Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Das Aussehen und die schnelle Zirkulation von ACR Stealer - auch in einigen Berichten als Amatera oder AcridRain in seiner kommerziellen Evolution genannt - zeigt wieder eine einfache und schmerzhafte Lektion: viele anspruchsvolle Intrusionen beginnen mit einer banalen menschlichen Geste. Ein Benutzer, der einen Befehl in der Run-Box festhält und führt, ist in der Praxis der Hauptschlüssel, der ein Unternehmensnetzwerk öffnet Und das repariert keine Patches oder Software-Updates.
Die beiden von Microsoft beschriebenen Lieferpfade zeigen eine Reihe moderner Techniken: eine voll bewegungslose Kette, die mshta.exe, VBScript und ein JPEG-Bild missbraucht, das die Nutzlast in seinen Pixeln enthält; und eine andere, die Festplattenkomponenten von einer WebDAV-Ressource schreibt, startet eine legitime Python binär und hält mit programmierten Aufgaben, die Updates simulieren. Der gemeinsame Nenner ist Social Engineering und direkte Ausführung von Aufträgen durch den Benutzer nicht die Ausbeutung eines technischen Fehlers.

Die Folgen sind klar und gefährlich: ACR-Zugriffskennwörter gespeichert in Browsern, Live-Sessions-Token, PDFs und synchronisierten Dokumenten von OneDrive und SharePoint. Das macht eine engagierte Maschine zu einer offenen Tür für Unternehmenskonten und geteilte Daten. Microsoft und Response-Teams empfehlen, neben der Isolierung von Host, den Zugriff auf Tokens und nicht nur rotierende Passwörter, weil Tokens können auch nach dem Tastenwechsel weiterhin Sitzungen autorisieren.
Die Verwendung von eingebetteten Nutzlastbildern und legitimen Dateiunterkünften (ImgBB, Image Services, WebDAV) erschwert die Erkennung und Techniken wie EtherHering - wo Adressen oder Zeichen in Smart Contracts in öffentlichen Blockchains veröffentlicht werden - machen einen Teil der Infrastruktur schwer zu neutralisieren. Der Angriff basiert auf legitimen Werkzeugen und Dienstleistungen zu verstecken und zu bestehen, so dass traditionelle Signatur-basierte Telemetrie gegen diese Varianten ausfällt.
Aus defensiver Sicht müssen zwei Realitäten akzeptiert werden: Die erste, klassische technische Verhütung eliminiert keine sozialen Vektoren; zweitens gibt es administrative und härtende Kontrollen, die die Gelegenheitsfenster des Angreifers stark reduzieren. Maßnahmen wie das Entfernen des Tabellenlaufs nach Gruppenrichtlinien, das Blockieren von mshta.exe mit AppLocker oder WDAC, die Anwendung von Anwendungskontrolle und Angriff Oberflächenreduktion Regeln, so dass PowerShell, Python oder rundll32 nicht heruntergeladene Inhalte von% LocalAppData% oder Temp sind konkrete und effektive Aktionen.
Im Nachweis ist das Verhalten entscheidend: Prozesse wie rundl32. exe, die Netzwerkverbindungen ohne klare Parameter, reflektierende Anrufe im Speicher, ungewöhnliche Aktivität gegenüber Bildhosts oder WebDAV-Mounts sind Verpflichtungsindikatoren, die sofortige Forschung verdienen. Proaktive Jagd, schnelle Isolation und Widerruf von Anmeldeinformationen und Token sollten Teil der Antwortverfahren sein um den Seitenzugriff und die Exfiltration empfindlicher Geräte abzuschneiden.
Die öffentliche Erzählung über ACR stellt auch eine Warnung über Bedrohungsinformationen dar: Berichte zeigen oft repräsentative Teile der Infrastruktur und des Verhaltens, geben aber keine vollständigen Zahlen oder festen Befugnisse. Microsoft war vorsichtig, einen bestimmten Schauspieler nicht zu binden und die Familie für sein Verhalten zu beschreiben; diejenigen, die diese Werkzeuge bedienen und verkaufen ändern Namen und Platten, so dass die Etiketten entwickeln, während die Technik fortbesteht.

Für Geschäftssicherheitsbeamte: delegieren Sie nicht alle Verteidigung auf die Patches oder die Antivirus-Firma. Kombinieren Sie technische Steuerungen (AppLocker / WDAC, Ausführungsrichtlinien, mshta-Block, Leistungseinschränkungen von Downloads / Temp), risikoorientiertes Training, um Befehle und Betriebsabläufe einzufügen und auszuführen, um Token zu widerrufen und OneDrive / SharePoint-Synchroniken zu überprüfen. Überprüfen Sie programmierte Aufgaben mit verdächtigen Namen und Zeitentomping und PowerShell-Geschichte löschen Suchanfragen.
Die Community- und Response-Teams bieten nützliche Materialien für die Umsetzung von Gegenmaßnahmen und Jagdrecherchen; sie sollten konsultiert und an ihre eigene Umgebung angepasst werden. Microsoft veröffentlicht Anleitungen und Erkennungen auf seinem Security-Blog, und das SANS Internet Storm Center hält Bitácoras und Analysen, die helfen, Infektionsketten basierend auf Maldumping oder bösartige SEO zu verstehen. Siehe zum Beispiel Microsofts Sicherheitsblog in https: / / www.microsoft.com / en-us / sicherheit / blog / und das Projektarchiv der SANS ISC von Artikeln und Tagebüchern https: / ist.sans.edu / zu vertiefen.
Kurz gesagt, ACR Stealer ist eine Erinnerung daran, dass effektive Sicherheitsmischungen Technologie, Prozesse und Menschen: Schließen dieser Einstiegspfad erfordert Einschränkung Endpunkt und politische Kapazitäten, Verbesserung der Sitzung und Tokens Hygiene, und nachhaltige verhaltensbasierte Überwachung, die erkennt, wenn legitime Werkzeuge für schädliche Zwecke verwendet werden. Wenn Ihre Organisation noch keine Kontrollen auf mshta, Ausführung aus temporären Ordnern und Token Widerruf Verfahren überprüft hat, sollte diese Überprüfung bis zu den obersten Prioritäten.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...

Dänemark bestätigt unbefugten Zugriff auf die RCP, die 8,8 Millionen Datensätze betroffen
Die dänische Regierung bestätigte, dass es für etwa zehn Tage im September unberechtigten Zugang zu den Zentrales Peru Register (CPR) die nationale Bevölkerungsdatenbank. Laut d...