Säkerhetsforskare har observerat en ökad aktivitet kopplad till ACR Stealer, en familj av informationsstjälande skadlig programvara som är kopplad till Amatera Stealer-ekosystemet. Aktiviteten var särskilt utbredd från slutet av april till mitten av juni 2026 och har lyckats kompromettera företagsmiljöer.
Kampanjerna använder sig av social manipulation via ClickFix, där en skadlig webbplats, en falsk CAPTCHA, ett programmeddelande eller ett felsökningsmeddelande uppmanar användaren att kopiera och köra ett kommando via dialogrutan ”Kör” i Windows eller ett annat kommandogränssnitt.
Ingen sårbarhet i programvaran krävs. Infektionen inleds när den utsatta användaren manuellt kör det kommando som angriparen tillhandahållit.
När ACR Stealer väl är installerat kan det samla in sparade användarnamn och lösenord i webbläsaren, webbläsarkakor, aktiva sessionstoken, autentiseringsartefakter som skyddas av Windows Data Protection API, Microsoft 365-dokument, PDF-filer, filer som lagras i mappar synkroniserade med OneDrive och SharePoint samt annan potentiellt känslig företagsinformation.
Stölden av aktiva sessionstoken är särskilt allvarlig eftersom den kan göra det möjligt för en angripare att få åtkomst till ett konto utan att behöva ange lösenordet på nytt eller genomföra multifaktorautentisering. Att endast byta lösenord kan därför vara otillräckligt efter en misstänkt säkerhetsöverträdelse.
Två framträdande intrångskedjor har identifierats. Den första är en WebDAV-baserad kedja som använder rundll32.exe, förvrängd PowerShell, Python-laddare, persistens via schemalagda uppgifter och, i vissa fall, blockkedjebaserad kommando- och kontrollhantering. Den andra är en kedja som huvudsakligen är filfri och använder mshta.exe, VBScript, förvrängd PowerShell, leverans av steganografisk nyttolast via JPEG-bilder samt körning i minnet.
Organisationer bör omedelbart söka efter de beteenden som beskrivs i detta råd och stärka kontrollerna kring skripttolkar, Windows-binärer som utnyttjar befintliga systemresurser, lagring av inloggningsuppgifter i webbläsare, WebDAV och kommandon som körs av användaren.
Affärsrisk
En lyckad infektion med ACR Stealer kan leda till att anställdas, administratörers och tjänstekonton komprometteras. Den kan också möjliggöra obehörig åtkomst till Microsoft 365 och andra molntjänster, kringgå multifaktorautentisering genom stulna sessionstoken samt exponera konfidentiella dokument och immateriella rättigheter.
Ytterligare konsekvenser kan vara att företagets e-postkomprometteras, bedrägliga transaktioner, obehörig åtkomst till data, lateral rörelse in i ytterligare system samt efterföljande ransomware, utpressning eller spionageaktivitet. En infektion kan också medföra skyldigheter enligt lagstiftning, avtal och krav på anmälan av dataintrång.
Risken är förhöjd när den drabbade användaren har privilegierad åtkomst, hanterar känsliga dokument eller har aktiva sessioner på molnadministrationsportaler.
Initial åtkomst: ClickFix-social manipulation
Båda de observerade kampanjerna inleds med ett ClickFix-bete. Potentiella leveransmekanismer inkluderar skadliga annonser, förgiftning av sökmotoroptimering, komprometterade webbplatser, falska CAPTCHA-verifieringssidor, falska felmeddelanden i webbläsare eller applikationer, webbplatser som utger sig för att vara webbplatser för artificiell intelligens, produktivitetsverktyg eller nedladdning av programvara samt instruktioner som presenteras som nödvändiga felsökningssteg.
Sidan uppmanar användaren att kopiera ett kommando, öppna dialogrutan ”Kör” i Windows, klistra in kommandot och trycka på Enter.
Användare kan tro att kommandot krävs för att verifiera att de är människor, reparera ett program, installera legitim programvara, få åtkomst till innehåll eller genomföra en säkerhetskontroll.
En legitim CAPTCHA- eller webbplatsverifieringsprocess bör inte kräva att användaren klistrar in kommandon i Windows-dialogrutan ”Kör”, kommandotolken, PowerShell, terminalen eller en webbläsares utvecklarkonsol.
Observerad intrångskedja 1: WebDAV och Python-laddare
Inledande körning
Det av angriparen tillhandahållna kommandot startar cmd.exe och använder rundll32.exe för att ladda en DLL från en fjärrplats via WebDAV över HTTPS.
Observerade varianter inkluderar direkt körning av rundll32.exe mot en fjärrresurs och användning av pushd för att mappa en fjärr-WebDAV-resurs till en tillfällig enhet. Andra varianter använder conhost.exe --headless, fördröjd expansion av miljövariabler och förvrängning av kommandon. Fjärrvägar kan innehålla katalognamn i GUID-format, medan hämtade filer kan ha vilseledande namn eller ovanliga filändelser, såsom google.ct.
Användningen av pushd kan få innehåll som finns på en fjärrserver att se ut som om det körs från en lokal enhetssökväg. Körning i headless-konsol minskar ytterligare de synliga indikatorerna för användaren.
PowerShell-installationsfasen
Efter att den fjärrstyrda DLL-filen har körts hämtar och startar den en kraftigt förvrängd PowerShell.
