ACR Stealer fa servir esquers ClickFix per robar tokens i arxius M365

Alerta! ACR Stealer fa servir esquers ClickFix per robar tokens i arxius M365. Coneix com evitar-ho.

sábado, 18 de julio de 2026 • 4 min de lectura • Equip Q2BSTUDIO

ACR Stealer: el perill de pegar comandaments a

En el complex panorama de la ciberseguretat actual, una nova amenaça ha començat a circular amb força des del 2024: l'infostealer conegut com a ACR Stealer. Aquest malware no es distingeix per la seva sofisticació tècnica, sinó per l'efectivitat del seu vector d'infecció, basat en una vella però renovada tècnica d'enginyeria social denominada ClickFix. L'atac s'inicia quan un usuari, confiat, pega un comandament en el quadre de Windows en creure que està solucionant un problema tècnic. Sense saber-ho, està entregant les claus de la seva identitat digital als atacants.

ACR Stealer ha estat dissenyat per extreure de les xarxes empresarials contrasenyes emmagatzemades en navegadors, tokens de sessió actius, documents PDF, arxius de Microsoft 365 i, el que és més preocupant, tot el contingut sincronitzat amb carpetes de OneDrive i SharePoint. Això significa que no només es roben dades locals, sinó que els atacants poden accedir a informació crítica emmagatzemada al núvol corporatiu, comprometent la continuïtat del negoci i la privacitat dels clients.

El mecanisme de lliurament és particularment insidiós. Els ciberdelinqüents difonen missatges falsos que simulen errors del sistema, com una fallada de connexió o una actualització pendent, i demanen a l'usuari que executi un comandament específic per 'reparar' el problema. Aquest comandament, sovint un script de PowerShell o un arxiu per lots, descarrega i instal·la el stealer sense aixecar sospites. Un cop dins del sistema, el malware es propaga lateralment, buscant credencials emmagatzemades i tokens OAuth que permetin accedir a serveis com Microsoft 365 sense necessitat de contrasenyes addicionals.

Per a les empreses, el robatori de tokens de sessió és especialment greu. A diferència de les contrasenyes, que es poden canviar, els tokens representen una sessió autenticada que l'atacant pot reutilitzar fins i tot després que l'usuari tanqui el seu navegador. Això obre la porta a atacs de suplantació d'identitat, exfiltració de dades a gran escala i compromís de comptes privilegiats. A més, en robar arxius de OneDrive i SharePoint, els atacants obtenen accés a documents confidencials, plànols de producte, informació financera i dades de clients.

Davant d'aquesta amenaça, la ciberseguretat empresarial ha d'evolucionar més enllà del simple antivirus. Les organitzacions necessiten adoptar un enfocament multicapa que combini formació del personal, enduriment d' endpoints, monitoratge de comportament anòmal i resposta automatitzada. Aquí és on serveis especialitzats com els que ofereix Q2BSTUDIO es converteixen en aliats estratègics. A través d'auditories de seguretat, proves de penetració i simulacions d'atacs realistes, és possible identificar vulnerabilitats abans que els atacants les explotin.

L'amenaça d'ACR Stealer també posa de manifest la necessitat de comptar amb aplicacions a mesura que integrin controls de seguretat des del disseny. Per exemple, una plataforma corporativa desenvolupada amb programari a mida pot incloure mecanismes d'autenticació reforçada, gestió granular de permisos i detecció d'accessos inusuals. A més, el desplegament d'intel·ligència artificial per analitzar patrons de comportament en temps real permet identificar activitats sospitoses, com l'execució de comandaments no autoritzats o l'accés massiu a arxius compartits.

Les infraestructures al núvol, tan utilitzades avui dia, tampoc estan exemptes de risc. Els serveis cloud AWS i Azure ofereixen potents eines de seguretat, però requereixen una configuració adequada. Un error en els permisos d'un bucket S3 o en una política d'accés d'Azure AD pot exposar terabytes d'informació sensible. Per això, comptar amb experts en serveis cloud AWS i Azure és fonamental per garantir que la migració al núvol es realitzi de forma segura i compleixi amb les normatives de protecció de dades.

Un altre aspecte crític és el monitoratge i l'anàlisi de dades. Els departaments de TI necessiten visibilitat sobre el que passa a les seves xarxes, i aquí entren els serveis intel·ligència de negoci. Mitjançant l'ús d'eines com Power BI, és possible crear quadres de comandament que mostrin en temps real esdeveniments de seguretat, accessos anòmals i tendències d'amenaces. Aquesta informació permet als equips de seguretat reaccionar de forma proactiva, reduint el temps de detecció i resposta.

L'automatització és un altre pilar en la lluita contra amenaces com ACR Stealer. Els agents IA poden encarregar-se de tasques repetitives com la revisió de logs, la correlació d'esdeveniments i l'execució de respostes automàtiques, com aïllar un equip infectat o revocar tokens compromesos. Aquesta ia per a empreses no reemplaça els analistes, sinó que els permet centrar-se en incidents complexos mentre les màquines gestionen el rutinari.

En definitiva, el cas d'ACR Stealer ens recorda que la seguretat informàtica no és un producte que es compra, sinó un procés continu que abasta persones, processos i tecnologia. Les empreses que inverteixen en ciberseguretat de manera integral, combinant formacions, eines avançades i consultoria especialitzada, estan més ben preparades per afrontar aquestes amenaces. Si la seva organització necessita reforçar les seves defenses, avaluar la seva postura de seguretat o dissenyar una estratègia de protecció adaptada als seus riscos, no dubti a contactar experts que entenen el panorama actual i ofereixen solucions tangibles, com les que proporciona Q2BSTUDIO en les seves diferents línies de servei.

La prevenció és sempre més rendible que la remediació. Un sol token robat pot costar milions en filtracions de dades, sancions regulatòries i pèrdua de confiança. Per això, cada clic compta, i cada mesura de seguretat, per petita que sembli, pot marcar la diferència entre ser víctima d'un robatori o mantenir la integritat de la seva empresa.

UNA PAUSA?

Juga una estona abans de marxar

ELS NOSTRES SERVEIS

Com et podem ajudar

Tens un projecte en ment?

Explica'ns la teva visió i la convertim en una solució de programari. Sigui quin sigui l'abast, fem realitat la teva idea.