ACR Stealer nutzt zwei technisch unterschiedliche Kampagnen, um Sicherheitstools zu umgehen und Untersuchungen zu fragmentieren – ohne dabei Softwarelücken auszunutzen.
ACR Stealer infiziert Unternehmenskunden durch gefälschte Fehlermeldungen mit manipulierten Befehlen und stiehlt Browserdaten, Anmeldeinformationen und Cloud-Inhalte.
ACR Stealer exfiltriert über ClickFix-Lures Browser-Credentials und Microsoft-365-Inhalte aus Unternehmensumgebungen, indem er Anwender zur direkten PowerShell-Ausführung manipuliert.