Microsoft alerta del aumento de un tipo de ataque que roba las contraseñas guardadas en el navegador

Microsoft ha alertado en una publicación en su web del aumento de los ataques de ACR Stealer que están comprometiendo la seguridad. Se trata de un malware que tiene la capacidad de robar contraseñas almacenadas en el navegador, además de tokens de autenticación y documentos confidenciales.

En los últimos meses han detectado un aumento de los ataques de ingeniería social conocidos como ClickFix para distribuir la carga útil y robar información. Es importante que estés preparado y no des facilidades a los atacantes. Te daremos algunas recomendaciones esenciales para que puedas preservar la seguridad y privacidad en la red y protegerte de este tipo de amenazas.

Ataques de ACR Stealer

Para infectar con ACR Stealer, los piratas informáticos tienen principalmente dos métodos más frecuentes:

  • Un señuelo ClickFix que ejecuta un comando para ejecutar una DLL maliciosa desde un recurso compartido WebDAV.
  • ClickFix para lanzar MSHTA, que recupera contenido malicioso del servidor del atacante y ejecuta un descargador de PowerShell ofuscado.

En el primer caso, Microsoft indica que el ciberdelincuente suele utilizar una estructura de directorios basada en GUID y nombres de archivo en la ruta WebDAV para imitar recursos legítimos (por ejemplo, google.ct) y camuflar la actividad con el tráfico de red esperado.

Cuando establece comunicación con la infraestructura de comando y control, se ejecuta un script de PowerShell ofuscado para instalar el malware y lograr persistencia.

A partir de ahí, el proceso instala un cargador de Python, crea una tarea programada disfrazada de actualización de software, manipula las marcas de tiempo, borra el historial de PowerShell e inyecta la carga útil final en un proceso del sistema para su ejecución en memoria.

En el segundo método, el malware extrae una carga útil cifrada oculta en una imagen JPEG esteganográfica alojada públicamente y la ejecuta directamente en la memoria.