ACR窃取器利用ClickFix、WebDAV和隐写术窃取浏览器凭据和令牌

admin 2026-07-26 04:59:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ACR窃取器在2026年4月至6月期间活动激增,利用ClickFix社会工程、WebDAV托管、PowerShell混淆和隐写术入侵企业用户。恶意软件通过恶意广告或SEO中毒传播,窃取浏览器凭据、会话cookie、身份验证令牌和敏感文档。攻击分两种:一种通过WebDAV和DLL加载,另一种通过HTA文件无文件执行。建议监控ClickFix提示、WebDAV访问、mshta.exe活动和混淆的PowerShell。 综合评分: 86 文章分类: 恶意软件,数据泄露,社会工程学,威胁情报,安全意识


cover_image

ACR窃取器利用ClickFix、WebDAV和隐写术窃取浏览器凭据和令牌

原创

ZM ZM

暗镜

2026年7月21日 06:00 北京

在小说阅读器读本章

去阅读

从 2026 年 4 月下旬到 6 月中旬,ACR 窃取者活动激增,攻击者结合 ClickFix 社会工程、WebDAV 托管的有效载荷、PowerShell 混淆和隐写术来入侵企业用户。

该恶意软件利用ClickFix 的社交工程诱饵,诱骗受害者将攻击者提供的命令粘贴到 Windows 运行对话框或命令提示符中,最终窃取浏览器凭据、会话 cookie、身份验证令牌和敏感业务文档。

尽管传播机制不同,但这两项活动的目标都是绕过浏览器保护、滥用 Windows 原生实用程序、解密受 DPAPI 保护的数据,并准备高价值信息以供外泄。

第一场攻击活动始于恶意广告或经过搜索引擎优化的搜索结果,这些结果会显示虚假的验证提示。受害者会被指示执行命令,这些命令会启动cmd.exe并调用rundll32.exe托管在通过HTTPS协议访问的远程WebDAV共享上的DLL文件。

运营商使用类似 GUID 的目录和看似无害的文件名,google.ct使流量看起来不那么可疑。

在观察到的几种变种中,攻击者会pushd在执行有效载荷之前,将远程 WebDAV 位置映射到临时本地驱动器。

这样一来,远程内容就可以显示为本地路径。更隐蔽的版本会通过 /etc/hosts 启动conhost.exe --headless,抑制控制台窗口,并使用延迟环境变量扩展来隐藏包括 /etc/ hosts pushdrundll32``/etc/hosts 和远程主机在内的字符串。WebDAV托管的DLL运行后,会启动一段经过高度混淆的PowerShell脚本。该脚本使用随机变量、空运算、死循环和伪造的控制流来阻碍分析。微软在一份与 GBhackers 分享的报告中表示,ACR Stealer 据称是一种恶意软件即服务操作,与 Amatera Stealer 的更名有关,它至少通过两条主要的入侵链进行传播。然后它会将 ZIP 压缩包下载到欺骗性%LocalAppData%\Temp目录中,通常伪装成 Logi Options Plus 等软件。

该恶意软件的有效载荷包含一个捆绑的pythonw.exe运行时环境和一个混淆的Python加载器。除了通过删除先前的安装来充当更新程序之外,它还通过伪装成软件更新的隐藏计划任务来建立持久性。

它还会复制notepad.exePowerShell 历史记录中的时间戳并清除这些历史记录,以减少取证证据。

Python 阶段通过分层编码、Base64 解码、字符串操作和 zlib 解压缩在运行时重建 shellcode。它分配可执行内存,VirtualAlloc并使用 Windows Fiber API 在内存中执行有效载荷,从而大大减少了磁盘痕迹。

在某些情况下,辅助加载器会查询公共区块链 RPC 服务和 Web3 基础设施以进行命令和控制解析,这是一种被称为 EtherHiding 的死信箱技术。

第二次ACR 窃取攻击活动采用了一种无需文件操作的方式。攻击者会启动一个 ClickFix 诱饵程序mshta.exe,该程序会从攻击者控制的基础设施中检索恶意 HTA 文件。

自定义程序从图像像素中提取隐藏内容,对其进行解密和解压缩,并将结果直接在内存中执行。

有效载荷动态解析 API,包括LoadLibraryGetProcAddressVirtualAllocCreateThread,支持反射 shellcode 执行,而无需传统的可执行文件。

这两项攻击活动都以 Chromium 浏览器数据库(包括 Chrome 和 Edge)Login DataWeb Data文件为目标,同时调用 Windows DPAPI 函数来恢复受保护的密码、cookie 和身份验证信息,

还会搜索桌面、下载、OneDrive 和 SharePoint 同步位置中的 PDF 和 Microsoft 365 文档,然后在数据泄露之前存档收集到的信息。

微软建议监控 ClickFix 提示、远程 WebDAV 访问、mshta.exe活动、混淆的 PowerShell、异常的计划任务以及浏览器数据库访问。

IOC

| | | | — | — | | Campaign 1 | | | Indicator | Description | | looksta[.]icu | C2 domain | | contrite.quirksturdy[.]icu | C2 domain | | ux.strainedeasily[.]icu | C2 domain | | cpppemwjewjoiwejow[.]sale | C2 domain | | breaksd.wifihot[.]icu | C2 domain | | walter.filloco[.]icu | C2 domain | | fast.raidher[.]icu | C2 domain | | apigrokcloud[.]icu | C2 domain | | Campaign 2 | | | enhanceblabber[.]cc | C2 domain | | deep-harborio[.]com | 1st Stage payload hosting site | | auramatrixa[.]com | 1st Stage payload hosting site | | zealpraxis[.]com | 1st Stage payload hosting site | | prism-vertex[.]com | 1st Stage payload hosting site | | prism-matrixs[.]com | 1st Stage payload hosting site | | proton-network[.]com | 1st Stage payload hosting site | | creativecommunityinfo[.]art | Payload hosting site |


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 ZM ZM《ACR窃取器利用ClickFix、WebDAV和隐写术窃取浏览器凭据和令牌》

评论:0   参与:  0