Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
L'apparition et la circulation rapide d'ACR Stealer - également mentionné dans certains rapports comme Amatera ou AcridRain dans son évolution commerciale - souligne à nouveau une leçon simple et douloureuse: de nombreuses intrusions sophistiquées commencent par un geste humain banal. Un utilisateur qui colle et exécute une commande dans la boîte d'exécution est, en pratique, la clé maîtresse qui ouvre un réseau d'entreprise Et cela ne corrige pas les correctifs ou les mises à jour logicielles.
Les deux chemins de livraison décrits par Microsoft montrent une gamme de techniques modernes : une chaîne sans fioritures qui abuse de mshta.exe, VBScript et une image JPEG qui contient la charge utile dans ses pixels ; et une autre qui écrit des composants de disque à partir d'une ressource WebDAV, démarre un binaire Python légitime et persiste avec des tâches programmées qui simulent des mises à jour. Le dénominateur commun est l'ingénierie sociale et l'exécution directe des commandes par l'utilisateur pas l'exploitation d'une défaillance technique.

Les conséquences sont claires et dangereuses : accès ACR mots de passe enregistrés dans les navigateurs, jetons de session en direct, PDF et documents synchronisés depuis OneDrive et SharePoint. Cela fait d'une machine engagée une porte ouverte aux comptes d'entreprise et aux données partagées. Microsoft et les équipes de réponse recommandent, en plus d'isoler l'hôte, de révoquer les jetons d'accès et pas seulement de tourner les mots de passe, parce que les jetons peuvent continuer à autoriser les sessions même après avoir changé de clés.
L'utilisation d'images embarquées de charge utile et d'hébergement de fichiers légitimes (ImgBB, services d'image, WebDAV) complique la détection, et des techniques telles qu'EtherHering - où les adresses ou les signes sont publiés dans des contrats intelligents dans des blockchains publiques - rendent une partie de l'infrastructure difficile à neutraliser. L'attaque est basée sur des outils et des services légitimes pour se cacher et persister, donc la télémétrie traditionnelle basée sur la signature échoue contre ces variantes.
D'un point de vue défensif, deux réalités doivent être acceptées: la première, la prévention technique classique n'élimine pas les vecteurs sociaux; la seconde, il y a des contrôles administratifs et durcissants qui réduisent considérablement la fenêtre d'opportunité de l'agresseur. Des mesures telles que la suppression de la Table Exécutée par les politiques de groupe, le blocage de mshta.exe avec AppLocker ou WDAC, l'application de règles de contrôle d'application et de réduction de surface d'attaque de sorte que PowerShell, Python ou rundll32 ne peuvent pas exécuter le contenu téléchargé de% LocalAppData% ou Temp sont des actions concrètes et efficaces.
Dans la détection, l'attention au comportement est clé: des processus tels que rundl32. Les indicateurs d'engagement méritent une recherche immédiate. La chasse proactive, l'isolement rapide et la révocation des pouvoirs et des jetons devraient faire partie des procédures de réponse. couper l'accès latéral et l'exfiltration des dispositifs sensibles.
Le récit public sur l'ACR donne également un avertissement au sujet du renseignement sur les menaces : les rapports montrent souvent des parties représentatives de l'infrastructure et du comportement, mais ne donnent pas de chiffres complets ou de pouvoirs fermes. Microsoft a été prudent de ne pas lier un acteur spécifique et de décrire la famille pour son comportement ; ceux qui opèrent et vendent ces outils changent les noms et les panneaux, de sorte que les étiquettes évoluent pendant que la technique persiste.

Pour les responsables de la sécurité des entreprises: ne pas déléguer toute la défense aux correctifs ou à l'entreprise antivirus. Combiner les contrôles techniques (AppLocker / WDAC, politiques d'exécution, bloc mshta, restrictions de performance de Downloads / Temp), formation axée sur le risque pour coller et exécuter des commandes et des procédures d'exploitation pour révoquer les jetons et vérifier les synchronisations OneDrive / SharePoint. Vérifiez les tâches programmées avec les noms suspects et l'heure d'extinction et l'historique PowerShell effaçant les recherches.
Les équipes communautaires et d'intervention offrent des matériaux utiles pour la mise en œuvre des contre-mesures et des recherches de chasse; elles devraient être consultées et adaptées à leur propre environnement. Microsoft publie des guides et des détections sur son blog de sécurité, et le SANS Internet Storm Center maintient bitácoras et analyses qui aident à comprendre les chaînes d'infection basées sur le référencement abusif ou malveillant. Voir, par exemple, le blog de sécurité de Microsoft dans https: / / www.microsoft.com / fr-us / sécurité / blog / et le dépôt d'articles et de journaux du SANS ISC https: / / ist.sans.edu / à approfondir.
Bref, ACR Stealer rappelle qu'une sécurité efficace combine technologie, processus et personnes : la fermeture de cette voie d'entrée nécessite de restreindre les capacités de mesure et de politique, d'améliorer l'hygiène des sessions et des jetons, et de maintenir une surveillance basée sur le comportement qui détecte lorsque des outils légitimes sont utilisés à des fins malveillantes. Si votre organisation n'a pas encore examiné les contrôles sur mshta, l'exécution à partir de dossiers temporaires et les procédures de révocation des jetons, cet examen devrait être à la hauteur des priorités.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...

Le Danemark confirme l'accès non autorisé au PCR qui a touché 8,8 millions de dossiers
Le gouvernement danois a confirmé que pendant une dizaine de jours en septembre il y avait un accès non autorisé aux Registre central du Pérou (CPR) la base de données nationale...