Microsoft:ACR Stealer 信息窃取恶意软件活动升级,ClickFix 诱饵配合区块链 C2 与隐写术双链路入侵
📖 原文翻译与解读。原文:ACR Stealer: Two observed intrusion chains amid increased threat activity(Microsoft Security,2026 年 7 月 16 日)
一、执行摘要
2026 年 7 月 16 日,Microsoft Defender Experts 发布 ACR Stealer 威胁分析报告。ACR Stealer 是一个信息窃取恶意软件家族,通过恶意软件即服务(MaaS)模式运营,据报与 Amatera Stealer 存在品牌重塑关系。2026 年 4 月下旬至 6 月中旬期间,Defender Experts 在客户环境中观察到该恶意软件活动显著增加,成功窃取浏览器凭据、身份验证令牌和敏感文档。
报告重点分析了两条代表性入侵链。两条链路均以 ClickFix 社会工程诱饵为起点——通过恶意广告或 SEO 操纵的搜索结果,诱骗目标运行命令解释器指令——但在载荷传递、执行建立和检测规避方面存在显著差异。活动一依赖 WebDAV 传递、分阶段 PowerShell、Python 加载程序和区块链死投 C2 解析;活动二采用无文件方式,使用 MSHTA、混淆 PowerShell 和隐写术辅助的内存中执行。尽管手法不同,两者最终目标一致:窃取浏览器存储的凭据和其他敏感数据外传。
二、活动一:WebDAV 传递、Python 加载程序与区块链 C2
初始访问:ClickFix 提示(通过恶意广告或 SEO 操纵传递)指示用户运行启动 cmd.exe 的命令,该命令调用 rundll32.exe 从通过 HTTPS 访问的远程 WebDAV 共享加载 DLL。WebDAV 路径使用基于 GUID 的目录结构和类似合法资源的文件名(如 google.ct),融入正常网络流量。攻击者还使用 pushd 命令透明地将远程 WebDAV 共享映射为临时本地驱动器,并通过 conhost.exe --headless 抑制控制台窗口,配合环境变量混淆隐藏关键组件。
执行与持久化:DLL 加载后执行高度混淆的 PowerShell 脚本,使用算术无操作、死循环、虚假控制流和随机变量名阻碍静态分析。脚本部署第二阶段:从远程服务器下载 ZIP 打包载荷,提取至伪装目录(如 LogiOptionsPlus),使用捆绑的 pythonw.exe 启动 Python 脚本;通过伪装为软件更新的计划任务建立持久化;从 notepad.exe 复制时间戳并清除 PowerShell 命令历史记录以减少取证痕迹。
Python 加载程序:采用多层防御对抗静态分析,包括动态 API 解析、编码字符串重建、字符移位、字符串反转、Base64 解码和 zlib 解压缩。解码后的载荷充当内存中 shellcode 加载程序,通过 Windows Fiber API(ConvertThreadToFiber、CreateFiber、SwitchToFiber)注入系统进程执行。
凭据窃取:恶意软件调用 Windows DPAPI 解密浏览器存储的密码、cookie 和身份验证令牌,并枚举系统中 PDF、Microsoft 365 文档及 OneDrive/SharePoint 同步目录中的文件,归档后准备外传。
区块链死投 C2:部分入侵部署额外的 Python 加载程序,利用区块链服务(EtherHiding 技术)作为死投解析器。该加载程序与公共区块链 RPC 端点和第三方 Web3 节点基础设施通信,查询去中心化公共账本上的数据以检索后续载荷或 C2 地址。操作者无需修改或重新部署恶意软件即可动态更新基础设施,显著增加检测和取缔难度。
三、活动二:MSHTA 启动、隐写术与无文件内存执行
初始访问:与活动一类似,ClickFix 提示触发命令生成 MSHTA 从威胁行为者控制的域获取并执行远程 HTA 内容。嵌入的 VBScript 加载程序滥用 COM 对象解码并执行编码的 PowerShell 内容。
隐写术载荷传递:此活动的显著特点是使用隐写术将恶意内容隐藏在公开托管的 JPEG 图像中。恶意软件从图像托管服务检索 JPEG,通过自定义例程从图像像素中提取嵌入的载荷,解密、解压缩后完全在内存中执行。载荷在运行时动态解析 API(LoadLibrary、GetProcAddress、VirtualAlloc、CreateThread)实现反射式 shellcode 执行,全程不落地磁盘。
凭据窃取与数据收集:恶意软件访问基于 Chromium 的浏览器(Chrome、Edge)的 Login Data 和 Web Data 数据库,配合 DPAPI 解密活动恢复存储的凭据、会话 cookie 和身份验证令牌。同时枚举桌面和下载位置的 PDF 文档,系统性收集高价值文件。
四、防护启示与关键缓解措施
Microsoft 提出 11 项缓解建议,要点如下:
- 用户教育:培训识别 ClickFix 式提示、虚假验证检查和粘贴运行说明为恶意,特别是调用
cmd.exe、PowerShell、rundll32.exe或mshta.exe时。 - Web 过滤与域信誉:强制 Web 过滤,阻止低信誉或新观察到的域,限制访问业务不需要的远程内容源。
- 应用控制:限制 PowerShell、Python、
mshta.exe、rundll32.exe从用户可写目录(Downloads、Temp、%LocalAppData%)启动不受信任内容。 - 凭据保护:减少对浏览器存储凭据的依赖,强制多因素身份验证和条件访问,审查特权账户访问敏感应用的方式。
- EDR 阻断模式:在阻断模式下运行 EDR,启用自动调查和修复,最小延迟移除恶意工件。
- PowerShell 加固:执行适当策略,开启脚本块日志、模块日志和转录,监控恶意脚本活动。
五、邮件系统防护启示
ACR Stealer 虽非邮件专用恶意软件,但与邮件安全高度相关:① ClickFix 诱饵常通过恶意广告和 SEO 操纵传播,钓鱼邮件也可能作为引导用户至恶意页面的第一跳——邮件安全网关应拦截含可疑链接和附件的邮件;② 该恶意软件窃取浏览器凭据与会话令牌,可直接导致 webmail 账户失陷——企业应强制 webmail 多因素认证,监控异常登录与会话劫持;③ 信息窃取恶意软件窃取的凭据常被用于后续邮件账户接管与 BEC 攻击——应将端点 EDR 告警与邮件异常发信监测联动;④ Python 加载程序与区块链 C2 的使用表明攻击者基础设施日益去中心化,传统 IP/域名黑名单需配合行为检测;⑤ 建议将本文 IoC 纳入 DNS 过滤与防火墙规则,同时关注 WebDAV 远程加载和 MSHTA 远程执行等 LOLBins 行为。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
