ACR Stealer: Dues campanyes d'intrusió detectades en augment d'activitat

Descobreix les dues campanyes d'ACR Stealer que fan servir ClickFix, WebDAV i esteganografia per robar credencials. Aprèn a detectar-les i mitigar-les.

viernes, 17 de julio de 2026 • 6 min de lectura • Equip Q2BSTUDIO

ACR Stealer: ClickFix, WebDAV i PowerShell en campanyes de robatori

En el panorama actual de la ciberseguretat, l'activitat maliciosa no cessa d'evolucionar, i les campanyes de robatori d'informació s'han convertit en una amenaça constant per a empreses de totes les mides. Recentment, s' ha detectat un increment significatiu en l' activitat del stealer conegut com a ACR Stealer, un malware que ha estat observat en dues campanyes d' intrusió clarament diferenciades però igualment perilloses. Aquest article analitza en profunditat ambdues campanyes, els seus vectors d' atac, les tècniques d' evasió emprades i, el més important, com les organitzacions poden protegir-se davant d' aquesta creixent amenaça. En un entorn on la transformació digital avança ràpidament, comptar amb serveis de ciberseguretat especialitzats ja no és una opció, sinó una necessitat.

La primera campanya es caracteritza per l'ús de WebDAV com a vector inicial, combinat amb la tècnica d'enginyeria social ClickFix. Els atacants enganyen els usuaris perquè executin comandaments que, a través de cmd.exe i rundll32.exe, carreguen un DLL des d'un recurs remot allotjat a WebDAV. Aquest enfocament permet als adversaris lliurar payloads directament des de servidors controlats, eludint les defenses perimetrals tradicionals. Una vegada que el DLL és executat, es desplega una cadena d'infecció que inclou scripts de PowerShell altament ofuscats, carregadors escrits a Python i, en alguns casos, un mecanisme de resolució de C2 basat en la tecnologia blockchain, conegut com a EtherHiding. Aquesta tècnica utilitza serveis RPC de blockchain pública per recuperar direccions de servidors de comandament i control, cosa que dificulta enormement la detecció i el bloqueig de la infraestructura maliciosa. La persistència s'aconsegueix mitjançant tasques programades ocultes que es disfressen d'actualitzacions legítimes de programari, i els atacants empren timestomping i esborrat de l'historial de PowerShell per eliminar empremtes forenses. El robatori de credencials se centra en navegadors basats en Chromium, utilitzant les APIs DPAPI de Windows per desxifrar contrasenyes, cookies i tokens d'autenticació emmagatzemats localment.

La segona campanya, en contrast, aposta per un enfocament gairebé completament fileless. El punt de partida és també un ClickFix, però en lloc de WebDAV, s'empra mshta.exe per executar contingut HTA remot. El VBScript incrustat utilitza objectes COM per decodificar i executar PowerShell en memòria, evitant escriure arxius en disc. La característica més cridanera d'aquesta campanya és l'ús d'esteganografia per ocultar el payload final dins d'imatges JPEG allotjades en serveis públics d'imatges. L'script de PowerShell extreu les dades incrustats dels píxels de la imatge, les desxifra i les executa directament en memòria mitjançant resolució dinàmica d'APIs com VirtualAlloc i CreateThread. D'aquesta manera, es minimitzen els artefactes en disc i es complica l'anàlisi forense. Igual que en la primera campanya, l'objectiu final és el robatori de credencials de navegadors i la recol·lecció de documents sensibles, especialment PDFs i arxius d'Office, per a la seva posterior exfiltració. La combinació d' esteganografia i execució en memòria representa un salt qualitatiu en la sofisticació dels stealers actuals.

Ambdues campanyes comparteixen un mateix objectiu: obtenir credencials emmagatzemades en navegadors, tokens de sessió i documents corporatius que permetin accedir a recursos cloud, aplicacions empresarials i sistemes interns. L'exposició d'aquestes dades pot derivar en compromís de comptes, accessos no autoritzats a serveis com Microsoft 365 o SharePoint, i moviments laterals dins de la xarxa. Per a les empreses, això suposa un risc crític que es pot traduir en pèrdues econòmiques, dany reputacional i filtracions de dades sensibles. La detecció primerenca d'aquestes cadenes d'atac requereix un monitoratge exhaustiu de comportaments anòmals, com l'execució de PowerShell ofuscat, l'ús d'eines living-off-the-land (LOLBins) com mshta o rundll32, i l'accés inusual a arxius de bases de dades de navegadors.

