https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

Microsoft 示警 ACR Stealer 攻擊激增,ClickFix 與 WebDAV 成主要投遞管道

2026 / 07 / 27
編輯部
Microsoft 示警 ACR Stealer 攻擊激增,ClickFix 與 WebDAV 成主要投遞管道
Microsoft 觀察到,針對企業客戶的 ACR Stealer 惡意程式攻擊在今年 4 月下旬至 6 月中旬明顯增加。攻擊者主要透過 ClickFix 社交工程手法,並利用 WebDAV 伺服器與 MSHTA(Microsoft HTML Application Host)投遞酬載,意圖竊取瀏覽器儲存的密碼、身分驗證令牌與敏感文件

ACR Stealer 是一個惡意軟體即服務(MaaS)平台,被認為是 Amatera Stealer 的品牌重塑版本。

兩條主要入侵鏈

Microsoft 在報告中指出兩條最常見的 ACR Stealer 投遞攻擊鏈。

第一條攻擊鏈以 ClickFix 誘餌啟動,並透過 rundll32.exe 從遠端 WebDAV 共享執行惡意動態連結函式庫(DLL)。攻擊者常以 GUID 為基礎建立目錄結構,並以仿冒合法資源的檔名(例如 google.ct)包裝,讓惡意流量更容易混入正常網路活動。

與命令與控制(Command-and-Control,C2)基礎架構建立通訊後,高度混淆的 PowerShell 腳本會啟動惡意安裝程式並建立持久化機制,包括安裝 Python 載入器、建立偽裝成軟體更新的排程工作、竄改時間戳記、清除 PowerShell 歷史紀錄,以及將最終酬載注入系統程序並在記憶體中執行。部分變體會利用公開區塊鏈服務作為中繼解析器(dead-drop resolver),動態取得更新後的酬載位置或 C2 位址,此技術又稱「EtherHiding」。

第二條攻擊鏈同樣以 ClickFix 啟動 MSHTA,從攻擊者伺服器擷取惡意內容,並執行混淆後的 PowerShell 下載程式。惡意軟體接著從公開託管的隱寫術(steganography)JPEG 圖片中解出加密酬載,並直接在記憶體中執行。

竊取目標

兩條攻擊鏈的最終目標一致,包含:竊取網頁瀏覽器中儲存的密碼、Cookie、工作階段資料與身分驗證令牌透過 Windows 資料保護 API(Data Protection API,DPAPI)解密瀏覽器資料;存取 Chrome 與 Edge 等 Chromium 系列瀏覽器資料庫搜尋 PDF 與 Microsoft 365 文件;收集桌面與下載資料夾中的檔案;以及存取透過企業同步的 OneDrive 與 SharePoint 目錄

Microsoft 警告,上述兩條攻擊鏈僅屬較常見的投遞方式,並不代表此惡意軟體家族所有可能手法;其他執行鏈極可能同樣存在。

防護建議

針對 ClickFix 攻擊,用戶應避免將任何聲稱可修復錯誤或驗證身分的指令複製並貼入命令解譯器執行。Microsoft 建議組織採取強制過濾機制、封鎖低信譽或新興網域,並限制非業務所需的線上資源存取,以降低網路型投遞鏈帶來的暴露風險。應用程式控管規則亦可限制透過 PowerShell、Python、mshta.exe 或 rundll32.exe 等工具,從遠端資源啟動內容,尤其是來自使用者可寫入路徑的情況。

本文轉載自 BleepingComputer。