Skip to content

ACR Stealer kasutab tuvastamise vältimiseks WebDAV-i ja MSHTA-t

Lühidalt: ACR Stealer kasutab kahte tehniliselt erinevat kampaaniat, et hiilida turbetööriistadest mööda ja killustada uurimisi – ilma tarkvara turvaauke ära kasutamata.

Microsoft hoiatab kahe uue ACR Stealeri kampaania eest, mis kestsid 2026. aasta aprillist juunini ning mille käigus varastatakse ClickFix-nimelise sotsiaalse manipuleerimise võtte abil kasutajate sisselogimisandmeid ja äridokumente. Kampaaniad kasutavad erinevaid tehnikaid – üks põhineb WebDAV-il, teine MSHTA-l –, et vältida turvameetmeid ja tekitada segadust turvaoperatsioonide (SOC) meeskondade töös.

Microsoft on dokumenteerinud kaks eraldiseisvat ACR Stealeriga seotud kampaaniat, mida täheldati 2026. aasta aprilli lõpu ja juuni keskpaiga vahel. Mõlemal juhul on nakatumise vektoriks ClickFix: ründajad petavad kasutajaid uskuma, et nad käivitavad käske väljamõeldud probleemi lahendamiseks. Pärast edukat käivitamist eraldab pahavara sisselogimisandmed brauseri mällu salvestatud andmetest, seansi tokenid ja äridokumendid – need võivad anda juurdepääsu pilveteenustele ning olla aluseks identiteedivargusele ettevõtte keskkondades.

Kaks kampaaniat erinevad esialgse käivitamise järel oluliselt. Esimene ründeahel kasutab WebDAV-i kaudu majutatud DLL-e, PowerShelli, Pythoni-põhiseid laadureid, ülesannete ajastaja (Task Scheduler) püsivust ning plokiahelal põhinevat „EtherHiding” tehnikat, et raskendada tuvastamist ja C2-side jälgimist. Teine ründeahel toetub MSHTA-le koos tugevalt varjatud PowerShelli koodi, steganograafia ning peaaegu täielikult mällu jääva (fileless) käivitamisega, mille eesmärk on minimeerida kohtuekspertiisi jälgi. Microsofti andmetel pakutakse ACR Stealerit pahavara-teenusena (Malware-as-a-Service, MaaS) ning see võib olla seotud Amatera Stealeriga.

CISO-de jaoks on kahe kampaania strateegia kriitilise tähtsusega: erinevate käivitamisahelate tõttu näivad omavahel seotud juhtumid olevat sõltumatud, mistõttu SOC meeskonnad uurivad neid intsidente eraldi ning tuvastavad ühise pahavaraperekonna alles hiljem. See viivitab intsidentidele reageerimist ja koormab piiratud ressursse.

Microsoft on rakendanud kaitsemeetmeid Microsoft Defender for Endpointis, sealhulgas kahtlase WebDAV- ja MSHTA-tegevuse, varjatud PowerShelli, ülesannete ajastaja püsivuse, mälusisese kasuliku koorma käivitamise ning brauseri sisselogimisandmete varguse tuvastamiseks. Kumbki kampaania ei kasuta tarkvara turvaauke – need toimivad üksnes sotsiaalse manipuleerimise abil. Microsoft soovitab: jälgida kahtlast PowerShelli tegevust, MSHTA käivitamist, WebDAV-ühendusi ning brauseri sisselogimisandmete hoidlale juurdepääsu; aktiveerida Microsoft Defender SmartScreen ja rünnakupinna vähendamise (Attack Surface Reduction, ASR) reeglid; korreleerida lõpp-punktide, identiteedi ja võrgu tegevust läbi XDR-loogika. Microsoft on tuvastamise toetamiseks avaldanud C2-aadressid ja kasuliku koorma majutamise domeenid.


Allikas: www.csoonline.com · Avaldatud 20. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: