Microsoft, son haftalarda kurumsal müşterileri hedef alan ACR Stealer saldırılarında belirgin artış tespit ettiğini duyurdu. Şirketin yayınladığı güvenlik analizine göre zararlı yazılım; tarayıcılarda kayıtlı parolaları, kimlik doğrulama belirteçlerini, oturum bilgilerini hassas kurumsal belgeleri ele geçirmek için yeni saldırı zincirleri kullanıyor. Microsoft, özellikle ClickFix yöntemiyle başlayan kampanyaların çok sayıda kurumsal ağı hedef aldığını belirterek BT ekiplerini ek önlem almaları konusunda uyardı.

ClickFix Yöntemiyle Başlayan Saldırılar Hassas Verileri Hedefliyor

Microsoft Defender Experts ekibinin analizine göre saldırganlar, Nisan ayının sonundan Haziran ortasına kadar WebDAV sunucuları, MSHTA aracı ClickFix sosyal mühendislik tekniğini birlikte kullandı. İlk senaryoda kullanıcı, sahte doğrulama veya hata düzeltme ekranına yönlendirilirken çalıştırdığı komut uzaktaki WebDAV ımından kötü amaçlı DLL dosyasını indiriyor. Saldırganlar, ağ trafiği içinde dikkat çekmemek amacıyla GUID tabanlı klasör yapıları meşru hizmetleri çağrıştıran dosya adlarından yararlanıyor.

ACR Stealer saldırılarına genel bakış

Sistemle bağlantı kurulduktan sonra yoğun şekilde gizlenmiş PowerShell betikleri çalıştırılıyor. Zararlı yazılım daha sonra Python tabanlı yükleyici kuruyor, yazılım güncellemesi görünümünde zamanlanmış görev oluşturuyor, PowerShell geçmişini temizliyor nihai yükü sistem süreçlerinden birine enjekte ederek bellek üzerinde çalıştırıyor. Bazı varyantlar ise “EtherHiding” olarak bilinen teknikten yararlanarak komuta kontrol (C2) adreslerini blok zinciri hizmetleri üzerinden alıyor. ClickFix saldırısı kullanan kampanyalarda amaç, güvenlik yazılımlarının tespitini zorlaştırırken zararlı kodun mümkün olduğunca uzun süre sistemde kalmasını sağlamak oluyor.

İkinci saldırı zincirinde ise MSHTA aracı devreye giriyor. Saldırganın sunucusundan indirilen kötü amaçlı içerik, gizlenmiş PowerShell kodunu çalıştırdıktan sonra steganografi tekniğiyle JPEG görüntüsüne saklanan şifrelenmiş yükü bellekte açıyor. yöntem sayesinde zararlı dosya diske yazılmadan çalıştırılabildiği için geleneksel güvenlik çözümlerinin tespit etmesi daha zor hâle geliyor.

Microsoft’un incelemesine göre ACR Stealer; Google Chrome Microsoft Edge başta olmak üzere Chromium tabanlı tarayıcılardaki kayıtlı parolaları, çerezleri, oturum verilerini kimlik doğrulama belirteçlerini hedef alıyor. Zararlı yazılım ayrıca Windows Data Protection API (DPAPI) kullanılarak korunan bilgileri çözmeye çalışıyor, PDF dosyalarını Microsoft 365 belgelerini tarıyor, Masaüstü İndirilenler klasörlerini inceliyor OneDrive SharePoint dizinlerinde senkronize edilen kurumsal dosyaları topluyor. Elde edilen tüm bilgiler sıkıştırıldıktan sonra saldırganın altyapısına aktarılmak üzere hazırlanıyor. Bilgi hırsızı zararlı yazılım ailesinin yalnızca iki yöntemle sınırlı olmadığı, farklı dağıtım tekniklerinin aktif olarak kullanıldığı değerlendiriliyor.

Microsoft, kuruluşların tür tehditlere karşı web tabanlı dağıtım zincirlerini sınırlandırmasını, düşük itibara sahip alan adlarını engellemesini PowerShell, Python, mshta.exe rundll32.exe gibi araçların uzaktaki kaynaklardan çalıştırılmasını uygulama kontrol politikalarıyla kısıtlamasını öneriyor. Şirket ayrıca kullanıcılara, hata düzeltme veya doğrulama bahanesiyle sunulan komutları kopyalayıp çalıştırmamaları gerektiğini hatırlatıyor. ACR Stealer saldırıları karşısında en etkili savunmanın güncel güvenlik politikaları, kullanıcı farkındalığı davranış tabanlı tehdit algılama sistemlerinin birlikte kullanılması olduğu vurgulanıyor.