Дослідники безпеки зафіксували чергову хвилю атак із використанням популярного інфостілера ACR Stealer, який активний на тіньовому ринку з 2024 року. Цей шкідливий інструмент націлений на корпоративні мережі з метою викрадення збережених паролів браузерів, активних сесійних токенів, файлів у форматі PDF, документів Microsoft 365, а також вмісту синхронізованих папок OneDrive та SharePoint. Особливістю нової кампанії є використання витонченої техніки соціальної інженерії під назвою ClickFix, яка дозволяє обходити традиційні засоби захисту кінцевих точок (EDR).

Схема компрометації ClickFix базується на маніпуляції поведінкою користувача. Зазвичай жертва потрапляє на зламаний веб-сайт або отримує фішинговий лист, що веде на сторінку, яка імітує помилку браузера Google Chrome, збій у роботі Microsoft Teams або проблему з відкриттям важливого документа. На екрані з'являється інструкція з пропозицією «вирішити проблему». Користувачеві пропонують натиснути кнопку, яка копіює спеціальний скрипт у буфер обміну, після чого відкрити вікно виконання команд Windows за допомогою комбінації клавіш Win + R, вставити туди скопійований текст та натиснути клавішу Enter.

Коли користувач виконує інструкцію, у діалоговому вікні запускається команда (найчастіше зашифрований рядок PowerShell), яка звертається до контрольованого зловмисниками сервера. Цей скрипт завантажує основне тіло інфостілера ACR Stealer безпосередньо в оперативну пам'ять або у тимчасову директорію користувача та запускає його. Оскільки команда виконується легітимним системним процесом Windows і ініційована безпосередньо діями користувача, антивірусне програмне забезпечення часто не розцінює це як аномальну активність, що дозволяє шкідливому коду успішно закріпитися в системі.

Після запуску ACR Stealer починає сканувати локальні файли конфігурації популярних веб-браузерів. Він вилучає збережені облікові дані, куки (cookies), сесійні токени та дані банківських карток. Окрім цього, шкідлива програма здійснює пошук локальних копій документів Microsoft 365, PDF-файлів та сканує папки, які автоматично синхронізуються з хмарами OneDrive та SharePoint. Викрадені файли та активні токени доступу пакуються в архів та передаються на командний сервер зловмисників. Отримання активних сесійних токенів дозволяє хакерам обходити багатофакторну автентифікацію (MFA) та отримувати прямий доступ до корпоративних облікових записів без потреби знати пароль користувача.

Техніка ClickFix виявилася надзвичайно ефективною проти корпоративних користувачів, оскільки вона експлуатує базову довіру до офіційних системних сповіщень. Оскільки інструкції виглядають технічно переконливо (наприклад, пропозиція оновити сертифікат безпеки), навіть досвідчені співробітники іноді виконують ці дії автоматично. Для компаній це призводить до миттєвого витоку конфіденційної інформації та надає зловмисникам стійкий доступ до корпоративної хмари Microsoft 365, що може стати початком для шифрування мережі програмами-вимагачами або здійснення фінансового шахрайства.

Що це означає на практиці

Як пентест-команда, ми рекомендуємо впровадити наступні технічні заходи контролю для захисту вашої інфраструктури від атак типу ClickFix та інфостілерів:

  • Обмежте виконання скриптів PowerShell: Впровадьте політику обмеження виконання сценаріїв PowerShell (Execution Policy) через групові політики (GPO). Налаштуйте її в режимі Restricted або дозвольте запуск лише із цифровим підписом адміністратора (AllSigned). Окрім цього, увімкніть режим Constrained Language Mode для звичайних користувачів, що значно обмежить можливості зловмисних запусків через Win+R.
  • Заблокуйте запуск нетипових процесів для користувачів: Налаштуйте правила Windows Defender Exploit Guard або аналогічні правила у вашому EDR-рішенні для блокування створення дочірніх процесів утилітами на кшталт explorer.exe, які намагаються запустити powershell.exe, cmd.exe або mshta.exe із нетиповими аргументами командного рядка.
  • Моніторинг буфера обміну та системних утиліт: Налаштуйте збір та аналіз подій Sysmon (зокрема Event ID 1 — створення процесу). Налаштуйте правила виявлення (SIEM) для запусків PowerShell, які містять зашифровані команди (параметр -EncodedCommand), завантаження файлів з Інтернету (наприклад, через Invoke-WebRequest або curl) або запуск скриптів безпосередньо з командного рядка діалогового вікна «Виконати».
  • Проведіть симуляцію атак та навчання персоналу: Оскільки атака ClickFix повністю залежить від людського фактора, проведіть цільове тренування для співробітників. Навчіть команду розпізнавати фейкові вікна помилок у браузерах та поясніть критичну небезпеку копіювання і вставлення будь-яких команд у вікно «Виконати» (Win+R) за інструкціями з Інтернету.