ACR Voleur : l'action simple de frapper et de courir qui ouvre la porte de votre réseau d'entreprise

Auteur: Publié 5 min de lectura 236 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

L'apparition et la circulation rapide d'ACR Stealer - également mentionné dans certains rapports comme Amatera ou AcridRain dans son évolution commerciale - souligne à nouveau une leçon simple et douloureuse: de nombreuses intrusions sophistiquées commencent par un geste humain banal. Un utilisateur qui colle et exécute une commande dans la boîte d'exécution est, en pratique, la clé maîtresse qui ouvre un réseau d'entreprise Et cela ne corrige pas les correctifs ou les mises à jour logicielles.

Les deux chemins de livraison décrits par Microsoft montrent une gamme de techniques modernes : une chaîne sans fioritures qui abuse de mshta.exe, VBScript et une image JPEG qui contient la charge utile dans ses pixels ; et une autre qui écrit des composants de disque à partir d'une ressource WebDAV, démarre un binaire Python légitime et persiste avec des tâches programmées qui simulent des mises à jour. Le dénominateur commun est l'ingénierie sociale et l'exécution directe des commandes par l'utilisateur pas l'exploitation d'une défaillance technique.

ACR Voleur : l'action simple de frapper et de courir qui ouvre la porte de votre réseau d'entreprise
Image générée avec IA.

Les conséquences sont claires et dangereuses : accès ACR mots de passe enregistrés dans les navigateurs, jetons de session en direct, PDF et documents synchronisés depuis OneDrive et SharePoint. Cela fait d'une machine engagée une porte ouverte aux comptes d'entreprise et aux données partagées. Microsoft et les équipes de réponse recommandent, en plus d'isoler l'hôte, de révoquer les jetons d'accès et pas seulement de tourner les mots de passe, parce que les jetons peuvent continuer à autoriser les sessions même après avoir changé de clés.

L'utilisation d'images embarquées de charge utile et d'hébergement de fichiers légitimes (ImgBB, services d'image, WebDAV) complique la détection, et des techniques telles qu'EtherHering - où les adresses ou les signes sont publiés dans des contrats intelligents dans des blockchains publiques - rendent une partie de l'infrastructure difficile à neutraliser. L'attaque est basée sur des outils et des services légitimes pour se cacher et persister, donc la télémétrie traditionnelle basée sur la signature échoue contre ces variantes.

D'un point de vue défensif, deux réalités doivent être acceptées: la première, la prévention technique classique n'élimine pas les vecteurs sociaux; la seconde, il y a des contrôles administratifs et durcissants qui réduisent considérablement la fenêtre d'opportunité de l'agresseur. Des mesures telles que la suppression de la Table Exécutée par les politiques de groupe, le blocage de mshta.exe avec AppLocker ou WDAC, l'application de règles de contrôle d'application et de réduction de surface d'attaque de sorte que PowerShell, Python ou rundll32 ne peuvent pas exécuter le contenu téléchargé de% LocalAppData% ou Temp sont des actions concrètes et efficaces.

Dans la détection, l'attention au comportement est clé: des processus tels que rundl32. Les indicateurs d'engagement méritent une recherche immédiate. La chasse proactive, l'isolement rapide et la révocation des pouvoirs et des jetons devraient faire partie des procédures de réponse. couper l'accès latéral et l'exfiltration des dispositifs sensibles.

Le récit public sur l'ACR donne également un avertissement au sujet du renseignement sur les menaces : les rapports montrent souvent des parties représentatives de l'infrastructure et du comportement, mais ne donnent pas de chiffres complets ou de pouvoirs fermes. Microsoft a été prudent de ne pas lier un acteur spécifique et de décrire la famille pour son comportement ; ceux qui opèrent et vendent ces outils changent les noms et les panneaux, de sorte que les étiquettes évoluent pendant que la technique persiste.

ACR Voleur : l'action simple de frapper et de courir qui ouvre la porte de votre réseau d'entreprise
Image générée avec IA.

Pour les responsables de la sécurité des entreprises: ne pas déléguer toute la défense aux correctifs ou à l'entreprise antivirus. Combiner les contrôles techniques (AppLocker / WDAC, politiques d'exécution, bloc mshta, restrictions de performance de Downloads / Temp), formation axée sur le risque pour coller et exécuter des commandes et des procédures d'exploitation pour révoquer les jetons et vérifier les synchronisations OneDrive / SharePoint. Vérifiez les tâches programmées avec les noms suspects et l'heure d'extinction et l'historique PowerShell effaçant les recherches.

Les équipes communautaires et d'intervention offrent des matériaux utiles pour la mise en œuvre des contre-mesures et des recherches de chasse; elles devraient être consultées et adaptées à leur propre environnement. Microsoft publie des guides et des détections sur son blog de sécurité, et le SANS Internet Storm Center maintient bitácoras et analyses qui aident à comprendre les chaînes d'infection basées sur le référencement abusif ou malveillant. Voir, par exemple, le blog de sécurité de Microsoft dans https: / / www.microsoft.com / fr-us / sécurité / blog / et le dépôt d'articles et de journaux du SANS ISC https: / / ist.sans.edu / à approfondir.

Bref, ACR Stealer rappelle qu'une sécurité efficace combine technologie, processus et personnes : la fermeture de cette voie d'entrée nécessite de restreindre les capacités de mesure et de politique, d'améliorer l'hygiène des sessions et des jetons, et de maintenir une surveillance basée sur le comportement qui détecte lorsque des outils légitimes sont utilisés à des fins malveillantes. Si votre organisation n'a pas encore examiné les contrôles sur mshta, l'exécution à partir de dossiers temporaires et les procédures de révocation des jetons, cet examen devrait être à la hauteur des priorités.

Couverture

Autres

Plus de nouvelles sur le même sujet.