Des d' una perspectiva de protecció, les organitzacions han d' adoptar un enfocament multicapa. L'educació dels usuaris és fonamental perquè reconeguin les tàctiques d'enginyeria social com els prompts de ClickFix, que sovint es presenten com a verificacions falses de CAPTCHA o actualitzacions urgents. A més, és crucial restringir l'ús d'eines com PowerShell, Python o mshta en entorns d'usuari final, permetent la seva execució només quan sigui estrictament necessari i sota polítiques d'aplicació controlada. Les regles de reducció de superfície d'atac (ASR) i el control d'aplicacions poden bloquejar l'execució de scripts descarregats des d'internet o des de directoris d'usuari com Temp o Downloads. El monitoratge de la creació de tasques programades sospitoses, el timestomping i l' esborrat d' historial són indicadors que no s' han de passar per alt.

La intel·ligència artificial aplicada a la ciberseguretat juga un paper cada vegada més rellevant en la detecció d'aquestes amenaces. Solucions basades en IA per a empreses poden analitzar patrons de comportament en temps real, identificar desviacions respecte a la línia base i generar alertes primerenques davant cadenes d'atac que combinen múltiples tècniques. Per exemple, un endpoint que executa PowerShell després de descarregar una imatge JPEG des d'un hosting públic, seguit de trucades a VirtualAlloc, pot ser assenyalat automàticament com a sospitós. La integració d'agents IA en els sistemes de detecció i resposta (EDR) permet automatitzar la investigació i contenció d'incidents, reduint el temps de resposta i minimitzant l'impacte.

Des del punt de vista de la infraestructura, les empreses que utilitzen serveis cloud com AWS o Azure han d'extremar les precaucions. Els atacants poden aprofitar credencials robades per accedir a consoles d'administració, buckets d'emmagatzematge o bases de dades allotjades al núvol. Implementar serveis cloud AWS i Azure de forma segura, amb polítiques d' accés condicional, autenticació multifactor i revisió periòdica de rols i permisos, és essencial per evitar fuites d' informació. Així mateix, les eines d'intel·ligència de negoci com Power BI poden utilitzar-se per centralitzar i visualitzar logs de seguretat, facilitant la identificació de patrons anòmals per part dels equips de ciberseguretat.

Un altre aspecte clau és la gestió de credencials. Reduir la dependència de contrasenyes emmagatzemades en navegadors, implementar gestors de contrasenyes corporatius i fomentar l'ús d'inici de sessió únic (SSO) amb autenticació multifactor són mesures que dificulten l'èxit d'aquest tipus de stealers. A més, el monitoratge d'activitat DPAPI sospitosa pot alertar sobre intents de desxifrat de credencials. Les eines de serveis intel·ligència de negoci poden ajudar a correlacionar esdeveniments de seguretat amb altres fonts de dades, proporcionant una visió holística del risc.

Per a les empreses que busquen enfortir la seva postura de seguretat, el desenvolupament d' aplicacions a mida pot ser una solució efectiva. En lloc de dependre de programari comercial que pot contenir vulnerabilitats o configuracions insegures, les aplicacions desenvolupades específicament per a les necessitats del negoci permeten integrar controls de seguretat des del disseny. Les aplicacions a mida desenvolupades per equips especialitzats poden incloure mecanismes de xifrat, autenticació robusta i registre d' auditoria, reduint la superfície d' atac. De la mateixa manera, l' automatització de processos, quan s' implementa correctament, pot eliminar tasques manuals propenses a errors i assegurar que les polítiques de seguretat s' apliquin de manera consistent.

En conclusió, les campanyes d'ACR Stealer representen una evolució en les tàctiques de robatori d'informació, combinant enginyeria social, tècniques d'evasió avançades i ús d'infraestructura descentralitzada. Les organitzacions no es poden permetre una actitud reactiva; han d'adoptar un enfocament proactiu que inclogui formació contínua, hardening d'endpoints, monitoratge basat en comportament i la col·laboració amb experts en ciberseguretat. Q2BSTUDIO, com a empresa de desenvolupament de programari i tecnologia, ofereix experiència en la implementació de solucions de seguretat personalitzades, integració d'intel·ligència artificial per a la detecció d'amenaces i serveis cloud gestionats. Protegir els actius digitals és una carrera constant contra adversaris cada vegada més sofisticats, però amb les eines i el coneixement adequats, és possible mantenir un avantatge defensiu.

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.