contenido directamente en memoria.

Puede utilizar variables aleatorias, bucles sin salida, lógica falsa y rutinas de cifrado personalizadas para complicar el análisis. La cadena de ejecución también está diseñada para evitar escribir cargas útiles reconocibles en el disco.

Carga útil oculta en una imagen

El malware recupera una imagen JPEG de un servicio público de alojamiento de imágenes. Los datos maliciosos están codificados dentro de los píxeles de la imagen.

Unas rutinas personalizadas extraen los datos incrustados, los descifran, los descomprimen, resuelven las API de Windows necesarias y ejecutan la carga útil directamente en memoria.

Las API asociadas a esta cadena de ejecución pueden incluir LoadLibrary, GetProcAddress, VirtualAlloc, CreateThread y WaitForSingleObject.

Una imagen JPEG descargada de un servicio público de imágenes debe considerarse sospechosa cuando es recuperada por PowerShell, mshta.exe, un motor de scripts u otro proceso que no sea un navegador, y va seguida inmediatamente de un comportamiento de asignación de memoria o ejecución de código.

Robo de credenciales y documentos

Tras su ejecución, ACR Stealer se dirige a los navegadores basados en Chromium, incluidos Google Chrome y Microsoft Edge.

Los elementos a los que se dirige pueden incluir las bases de datos de datos de inicio de sesión y datos web, los almacenes de cookies del navegador, las contraseñas guardadas, los tokens de autenticación, la información de autocompletado, las cookies de sesiones web activas, las claves de cifrado del navegador y los datos protegidos por DPAPI de Windows.

El malware también busca archivos de gran valor, como documentos PDF, documentos de Microsoft Word, libros de Microsoft Excel y presentaciones de Microsoft PowerPoint. Puede buscar en los directorios «Escritorio» y «Descargas», así como en archivos sincronizados a través de OneDrive y SharePoint.

Los datos recopilados pueden guardarse en un archivo antes de su exfiltración.

Si le preocupan alguna de las amenazas descritas en este boletín o necesita ayuda para determinar qué medidas debe tomar para protegerse de las amenazas más graves a las que se enfrenta su organización, póngase en contacto con su gestor de cuentas o, si lo prefiere, contáctenospara averiguar cómo puede proteger su organización.