ACR Stealer: la simple acción de pegar y ejecutar que abre la puerta de tu red corporativa

Autor: Publicada 4 min de lectura 236 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

La aparición y rápida circulación de ACR Stealer —también referido en algunos reportes como Amatera o AcridRain en su evolución comercial— vuelve a subrayar una lección simple y dolorosa: muchas intrusiones sofisticadas empiezan con un gesto humano banal. Un usuario que pega y ejecuta un comando en el cuadro Ejecutar es, en la práctica, la llave maestra que abre una red corporativa, y eso no lo solucionan parches ni actualizaciones de software.

Los dos caminos de entrega descritos por Microsoft muestran un abanico de técnicas modernas: una cadena totalmente fileless que abusa de mshta.exe, VBScript y una imagen JPEG que contiene el payload en sus píxeles; y otra que escribe componentes en disco desde un recurso WebDAV, arranca un binario Python de aspecto legítimo y persiste con tareas programadas que simulan actualizaciones. El denominador común es la ingeniería social y la ejecución directa de órdenes por parte del usuario, no la explotación de una falla técnica.

ACR Stealer: la simple acción de pegar y ejecutar que abre la puerta de tu red corporativa
Imagen generada con IA.

Las consecuencias son claras y peligrosas: ACR accede a contraseñas guardadas en navegadores, tokens de sesión vivos, PDFs y documentos sincronizados desde OneDrive y SharePoint. Eso convierte a una máquina comprometida en una puerta abierta a cuentas corporativas y datos compartidos. Microsoft y los equipos de respuesta recomiendan, además de aislar el host, revocar tokens de acceso y no limitarse a rotar contraseñas, porque los tokens pueden seguir autorizando sesiones incluso después de cambiar claves.

El uso de imágenes con payload embebido y de alojamiento legítimo para ficheros (ImgBB, servicios de imágenes, WebDAV) complica la detección, y técnicas como EtherHiding —donde direcciones o indicios se publican en contratos inteligentes en blockchains públicas— hacen que parte de la infraestructura sea difícil de neutralizar. El ataque se apoya en herramientas y servicios legítimos para ocultarse y persistir, por lo que la telemetría tradicional basada en firmas falla frente a estas variantes.

Desde el punto de vista defensivo hay que aceptar dos realidades: la primera, la prevención técnica clásica no elimina vectores sociales; la segunda, hay controles administrativos y de endurecimiento que sí reducen mucho la ventana de oportunidad del atacante. Medidas como retirar el cuadro Ejecutar mediante políticas de grupo, bloquear mshta.exe con AppLocker o WDAC, aplicar control de aplicaciones y reglas de reducción de superficie de ataque para que PowerShell, Python o rundll32 no puedan ejecutar contenido descargado desde %LocalAppData% o Temp son acciones concretas y efectivas.

En detección, prestar atención al comportamiento es clave: procesos como rundll32.exe que establecen conexiones de red sin parámetros claros, llamadas reflectivas en memoria, actividad inusual hacia hosts de imágenes o mounts WebDAV son indicadores de compromiso que merecen investigación inmediata. Hunting proactivo, aislamiento rápido y la revocación de credenciales y tokens deben formar parte de los procedimientos de respuesta para cortar el acceso lateral y la exfiltración de artefactos sensibles.

La narrativa pública sobre ACR también ofrece una advertencia sobre la inteligencia de amenazas: los informes suelen mostrar piezas representativas de infraestructura y comportamiento, pero no dan números completos ni atribuciones firmes. Microsoft ha sido cautelosa al no ligar a un actor específico y al describir la familia por su comportamiento; quienes operatorizan y venden estas herramientas cambian nombres y paneles, por lo que las etiquetas evolucionan mientras la técnica persiste.

ACR Stealer: la simple acción de pegar y ejecutar que abre la puerta de tu red corporativa
Imagen generada con IA.

Para los responsables de seguridad en empresas: no deleguen toda la defensa a los parches ni a la firma antivirus. Combine controles técnicos (AppLocker/WDAC, políticas de ejecución, bloqueo de mshta, restricciones a ejecuciones desde Downloads/Temp), formación focalizada en el riesgo de pegar y ejecutar comandos y procedimientos operativos para revocar tokens y auditar sincronías de OneDrive/SharePoint. Revise tareas programadas con nombres sospechosos y búsquedas de timestomping y de borrado de historial de PowerShell.

La comunidad y los equipos de respuesta ofrecen materiales útiles para implementar contramedidas y búsquedas hunting; conviene consultarlos y adaptarlos al entorno propio. Microsoft publica guías y detecciones en su blog de seguridad, y el SANS Internet Storm Center mantiene bitácoras y análisis que ayudan a comprender cadenas de infección basadas en malvertising o SEO malicioso. Véase, por ejemplo, el blog de seguridad de Microsoft en https://www.microsoft.com/en-us/security/blog/ y el repositorio de artículos y diaries del SANS ISC en https://isc.sans.edu/ para profundizar.

En definitiva, ACR Stealer es un recordatorio de que la seguridad efectiva mezcla tecnología, procesos y personas: cerrar esta vía de entrada exige restringir capacidades a nivel de endpoint y de políticas, mejorar la higiene de sesiones y tokens, y sostener una vigilancia basada en comportamiento que detecte cuando herramientas legítimas se utilizan con fines maliciosos. Si su organización no ha revisado aún controles sobre mshta, ejecución desde carpetas temporales y procedimientos de revocación de tokens, esa revisión debe subir al top de prioridades.

Cobertura

Relacionadas

Mas noticias del mismo tema.