Microsoft ha alertado en una publicación en su web del aumento de los ataques de ACR Stealer que están comprometiendo la seguridad. Se trata de un malware que tiene la capacidad de robar contraseñas almacenadas en el navegador, además de tokens de autenticación y documentos confidenciales.
En los últimos meses han detectado un aumento de los ataques de ingeniería social conocidos como ClickFix para distribuir la carga útil y robar información. Es importante que estés preparado y no des facilidades a los atacantes. Te daremos algunas recomendaciones esenciales para que puedas preservar la seguridad y privacidad en la red y protegerte de este tipo de amenazas.
Ataques de ACR Stealer
Para infectar con ACR Stealer, los piratas informáticos tienen principalmente dos métodos más frecuentes:
- Un señuelo ClickFix que ejecuta un comando para ejecutar una DLL maliciosa desde un recurso compartido WebDAV.
- ClickFix para lanzar MSHTA, que recupera contenido malicioso del servidor del atacante y ejecuta un descargador de PowerShell ofuscado.
En el primer caso, Microsoft indica que el ciberdelincuente suele utilizar una estructura de directorios basada en GUID y nombres de archivo en la ruta WebDAV para imitar recursos legítimos (por ejemplo, google.ct) y camuflar la actividad con el tráfico de red esperado.
Cuando establece comunicación con la infraestructura de comando y control, se ejecuta un script de PowerShell ofuscado para instalar el malware y lograr persistencia.
A partir de ahí, el proceso instala un cargador de Python, crea una tarea programada disfrazada de actualización de software, manipula las marcas de tiempo, borra el historial de PowerShell e inyecta la carga útil final en un proceso del sistema para su ejecución en memoria.
En el segundo método, el malware extrae una carga útil cifrada oculta en una imagen JPEG esteganográfica alojada públicamente y la ejecuta directamente en la memoria.
Qué buscan los atacantes
Los atacantes buscan robar datos confidenciales muy variados, como son los siguientes:
- Contraseñas.
- Cookies, datos de sesión y tokens.
- Descifrar datos del navegador.
- Acceder a las bases de datos del navegador basado en Chromium.
Cómo protegerte
Para protegerte de estos ataques, el sentido común es fundamental. En todo momento debes tener en cuenta lo siguiente:
- Evitar copiar y ejecutar instrucciones de comandos.
- Aplicar filtros y bloquear dominios nuevos.
- Instalar únicamente aplicaciones oficiales.
- Contar con un buen antivirus.
- Tener todo actualizado.
Todo esto te ayudará no solo a protegerte de este tipo de campañas, sino también otras muchas que podrían comprometer tu seguridad y privacidad. Asegúrate de aplicarlo a cualquier dispositivo que utilices en tu día a día, ya que los piratas informáticos pueden utilizar estrategias muy variadas para comprometer la seguridad de aparatos de todo tipo.
En definitiva, cuidado con esta campaña maliciosa que afecta a navegadores basados en Chromium, como Google Chrome o Microsoft Edge. Pueden robar datos sensibles y contraseñas. Es clave que estés bien protegido y no cometas errores básicos. Revisa muy bien qué instalas y mantén tus equipos correctamente actualizados.
