Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La aparición y rápida circulación de ACR Stealer —también referido en algunos reportes como Amatera o AcridRain en su evolución comercial— vuelve a subrayar una lección simple y dolorosa: muchas intrusiones sofisticadas empiezan con un gesto humano banal. Un usuario que pega y ejecuta un comando en el cuadro Ejecutar es, en la práctica, la llave maestra que abre una red corporativa, y eso no lo solucionan parches ni actualizaciones de software.
Los dos caminos de entrega descritos por Microsoft muestran un abanico de técnicas modernas: una cadena totalmente fileless que abusa de mshta.exe, VBScript y una imagen JPEG que contiene el payload en sus píxeles; y otra que escribe componentes en disco desde un recurso WebDAV, arranca un binario Python de aspecto legítimo y persiste con tareas programadas que simulan actualizaciones. El denominador común es la ingeniería social y la ejecución directa de órdenes por parte del usuario, no la explotación de una falla técnica.

Las consecuencias son claras y peligrosas: ACR accede a contraseñas guardadas en navegadores, tokens de sesión vivos, PDFs y documentos sincronizados desde OneDrive y SharePoint. Eso convierte a una máquina comprometida en una puerta abierta a cuentas corporativas y datos compartidos. Microsoft y los equipos de respuesta recomiendan, además de aislar el host, revocar tokens de acceso y no limitarse a rotar contraseñas, porque los tokens pueden seguir autorizando sesiones incluso después de cambiar claves.
El uso de imágenes con payload embebido y de alojamiento legítimo para ficheros (ImgBB, servicios de imágenes, WebDAV) complica la detección, y técnicas como EtherHiding —donde direcciones o indicios se publican en contratos inteligentes en blockchains públicas— hacen que parte de la infraestructura sea difícil de neutralizar. El ataque se apoya en herramientas y servicios legítimos para ocultarse y persistir, por lo que la telemetría tradicional basada en firmas falla frente a estas variantes.
Desde el punto de vista defensivo hay que aceptar dos realidades: la primera, la prevención técnica clásica no elimina vectores sociales; la segunda, hay controles administrativos y de endurecimiento que sí reducen mucho la ventana de oportunidad del atacante. Medidas como retirar el cuadro Ejecutar mediante políticas de grupo, bloquear mshta.exe con AppLocker o WDAC, aplicar control de aplicaciones y reglas de reducción de superficie de ataque para que PowerShell, Python o rundll32 no puedan ejecutar contenido descargado desde %LocalAppData% o Temp son acciones concretas y efectivas.
En detección, prestar atención al comportamiento es clave: procesos como rundll32.exe que establecen conexiones de red sin parámetros claros, llamadas reflectivas en memoria, actividad inusual hacia hosts de imágenes o mounts WebDAV son indicadores de compromiso que merecen investigación inmediata. Hunting proactivo, aislamiento rápido y la revocación de credenciales y tokens deben formar parte de los procedimientos de respuesta para cortar el acceso lateral y la exfiltración de artefactos sensibles.
La narrativa pública sobre ACR también ofrece una advertencia sobre la inteligencia de amenazas: los informes suelen mostrar piezas representativas de infraestructura y comportamiento, pero no dan números completos ni atribuciones firmes. Microsoft ha sido cautelosa al no ligar a un actor específico y al describir la familia por su comportamiento; quienes operatorizan y venden estas herramientas cambian nombres y paneles, por lo que las etiquetas evolucionan mientras la técnica persiste.

Para los responsables de seguridad en empresas: no deleguen toda la defensa a los parches ni a la firma antivirus. Combine controles técnicos (AppLocker/WDAC, políticas de ejecución, bloqueo de mshta, restricciones a ejecuciones desde Downloads/Temp), formación focalizada en el riesgo de pegar y ejecutar comandos y procedimientos operativos para revocar tokens y auditar sincronías de OneDrive/SharePoint. Revise tareas programadas con nombres sospechosos y búsquedas de timestomping y de borrado de historial de PowerShell.
La comunidad y los equipos de respuesta ofrecen materiales útiles para implementar contramedidas y búsquedas hunting; conviene consultarlos y adaptarlos al entorno propio. Microsoft publica guías y detecciones en su blog de seguridad, y el SANS Internet Storm Center mantiene bitácoras y análisis que ayudan a comprender cadenas de infección basadas en malvertising o SEO malicioso. Véase, por ejemplo, el blog de seguridad de Microsoft en https://www.microsoft.com/en-us/security/blog/ y el repositorio de artículos y diaries del SANS ISC en https://isc.sans.edu/ para profundizar.
En definitiva, ACR Stealer es un recordatorio de que la seguridad efectiva mezcla tecnología, procesos y personas: cerrar esta vía de entrada exige restringir capacidades a nivel de endpoint y de políticas, mejorar la higiene de sesiones y tokens, y sostener una vigilancia basada en comportamiento que detecte cuando herramientas legítimas se utilizan con fines maliciosos. Si su organización no ha revisado aún controles sobre mshta, ejecución desde carpetas temporales y procedimientos de revocación de tokens, esa revisión debe subir al top de prioridades.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...

Dinamarca confirma accesos no autorizados al CPR que afectaron a 8,8 millones de registros
El gobierno de Dinamarca confirmó que durante unos diez días en septiembre hubo accesos no autorizados a registros del Central Person Register (CPR), la base de datos nacional d...