ACR Stealer: die einfache Aktion des Schlagens und Laufens, die die Tür Ihres Unternehmensnetzwerks öffnet

Autor: Veröffentlicht 4 min de lectura 236 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Das Aussehen und die schnelle Zirkulation von ACR Stealer - auch in einigen Berichten als Amatera oder AcridRain in seiner kommerziellen Evolution genannt - zeigt wieder eine einfache und schmerzhafte Lektion: viele anspruchsvolle Intrusionen beginnen mit einer banalen menschlichen Geste. Ein Benutzer, der einen Befehl in der Run-Box festhält und führt, ist in der Praxis der Hauptschlüssel, der ein Unternehmensnetzwerk öffnet Und das repariert keine Patches oder Software-Updates.

Die beiden von Microsoft beschriebenen Lieferpfade zeigen eine Reihe moderner Techniken: eine voll bewegungslose Kette, die mshta.exe, VBScript und ein JPEG-Bild missbraucht, das die Nutzlast in seinen Pixeln enthält; und eine andere, die Festplattenkomponenten von einer WebDAV-Ressource schreibt, startet eine legitime Python binär und hält mit programmierten Aufgaben, die Updates simulieren. Der gemeinsame Nenner ist Social Engineering und direkte Ausführung von Aufträgen durch den Benutzer nicht die Ausbeutung eines technischen Fehlers.

ACR Stealer: die einfache Aktion des Schlagens und Laufens, die die Tür Ihres Unternehmensnetzwerks öffnet
Bild generiert mit IA.

Die Folgen sind klar und gefährlich: ACR-Zugriffskennwörter gespeichert in Browsern, Live-Sessions-Token, PDFs und synchronisierten Dokumenten von OneDrive und SharePoint. Das macht eine engagierte Maschine zu einer offenen Tür für Unternehmenskonten und geteilte Daten. Microsoft und Response-Teams empfehlen, neben der Isolierung von Host, den Zugriff auf Tokens und nicht nur rotierende Passwörter, weil Tokens können auch nach dem Tastenwechsel weiterhin Sitzungen autorisieren.

Die Verwendung von eingebetteten Nutzlastbildern und legitimen Dateiunterkünften (ImgBB, Image Services, WebDAV) erschwert die Erkennung und Techniken wie EtherHering - wo Adressen oder Zeichen in Smart Contracts in öffentlichen Blockchains veröffentlicht werden - machen einen Teil der Infrastruktur schwer zu neutralisieren. Der Angriff basiert auf legitimen Werkzeugen und Dienstleistungen zu verstecken und zu bestehen, so dass traditionelle Signatur-basierte Telemetrie gegen diese Varianten ausfällt.

Aus defensiver Sicht müssen zwei Realitäten akzeptiert werden: Die erste, klassische technische Verhütung eliminiert keine sozialen Vektoren; zweitens gibt es administrative und härtende Kontrollen, die die Gelegenheitsfenster des Angreifers stark reduzieren. Maßnahmen wie das Entfernen des Tabellenlaufs nach Gruppenrichtlinien, das Blockieren von mshta.exe mit AppLocker oder WDAC, die Anwendung von Anwendungskontrolle und Angriff Oberflächenreduktion Regeln, so dass PowerShell, Python oder rundll32 nicht heruntergeladene Inhalte von% LocalAppData% oder Temp sind konkrete und effektive Aktionen.

Im Nachweis ist das Verhalten entscheidend: Prozesse wie rundl32. exe, die Netzwerkverbindungen ohne klare Parameter, reflektierende Anrufe im Speicher, ungewöhnliche Aktivität gegenüber Bildhosts oder WebDAV-Mounts sind Verpflichtungsindikatoren, die sofortige Forschung verdienen. Proaktive Jagd, schnelle Isolation und Widerruf von Anmeldeinformationen und Token sollten Teil der Antwortverfahren sein um den Seitenzugriff und die Exfiltration empfindlicher Geräte abzuschneiden.

Die öffentliche Erzählung über ACR stellt auch eine Warnung über Bedrohungsinformationen dar: Berichte zeigen oft repräsentative Teile der Infrastruktur und des Verhaltens, geben aber keine vollständigen Zahlen oder festen Befugnisse. Microsoft war vorsichtig, einen bestimmten Schauspieler nicht zu binden und die Familie für sein Verhalten zu beschreiben; diejenigen, die diese Werkzeuge bedienen und verkaufen ändern Namen und Platten, so dass die Etiketten entwickeln, während die Technik fortbesteht.

ACR Stealer: die einfache Aktion des Schlagens und Laufens, die die Tür Ihres Unternehmensnetzwerks öffnet
Bild generiert mit IA.

Für Geschäftssicherheitsbeamte: delegieren Sie nicht alle Verteidigung auf die Patches oder die Antivirus-Firma. Kombinieren Sie technische Steuerungen (AppLocker / WDAC, Ausführungsrichtlinien, mshta-Block, Leistungseinschränkungen von Downloads / Temp), risikoorientiertes Training, um Befehle und Betriebsabläufe einzufügen und auszuführen, um Token zu widerrufen und OneDrive / SharePoint-Synchroniken zu überprüfen. Überprüfen Sie programmierte Aufgaben mit verdächtigen Namen und Zeitentomping und PowerShell-Geschichte löschen Suchanfragen.

Die Community- und Response-Teams bieten nützliche Materialien für die Umsetzung von Gegenmaßnahmen und Jagdrecherchen; sie sollten konsultiert und an ihre eigene Umgebung angepasst werden. Microsoft veröffentlicht Anleitungen und Erkennungen auf seinem Security-Blog, und das SANS Internet Storm Center hält Bitácoras und Analysen, die helfen, Infektionsketten basierend auf Maldumping oder bösartige SEO zu verstehen. Siehe zum Beispiel Microsofts Sicherheitsblog in https: / / www.microsoft.com / en-us / sicherheit / blog / und das Projektarchiv der SANS ISC von Artikeln und Tagebüchern https: / ist.sans.edu / zu vertiefen.

Kurz gesagt, ACR Stealer ist eine Erinnerung daran, dass effektive Sicherheitsmischungen Technologie, Prozesse und Menschen: Schließen dieser Einstiegspfad erfordert Einschränkung Endpunkt und politische Kapazitäten, Verbesserung der Sitzung und Tokens Hygiene, und nachhaltige verhaltensbasierte Überwachung, die erkennt, wenn legitime Werkzeuge für schädliche Zwecke verwendet werden. Wenn Ihre Organisation noch keine Kontrollen auf mshta, Ausführung aus temporären Ordnern und Token Widerruf Verfahren überprüft hat, sollte diese Überprüfung bis zu den obersten Prioritäten.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.