Observerade förvrängningstekniker inkluderar slumpmässiga variabelnamn, aritmetiska operationer utan funktionellt syfte, döda loopar, falskt kontrollflöde, kodade eller dynamiskt rekonstruerade strängar samt överdrivet långa eller fragmenterade kommandorader.
PowerShell-fasen kan ladda ner ett ZIP-arkiv som innehåller skadlig programvara och extrahera dess innehåll till mappen %LocalAppData%\Temp. Den extraherade mappen kan likna legitim programvara, till exempel LogiOptionsPlus. Den skadliga programvaran kan sedan starta ett Python-skript via en medföljande kopia av pythonw.exe.
Installationsprogrammet kan ta bort tidigare versioner av skadlig programvara, avsluta aktiva processer med skadlig programvara innan den installeras om och skapa en dold schemalagd uppgift som liknar ett legitimt program för uppdatering av programvara. Det kan också kopiera tidsstämplar från notepad.exe eller en annan betrodd fil och rensa PowerShell-kommandohistoriken för att minska den forensiska synligheten.
Körning i minnet
Python-laddaren använder flera lager av kodning, komprimering, strängmanipulation och dynamisk API-upplösning. Den slutliga nyttolasten rekonstrueras först vid körning.
Laddaren kan allokera minne via VirtualAlloc, kopiera shellkod till ett körbart minnesområde och överföra körningen via Windows Fiber API. Funktioner som är kopplade till denna aktivitet inkluderar ConvertThreadToFiber, CreateFiber och SwitchToFiber. Nyttolasten kan också injiceras i eller köras inuti en annan systemprocess.
Blockkedjebaserad upplösning av kommando- och kontroll
Vissa infektioner använder offentliga blockkedjebaserade tjänster för fjärrproceduranrop eller tredjeparts Web3-infrastruktur som en dead-drop-resolver.
Denna teknik, som ibland kallas EtherHiding, gör det möjligt för angriparen att lagra eller uppdatera en payload-plats eller en kommando- och kontrolladress på en offentlig blockchain. Detta kan göra det svårare att störa infrastrukturen eftersom skadlig programvara inte enbart förlitar sig på en konventionell domän som kontrolleras av angriparen.
Anslutningar till blockkedjor eller Web3-tjänster är inte automatiskt skadliga. Anslutningar som härrör från pythonw.exe, PowerShell, mshta.exe eller en ovanlig underprocess bör dock undersökas.
Observerad intrångskedja 2: MSHTA och steganografisk nyttolast
Inledande körning
Kommandot ClickFix startar mshta.exe och hämtar HTA-innehåll på distans från en infrastruktur som kontrolleras av angriparen.
HTA-filen innehåller VBScript som använder Component Object Model-objekt för att avkoda och starta ett kodat PowerShell-steg.
PowerShell-körning
PowerShell-komponenten kan generera en offer-specifik identifierare, inaktivera eller kringgå certifikatvalidering, hämta krypterat innehåll och köra det hämtade innehållet direkt i minnet.
Den kan använda slumpmässiga variabler, döda slingor, falsk logik och anpassade krypteringsrutiner för att försvåra analysen. Körningskedjan är också utformad för att undvika att skriva igenkännbara nyttolaster till disken.
Nyttolast dold i en bild
Malwaren hämtar en JPEG-bild från en offentlig bildhostingtjänst. Skadliga data är kodade i bildens pixlar.
Anpassade rutiner extraherar de inbäddade uppgifterna, dekrypterar dem, dekomprimerar dem, löser de nödvändiga Windows-API:erna och kör nyttolasten direkt i minnet.
API:er som är associerade med denna exekveringskedja kan inkludera LoadLibrary, GetProcAddress, VirtualAlloc, CreateThread och WaitForSingleObject.
En JPEG-fil som laddas ner från en offentlig bildtjänst bör betraktas som misstänkt när den hämtas av PowerShell, mshta.exe, en skriptmotor eller en annan process som inte är en webbläsare och omedelbart följs av minnesallokering eller kodkörning.
Stöld av inloggningsuppgifter och dokument
Efter körningen riktar sig ACR Stealer mot Chromium-baserade webbläsare, inklusive Google Chrome och Microsoft Edge.
Mål för stöld kan vara databaserna för inloggningsdata och webbdata, webbläsarens cookie-lagring, sparade lösenord, autentiseringstoken, information för automatisk ifyllning, aktiva webbsessionscookies, webbläsarens krypteringsnycklar och Windows DPAPI-skyddade data.
Malwaren söker också efter värdefulla filer, inklusive PDF-dokument, Microsoft Word-dokument, Microsoft Excel-arbetsböcker och Microsoft PowerPoint-presentationer. Den kan söka i katalogerna Skrivbord och Nedladdningar, samt i filer som synkroniserats via OneDrive och SharePoint.
Insamlad data kan placeras i ett arkiv innan den exfiltreras.
Om du är orolig för något av de hot som beskrivs i detta meddelande eller behöver hjälp med att avgöra vilka åtgärder du bör vidta för att skydda dig mot de allvarligaste hoten som din organisation står inför, vänligen kontakta din kundansvarige eller ta kontaktmed oss för att ta reda på hur du kan skydda din organisation.
