Siber Güvenlik

ACR Stealer, ClickFix Tuzaklarıyla Tarayıcı Token'larını ve Microsoft 365 Dosyalarını Çalıyor

ACR Stealer, ClickFix Tuzaklarıyla Tarayıcı Token'larını ve Microsoft 365 Dosyalarını Çalıyor
Malta Mavi Lagün'de İngilizce

ACR Stealer, 2024'ten beri dolaşımda olan bir bilgi hırsızı, kurumsal ağlardan kayıtlı tarayıcı şifrelerini, canlı oturum token'larını, PDF'leri, Microsoft 365 belgelerini ve senkronize edilmiş OneDrive ile SharePoint klasörlerindeki dosyaları çalarak çıkıyor.

Saldırı, birinin Çalıştır kutusuna bir komut yapıştırıp Enter'a basmasıyla başlıyor. Microsoft, Perşembe günü iki teslimat zincirini açıkladı. Şirketin yönetilen algılama birimi olan Defender Experts ekibi, Nisan sonundan Haziran ortasına kadar müşteri ortamlarında ACR Stealer etkinliğinin arttığını gözlemledi ve kampanyaların 'tarayıcı kimlik bilgilerini, kimlik doğrulama token'larını ve hassas belgeleri çalmak için ClickFix tuzaklarını başarıyla kullandığını' belirtiyor.

Her iki zincir de aynı komut istemiyle başlıyor, ardından ayrılıyor: Biri diskte iz bırakırken, diğeri neredeyse tamamen bellekte çalışıyor. Microsoft'un düzeltme kılavuzu, mağdurlara yalnızca şifreleri değiştirmelerini değil, aynı zamanda token'ları da iptal etmelerini söylüyor.

Piksellerin İçindeki Yük

Rapora göre, komut istemi büyük olasılıkla kötü amaçlı reklamcılık veya SEO manipülasyonlu arama sonuçları yoluyla geliyor. Dosyasız zincir, yapıştırılan komutun uzaktaki HTA içeriğini çekmek için mshta.exe'yi başlatmasıyla başlıyor. Gömülü bir VBScript yükleyici, PowerShell'i kod çözmek ve çalıştırmak için COM nesnelerine dayanıyor; bu aşama bir kurban kimliği oluşturuyor, sertifika doğrulamasını devre dışı bırakıyor ve bellekte aldığı şeyi çalıştırıyor.

Bu aşamada bir görüntü barındırma sitesinden bir JPEG alınıyor ve yük piksellerin içinde bulunuyor. Özel rutinler onu çıkarıyor, şifresini çözüyor, sıkıştırmasını açıyor ve yansıtmalı olarak çalıştırıyor. Ardından Chrome ve Edge'e yöneliyor, Login Data ve Web Data veritabanlarını okuyor ve içerdikleri şifreleri, çerezleri ve token'ları çözmek için DPAPI'yi çağırıyor. Masaüstü ve İndirilenler klasörlerindeki PDF'ler de gidiyor.

26 Mayıs'ta SANS Internet Storm Center yöneticisi Brad Duncan, bir Windows enfeksiyonunu belgeledi. Bu enfeksiyonun, Anthropic'in AI asistanı Claude'u taklit eden bir sayfaya kadar uzandığını tespit etti. Sayfaya kötü amaçlı Google reklamları ve genellikle sites.google.com URL'lerinin arkasına gizlenmiş şekilde ulaşılıyordu. Sayfa, Mac'te açıldığında macOS talimatları, Windows'ta açıldığında ise Windows talimatları gösteriyordu.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News