Lühidalt: ACR Stealer nakatab ettevõtete kliente võltsitud veateadete kaudu, mis sisaldavad pahatahtlikke käske, ning varastab brauseriandmeid, sisselogimisandmeid ja pilveteenuste sisu.
Microsoft on registreerinud tugevnenud rünnakulaine infostealer-tüüpi pahavaraga ACR Stealer, mis nakatas 2026. aasta aprilli lõpust juuni keskpaigani sihipäraselt ettevõtete kliente manipuleeritud süsteemikäskude kaudu. Oht on suunatud brauseriandmetele, pilvesalvestusele ja sisselogimisandmetele.
Microsoft dokumenteerib märgatavat kasvu küberrünnakutes, mis kasutavad ACR Stealerit — teenusena pakutavat pahavara (malware-as-a-service), mida peetakse Amatera pahavara edasiarenduseks. Rünnakud koondusid peamiselt 2026. aasta aprilli lõpu ja juuni keskpaiga vahelisele ajale ning olid suunatud ettevõtete klientidele. Ründajad kasutavad ClickFix-meetodit: ohvritele kuvatakse võltsitud veateateid, mis kutsuvad neid üles käivitama Windowsi käsurea kaudu pahatahtlikke käske, väidetavalt selleks, et parandada süsteemivigu.
Defenderi eksperdid tuvastasid kaks peamist nakatamisahelat. Esimesel juhul kasutatakse Windowsi tööriista rundll32.exe, et laadida pahatahtlik DLL-fail WebDAV-serverist, mis jäljendab legitiimseid veebiaadresse. Varjatud PowerShelli skript käivitab seejärel installeri, mis täidab kasuliku koorma otse mällu. Mõned variandid kasutavad oma juhtimisserverite leidmiseks ka avalikke plokiahelaid. Teine nakatamistee kuritarvitab mshta.exe-d, et käivitada manipuleeritud HTML-rakenduste kaudu PowerShelli laadur, mis eraldab pahavara krüpteeritud JPEG-piltidest steganograafia abil. Microsoft rõhutab, et need kaks mehhanismi ei kata ACR Stealeri levitamismeetodite kogu arsenali.
ACR Stealer keskendub tundlike ettevõtteandmete varastamisele: veebibrauseris salvestatud paroolid, küpsised ja seansiandmed; andmekaitse API (DPAPI) kaudu dekrüpteeritud sisselogimisandmed; Chromiumi-põhiste brauserite, näiteks Chrome’i ja Edge’i andmebaasid; kohalikud PDF-dokumendid ning Microsoft 365 failid töölaualt ja allalaadimiste kaustast; samuti andmed sünkroonitud OneDrive’i ja SharePointi kataloogidest. Kogutud teave surutakse kokku kohapeal ja saadetakse edasi ründajatele.
Kaitseks soovitab Microsoft esmalt organisatoorseid meetmeid: koolitusi, et takistada kasutajatel väliste allikate käskude kopeerimist administratiivsetesse tööriistadesse. Tehnilisel poolel tuleks rakendada veebifiltreid, et blokeerida juurdepääs tundmatutele või hiljuti registreeritud domeenidele. Lisaks peaksid rakenduste juhtimisreeglid rangelt piirama PowerShelli, Pythoni, mshta.exe ja rundll32.exe käivitamist kasutaja poolt kirjutatavatest kataloogidest.
Allikas: www.it-daily.net · Avaldatud 20. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.