Microsoft:ACR Stealer 信息窃取恶意软件活动升级,ClickFix 诱饵配合区块链 C2 与隐写术双链路入侵

Microsoft Defender Experts 在 2026 年 4 月下旬至 6 月中旬观察到 ACR Stealer 信息窃取恶意软件活动显著增加。该恶意软件通过恶意软件即服务(MaaS)模式运营,系 Amatera Stealer 的品牌重塑。攻击者利用 ClickFix 社会工程诱饵发起两条不同入侵链:一条依赖 WebDAV 传递、Python 加载程序与区块链死投 C2 解析;另一条采用无文件方式,通过 MSHTA、混淆 PowerShell 与隐写术实现内存中执行。两条链路最终目标一致——窃取浏览器凭据、会话令牌与敏感企业文档。

📖 原文翻译与解读。原文:ACR Stealer: Two observed intrusion chains amid increased threat activity(Microsoft Security,2026 年 7 月 16 日)

一、执行摘要

2026 年 7 月 16 日,Microsoft Defender Experts 发布 ACR Stealer 威胁分析报告。ACR Stealer 是一个信息窃取恶意软件家族,通过恶意软件即服务(MaaS)模式运营,据报与 Amatera Stealer 存在品牌重塑关系。2026 年 4 月下旬至 6 月中旬期间,Defender Experts 在客户环境中观察到该恶意软件活动显著增加,成功窃取浏览器凭据、身份验证令牌和敏感文档。

报告重点分析了两条代表性入侵链。两条链路均以 ClickFix 社会工程诱饵为起点——通过恶意广告或 SEO 操纵的搜索结果,诱骗目标运行命令解释器指令——但在载荷传递、执行建立和检测规避方面存在显著差异。活动一依赖 WebDAV 传递、分阶段 PowerShell、Python 加载程序和区块链死投 C2 解析;活动二采用无文件方式,使用 MSHTA、混淆 PowerShell 和隐写术辅助的内存中执行。尽管手法不同,两者最终目标一致:窃取浏览器存储的凭据和其他敏感数据外传。

二、活动一:WebDAV 传递、Python 加载程序与区块链 C2

初始访问:ClickFix 提示(通过恶意广告或 SEO 操纵传递)指示用户运行启动 cmd.exe 的命令,该命令调用 rundll32.exe 从通过 HTTPS 访问的远程 WebDAV 共享加载 DLL。WebDAV 路径使用基于 GUID 的目录结构和类似合法资源的文件名(如 google.ct),融入正常网络流量。攻击者还使用 pushd 命令透明地将远程 WebDAV 共享映射为临时本地驱动器,并通过 conhost.exe --headless 抑制控制台窗口,配合环境变量混淆隐藏关键组件。

执行与持久化:DLL 加载后执行高度混淆的 PowerShell 脚本,使用算术无操作、死循环、虚假控制流和随机变量名阻碍静态分析。脚本部署第二阶段:从远程服务器下载 ZIP 打包载荷,提取至伪装目录(如 LogiOptionsPlus),使用捆绑的 pythonw.exe 启动 Python 脚本;通过伪装为软件更新的计划任务建立持久化;从 notepad.exe 复制时间戳并清除 PowerShell 命令历史记录以减少取证痕迹。

Python 加载程序:采用多层防御对抗静态分析,包括动态 API 解析、编码字符串重建、字符移位、字符串反转、Base64 解码和 zlib 解压缩。解码后的载荷充当内存中 shellcode 加载程序,通过 Windows Fiber API(ConvertThreadToFiberCreateFiberSwitchToFiber)注入系统进程执行。

凭据窃取:恶意软件调用 Windows DPAPI 解密浏览器存储的密码、cookie 和身份验证令牌,并枚举系统中 PDF、Microsoft 365 文档及 OneDrive/SharePoint 同步目录中的文件,归档后准备外传。

区块链死投 C2:部分入侵部署额外的 Python 加载程序,利用区块链服务(EtherHiding 技术)作为死投解析器。该加载程序与公共区块链 RPC 端点和第三方 Web3 节点基础设施通信,查询去中心化公共账本上的数据以检索后续载荷或 C2 地址。操作者无需修改或重新部署恶意软件即可动态更新基础设施,显著增加检测和取缔难度。

三、活动二:MSHTA 启动、隐写术与无文件内存执行

初始访问:与活动一类似,ClickFix 提示触发命令生成 MSHTA 从威胁行为者控制的域获取并执行远程 HTA 内容。嵌入的 VBScript 加载程序滥用 COM 对象解码并执行编码的 PowerShell 内容。

隐写术载荷传递:此活动的显著特点是使用隐写术将恶意内容隐藏在公开托管的 JPEG 图像中。恶意软件从图像托管服务检索 JPEG,通过自定义例程从图像像素中提取嵌入的载荷,解密、解压缩后完全在内存中执行。载荷在运行时动态解析 API(LoadLibraryGetProcAddressVirtualAllocCreateThread)实现反射式 shellcode 执行,全程不落地磁盘。

凭据窃取与数据收集:恶意软件访问基于 Chromium 的浏览器(Chrome、Edge)的 Login DataWeb Data 数据库,配合 DPAPI 解密活动恢复存储的凭据、会话 cookie 和身份验证令牌。同时枚举桌面和下载位置的 PDF 文档,系统性收集高价值文件。

四、防护启示与关键缓解措施

Microsoft 提出 11 项缓解建议,要点如下:

五、邮件系统防护启示

ACR Stealer 虽非邮件专用恶意软件,但与邮件安全高度相关:① ClickFix 诱饵常通过恶意广告和 SEO 操纵传播,钓鱼邮件也可能作为引导用户至恶意页面的第一跳——邮件安全网关应拦截含可疑链接和附件的邮件;② 该恶意软件窃取浏览器凭据与会话令牌,可直接导致 webmail 账户失陷——企业应强制 webmail 多因素认证,监控异常登录与会话劫持;③ 信息窃取恶意软件窃取的凭据常被用于后续邮件账户接管与 BEC 攻击——应将端点 EDR 告警与邮件异常发信监测联动;④ Python 加载程序与区块链 C2 的使用表明攻击者基础设施日益去中心化,传统 IP/域名黑名单需配合行为检测;⑤ 建议将本文 IoC 纳入 DNS 过滤与防火墙规则,同时关注 WebDAV 远程加载和 MSHTA 远程执行等 LOLBins 行为。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译