ACR Stealer利用ClickFix诱饵窃取浏览器Token和微软365文件

ACR Stealer利用ClickFix诱饵通过恶意广告传播,诱导用户粘贴命令至Windows运行框,无文件或WebDAV链窃取浏览器Token、Microsoft 365文件及OneDrive/SharePoint数据。微软发布详细分析,建议禁运行框、应用控制及令牌撤销。

🔍 High 其他

自2024年起活跃的信息窃取恶意软件ACR Stealer,通过恶意广告或SEO操纵的搜索结果诱导用户将命令粘贴到Windows运行框,执行无文件或基于WebDAV的攻击链,窃取浏览器保存的密码、会话令牌、PDF、Microsoft 365文档以及OneDrive/SharePoint文件。微软Defender Experts团队监测到该活动从4月下旬到6月中旬显著增长,并提供了详细缓解建议。

来源:The Hacker News | 2026-07-17 | 原文链接

🔍 关键发现

  • 攻击者使用ClickFix诱饵通过恶意广告或SEO操纵搜索结果传播,诱导用户在运行框中粘贴命令。
  • 无文件链通过mshta.exe拉取HTA,VBScript利用COM对象解码PowerShell,从JPEG图片中提取并反射执行payload。
  • 有文件链通过WebDAV加载DLL,使用pushd挂载共享目录,并通过隐藏计划任务持久化,最终通过Windows Fiber API在内存中执行。
  • ACR Stealer能解密Chrome/Edge的Login Data和Web Data数据库,窃取密码、cookies和令牌,还能窃取PDF及Microsoft 365文档。
  • 部分变种通过以太坊智能合约(EtherHiding)获取C2地址,增加溯源难度。

⚔️ 攻击链分析

1. 用户点击恶意广告或SEO操纵的链接,进入仿冒Claude AI的页面,提示复制命令并粘贴到运行框。 2. 命令执行后,无文件链:mshta.exe拉取远程HTA,VBScript通过COM对象解码PowerShell,从ImgBB等图床下载恶意JPEG,提取其中payload并反射执行。 3. 命令执行后,有文件链:rundll32.exe通过WebDAV加载DLL,pushd挂载远程共享,释放ZIP并利用pythonw.exe执行Python脚本,隐藏计划任务持久化。 4. 最终阶段在内存中运行,使用Windows Fiber API传递执行,窃取浏览器数据、文件并通过区块链或C2外传。

🚩 失陷指标 (IOC)

  • creativecommunityinfo[.]art
  • enhanceblabber[.]cc
  • sphere-api.dialectosphere.in[.]net
  • claude-desktop[.]gitlab[.]io

🛡️ 缓解建议

  • ✅ 通过组策略移除运行框(Win+R),阻止用户手动粘贴执行命令。
  • ✅ 使用AppLocker或Windows Defender应用控制阻止mshta.exe、rundll32.exe、PowerShell、pythonw.exe从下载目录或临时目录启动。
  • ✅ 启用攻击面减少规则,防止脚本从互联网内容启动。
  • ✅ 受害者应立即撤销所有会话令牌(而非仅轮换密码),并检查浏览器登录数据、OneDrive/SharePoint文件泄露。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 如何检测ACR Stealer的入侵?

监控mshta.exe或rundll32.exe从WebDAV或临时目录启动的异常进程链,检查%LocalAppData%\Temp下类似LogiOptionsPlus的文件夹,以及隐藏的计划任务和PowerShell历史清除痕迹。

❓ 防御ClickFix诱饵的关键是什么?

根本是防止用户手动粘贴命令到运行框:通过组策略禁用Run提示,并实施应用控制策略阻止脚本从下载、临时目录启动。同时使用广告拦截和SEO欺诈检测减少诱饵接触。

❓ 为什么需要撤销令牌而非仅更改密码?

ACR Stealer窃取的是活动会话令牌和DPAPI加密密钥,攻击者可利用令牌持续访问Microsoft 365账号,更改密码不影响已分发令牌,必须通过Azure AD或Exchange Admin主动撤销所有会话。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)