新聞

微軟示警,旗下Defender Experts從2026年4月底至6月中旬,在客戶環境觀察到竊資惡意軟體ACR Stealer攻擊活動增加。攻擊者利用ClickFix社交工程手法,誘騙使用者自行執行惡意命令,竊取瀏覽器儲存的帳號密碼、Cookie、驗證權杖及企業文件,可能造成帳號遭接管、雲端資源被未經授權存取,並引發後續入侵活動。

ACR Stealer被認為是以惡意軟體即服務(MaaS)模式提供的竊資工具。微軟近期檢視的入侵事件中,有兩類攻擊鏈較常出現,兩者都以ClickFix作為初始入口,但後續採用不同方式投遞及執行惡意程式。

第一類攻擊會透過遠端WebDAV分享區提供惡意DLL,再利用Windows內建的rundll32.exe載入。攻擊者也會透過pushd將遠端WebDAV路徑暫時掛載為本機磁碟機,並搭配無視窗執行及命令混淆,降低使用者察覺異常的機會。

惡意DLL啟動後,會執行高度混淆的PowerShell指令碼,部署內含Python執行環境的載入器,並建立偽裝成軟體更新的隱藏排程工作,在使用者登入時再次執行。最終有效酬載會被注入系統程序並在記憶體中執行,減少留存在磁碟上的可供偵測跡象。

部分攻擊還會利用EtherHiding技術,連線至公開區塊鏈RPC端點或第三方Web3節點,可能透過區塊鏈資料取得後續有效酬載或指揮控制伺服器位址。由於攻擊者能在不重新部署惡意程式的情況下變更基礎設施,因此也提高了封鎖及下架工作的難度。

第二類攻擊鏈則以MSHTA啟動遠端HTA內容,再經由VBScript與混淆PowerShell下載一張託管於公開圖片服務的JPEG圖片。惡意程式會從圖片像素取出隱藏其中的加密資料,完成解密及解壓縮後,直接在記憶體執行有效酬載,盡量避免產生磁碟檔案。

兩類攻擊都以瀏覽器儲存的憑證與敏感資料為目標,並會利用Windows資料保護API解密本機密碼、Cookie及驗證權杖。第一類攻擊還會搜尋PDF、Microsoft 365文件,以及OneDrive、SharePoint同步資料夾中的內容,壓縮後準備傳出,而第二類攻擊則會搜尋桌面與下載目錄中的PDF文件。

微軟建議企業加強辨識偽造的驗證提示,以及要求使用者複製並貼上命令的ClickFix手法,並限制PowerShell、Python、mshta.exe及rundll32.exe執行來自網際網路或使用者可寫入目錄的不受信任內容。