ACR Stealer借圖片藏毒竊取企業憑證

2026/07/20(一) 14:07・精選・原始出處

ACR Stealer是一套以MaaS模式供應的竊資惡意軟體,攻擊者先用ClickFix假驗證頁誘導使用者貼上並執行命令,再透過WebDAV、MSHTA、PowerShell及圖片隱寫投遞酬載。它能在記憶體內執行、建立偽裝更新的排程工作,並竊取瀏覽器密碼、Cookie、驗證權杖與企業文件,接著用於帳號接管、存取雲端資源或延伸入侵。

現實應用

這波攻擊最值得企業IT、SOC、MSSP及Microsoft 365管理者注意。員工只要照著假驗證提示複製命令,就可能讓惡意DLL經rundll32載入,或由mshta.exe取得遠端HTA,再從JPEG像素解出加密酬載。ACR Stealer還會搜尋PDF、Microsoft 365文件,以及OneDrive、SharePoint同步資料夾,遠距工作者與大量使用瀏覽器登入SaaS的團隊風險尤其高。

期望評估

我認為低標期望是把ClickFix納入資安教育與EDR偵測規則,至少攔下一批要求貼上PowerShell命令、異常啟動MSHTA或rundll32的攻擊。高標期望則是結合應用程式控管、端點遙測與權杖撤銷流程,在資料外傳前切斷攻擊鏈。不過它會利用記憶體執行、混淆指令與EtherHiding更換後續位址,單靠封鎖網域恐怕撐不久。

商業策略分析

我猜這會進一步拉高企業對EDR、MDR及身分威脅偵測服務的需求,也會迫使瀏覽器密碼管理與雲端登入政策重新檢討。對資安供應商而言,能否串起程序行為、瀏覽器憑證遭取用及雲端異常登入,比宣稱能辨識某個惡意檔案更有商業價值。企業值得跟進,但優先投資應放在權限控管、MFA、端點限制與事件應變,不是再買一套只比對特徵碼的工具。

實作細節

微軟建議教育使用者辨識假驗證與「複製貼上命令」提示,並限制PowerShell、Python、mshta.exe及rundll32.exe執行來自網際網路或使用者可寫入目錄的不受信任內容。防守端也應監控WebDAV掛載、隱藏排程工作、異常子程序及公開區塊鏈RPC連線;若確認中招,除了隔離端點,也要撤銷Cookie與權杖、重設密碼並檢查OneDrive及SharePoint存取紀錄。

延伸連結