هشدار مایکروسافت درمورد افزایش حملات ACR Stealer
به گزارش کارگروه امنیت سایبربان؛ مایکروسافت شاهد افزایش حملات با استفاده از بدافزار «ACR Stealer» برای سرقت رمزهای عبور ذخیره شده در مرورگر، توکنهای احراز هویت و اسناد حساس از مشتریان سازمانی خود بوده است.
بین اواخر آوریل و اواسط ژوئن سال جاری، عامل تهدید از روش مهندسی اجتماعی «ClickFix»، سرورهای «WebDAV» و ابزار «MSHTA»، میزبان برنامه HTML مایکروسافت، برای ارائه بار داده سرقت اطلاعات استفاده کرد.
ACR Stealer یک عملیات بدافزار به عنوان سرویس (MaaS) است که گمان میرود تغییر نام تجاری بدافزار «Amatera Stealer» باشد.
حملات ACR Stealer
در حالی که روشهای تحویل متعددی برای این بدافزار وجود دارد، مایکروسافت دو زنجیره نفوذ را به عنوان شایعترین زنجیرههای نفوذ برای ACR Stealer برجسته میکند.
اولین کمپین با یک فریب ClickFix شروع میشود که با استفاده از «rundll32.exe» دستوری را برای اجرای یک DLL مخرب از یک اشتراک WebDAV از راه دور اجرا میکند.
سوءاستفاده عاملان تهدید از WebDAV یک تاکتیک رایج است که در حملات گذشته برای ارائه بدافزار «Bumblebee» و «Voldemort» مشاهده شده است. مایکروسافت در گزارشی اعلام کرد که عامل تهدید معمولاً از یک ساختار دایرکتوری مبتنی بر GUID و نام فایلها در مسیر WebDAV برای تقلید از منابع قانونی (به عنوان مثال، google.ct) و ترکیب فعالیت با ترافیک شبکه مورد انتظار استفاده میکند.
پس از برقراری ارتباط با زیرساخت فرماندهی و کنترل (C2)، یک اسکریپت پاورشِل (PowerShell) به شدت مبهم، برای راهاندازی یک نصبکننده بدافزار و ایجاد پایداری اجرا میشود.
این روال یک بارگذار پایتون همراه را نصب میکند، یک وظیفه برنامهریزیشده را ایجاد میکند که به عنوان بهروزرسانی نرمافزار پنهان شده است، مهرهای زمانی را دستکاری، تاریخچه پاورشِل را پاک و بار داده نهایی را برای اجرای در حافظه به یک فرآیند سیستم تزریق میکند.
برخی از انواع آن از سرویسهای بلاکچین عمومی به عنوان حلکنندههای dead-drop برای به دست آوردن مکانهای بار داده بهروزرسانیشده یا آدرسهای فرماندهی و کنترل استفاده میکنند، یک تکنیک محبوب که با نام «EtherHiding» نیز شناخته میشود.
برای زنجیره تحویل دوم، عامل تهدید از ClickFix برای راهاندازی MSHTA استفاده میکند که محتوای مخرب را از سرور مهاجم بازیابی و یک دانلودکننده پاورشِل مبهم را اجرا میکند. سپس این بدافزار یک فایل رمزگذاری شده را که در یک تصویر JPEG استگانوگرافیک عمومی پنهان شده است، استخراج و آن را مستقیماً در حافظه اجرا میکند.
با وجود تفاوتها، هدف همچنان سرقت دادههای حساس است:
• سرقت رمزهای عبور، کوکیها، دادههای جلسه و توکنهای احراز هویت ذخیره شده در مرورگرهای وب
• رمزگشایی دادههای مرورگر از طریق API حفاظت از دادههای ویندوز DPAPI
• دسترسی به پایگاههای داده مرورگر کرومیوم (Chromium) در کروم و اِج (Edge)
• جستجوی فایلهای پیدیاف و اسناد Microsoft 365
• جمعآوری فایلها از پوشههای دسکتاپ و دانلودها
• هدف قرار دادن دایرکتوریهای OneDrive و SharePoint هماهنگ شده با سازمان
تمام دادهها جمعآوری و سپس بایگانی میشوند تا برای مهاجم ارسال شوند.
مایکروسافت هشدار داد:
«این دو کمپین نشان دهنده برخی از رایجترین کمپینهای توزیع ACR Stealer هستند که توسط کارشناسان مشاهده شدهاند. با این حال، آنها طیف کاملی از روشهای توزیع مورد استفاده توسط این خانواده بدافزار را نشان نمیدهند. به احتمال زیاد زنجیرههای اجرایی دیگری نیز وجود دارد.»
به عنوان یک قانون کلی دفاعی در برابر حملات ClickFix، کاربران باید از کپی کردن و اجرای دستورالعملها در مفسرهای فرمان، به ویژه هنگامی که ادعا میکنند خطایی را برطرف یا تأیید میکنند که انسان هستند، خودداری نمایند.
مایکروسافت توصیه کرد که سازمانها با اعمال فیلترها، مسدود کردن دامنههای کماعتبار یا جدید و محدود کردن دسترسی به منابع آنلاینی که برای عملیاتهای تجاری مورد نیاز نیستند، میزان قرار گرفتن در معرض زنجیرههای تحویل مبتنی بر وب را کاهش دهند.
قوانین کنترل برنامه میتوانند اجرای محتوا از یک منبع از راه دور با استفاده از ابزارهایی مانند پاورشِل، پایتون (Python)، mshta.exe یا rundll32.exe را، به ویژه از مسیرهای قابل نوشتن توسط کاربر، محدود کنند.
گزارش مایکروسافت لیست بزرگتری از اقدامات کاهشی توصیهشده به همراه مجموعهای از شاخصهای سازش خاص برای فعالیت مشاهدهشده ACR Stealer ارائه داد.