مايكروسوفت تحذر من ارتفاع هجمات ACR Stealer على المؤسسات

ارتفاع وتيرة هجمات ACR Stealer تستهدف المؤسسات

أعلنت مايكروسوفت عن زيادة في أنشطة ACR Stealer خلال فترة ما بين أواخر أبريل ومنتصف يونيو، مع رصد حملات تستهدف عملاء المؤسسات. يعتمد البرنامج الخبيث في عملياته على حيل ClickFix وتطبيقات PowerShell وأدوات ويندوز مشروعة، إضافة إلى بنية تحتية قائمة على تقنية blockchain لسرقة بيانات المتصفحات ورموز المصادقة وملفات الأعمال.
آليات التوزيع والأساليب المتبعة

تنفِّذ الهجمات عبر سلاسل توصيل متعددة تشمل مواقع ضارة وخوادم WebDAV عن بُعد، إضافة إلى نصوص PowerShell وأدوات Windows مدمجة. وتُظهر حِيَل ClickFix خداعاً يعرض رسائل خطأ مزيفة أو مطالب تحقق ثم يوجه المستخدم لنسخ ولصق أوامر عبر PowerShell أو Command Prompt أو نافذة التشغيل Run.
أُشير إلى وجود سلسلة هجوم تستخدم rundll32.exe لتحميل DLL خبيثة من خادم WebDAV بعيد؛ بينما تتبنى سلسلة ثانية حيلة mshta.exe للتحميل والتشغيل، وتستهدف استخدام PowerShell Downloader مموّه لجلب الحمولة النهائية. كما قد تُستتر الحمولة داخل صورة JPEG عبر تقنيات التمويه وتُنفَّذ مباشرة في الذاكرة لتقليل الملفات المخزنة على القرص ومواجهة بعض أساليب الكشف.
بين المسارات الأخرى، قد تنتقل الحملة عبر تحميل مُدرج من سطور PowerShell مُتشابكة، وتُستخدم أداة MSHTA بطريقة مخفية لجلب الحمولة المشفّاة النهائية. وتشير التقنية إلى أنه قد تُخفي الحمولة في صورة عامة وتُستخرج البيانات وتُنفّذ فورياً في الذاكرة.
البيانات المستهدفة من ACR Stealer
يمكن للبرمجية الوصول إلى بيانات المتصفح، رموز الجلسة، وبيانات الاعتماد المحفوظة بما في ذلك كلمات المرور والكوكيز، بالإضافة إلى قواعد بيانات Chrome وEdge. كما تستهدف ملفات PDF ومستندات Microsoft 365 وملفات مخزّنة في مجلدات سطح المكتب والتنزيلات، وكذلك محتويات OneDrive وSharePoint المتزامنة. الوصول إلى ملفات تعريف الارتباط ورموز الجلسة قد يمكّن المهاجمين من اختطاف حسابات نشطة دون الحاجة إلى كلمة مرور المستخدم.
بعد جمع البيانات المستهدفة، تُجمع المعلومات في أرشيفات وتُجهّز للنقل إلى بنية تحكّم وسيطرة المهاجمين. وتُشير التقارير إلى أن سلسلتي العدوى الموثّقتين تمثلان بعض الطرق فقط التي يستخدمها المهاجمون لتوزيع ACR Stealer، مع احتمال وجود قنوات أخرى لدى شركاء محتملين.
إرشادات الوقاية والتدابير الدفاعية المقترحة
ينبغي للمستخدمين ألا ينسخوا أو ينفذوا الأوامر من المواقع التي تدعي إصلاح خطأ أو التحقق من صحة ما يظهر ليرغبوا في تشغيل PowerShell أو Command Prompt أو MSHTA أو نافذة Run. فالمواقع المشروعة لا تطلب من المستخدمين إثبات إنسانيتهم عبر تشغيل هذه الأدوات.
التدابير المؤسسية المقترحة تشمل حظر النطاقات recém-تسجيلها ومحدودة السمعة، وتقليل الوصول إلى الخدمات والموارد عبر الإنترنت غير الضرورية. كما يوصى بتطبيق سياسات صارمة للتحكم في التطبيقات لمنع استخدام أدوات مثل PowerShell وPython وmshta.exe وrundll32.exe، خاصة عند تشغيلها من مجلدات يملكها المستخدمون أو مواقع شبكات بعيدة. كما يُنصح بمراقبة مهام مجدولة مشبوهة، واتصالات WebDAV، ونشاط PowerShell، والوصول إلى قواعد بيانات المتصفح، وإنشاء أرشيفات غير عادية.
أعلنت جهات الأمن أيضاً عن إضافات توجيهية وتقنيات للتخفيف ومؤشرات اختراق للمساعدة في التعرف على نشاط ACR Stealer. وتأتي هذه التحذيرات في سياق تطورات أمنية أخرى مثل ثغرة LegacyHive Windows الجديدة، وملاحظات حول ثغرات محتملة في إضافة Claude لكروم وتحديث أمني خاص بزووم.
خلاصة
يُبرز التقرير تصاعد الخطر الناتج عن ACR Stealer في بيئات المؤسسات، مع توجيهات عملية وقيود تقنية للحد من انتشار البرمجية، إضافة إلى تحذيرات تتعلق بطرق توزيع متطورة وبيانات حساسة قد تقع في نطاق استهدافها.





