Microsoft เตือนการโจมตีด้วย ACR Stealer เพิ่มสูงขึ้น มุ่งขโมยรหัสผ่านและข้อมูลสำคัญ

ยอดเข้าชม: 83 views

396/69 (IT) ประจำวันจันทร์ที่ 20 กรกฎาคม 2569

Microsoft พบการโจมตีด้วยมัลแวร์ ACR Stealer เพิ่มสูงขึ้น โดยมัลแวร์ดังกล่าวมุ่งขโมยรหัสผ่าน คุกกี้ ข้อมูลเซสชัน โทเคนสำหรับยืนยันตัวตน และเอกสารสำคัญที่จัดเก็บอยู่ในเครื่องของผู้ใช้ Microsoft ตรวจพบแคมเปญโจมตีดังกล่าวตั้งแต่ช่วงปลายเดือนเมษายนถึงกลางเดือนมิถุนายน 2569 และเชื่อว่า ACR Stealer เป็นมัลแวร์ในรูปแบบ Malware-as-a-Service (MaaS) ที่มีความเกี่ยวข้องกับ Amatera Stealer

รายงานระบุว่า ผู้โจมตีใช้เทคนิค ClickFix เพื่อหลอกให้เหยื่อเรียกใช้คำสั่งอันตราย ก่อนดาวน์โหลดและติดตั้งมัลแวร์ผ่านเครื่องมือที่มีอยู่ในระบบ เช่น MSHTA, rundll32.exe และเซิร์ฟเวอร์ WebDAV จากนั้นมัลแวร์จะใช้ PowerShell ที่ถูกปกปิดการทำงานเพื่อหลบเลี่ยงการตรวจจับ พร้อมใช้เพย์โหลดที่ฝังอยู่ในไฟล์ภาพ JPEG เพื่อรันโค้ดในหน่วยความจำ ก่อนเรียกใช้ตัวโหลดที่พัฒนาด้วย Python สร้าง Scheduled Task เพื่อคงอยู่ในระบบ ลบร่องรอยการทำงาน และโหลดเพย์โหลดเข้าสู่โปรเซสของระบบเพื่อหลบเลี่ยงการตรวจจับ บางตัวอย่างใช้บริการบล็อกเชนเป็นตัวชี้ตำแหน่งเซิร์ฟเวอร์ควบคุม (C2) ด้วยเทคนิคที่เรียกว่า EtherHiding อีกทั้งยังสามารถดึงข้อมูลจากเบราว์เซอร์ เอกสาร PDF และ Microsoft 365 รวมถึงไฟล์ในโฟลเดอร์ OneDrive และ SharePoint ที่ซิงค์ไว้ ก่อนรวบรวมและส่งออกไปยังผู้โจมตี

Microsoft แนะนำให้องค์กรเพิ่มความระมัดระวังต่อการโจมตีแบบ ClickFix โดยไม่คัดลอกหรือเรียกใช้คำสั่งจากเว็บไซต์หรือข้อความที่ไม่น่าเชื่อถือ แม้อ้างว่าเป็นการแก้ไขปัญหาหรือการยืนยันตัวตนก็ตาม นอกจากนี้ควรจำกัดการใช้งานเครื่องมืออย่าง PowerShell, MSHTA, Python และ rundll32.exe สำหรับการเรียกใช้ไฟล์จากแหล่งภายนอก บล็อกการเข้าถึงโดเมนที่มีความน่าเชื่อถือต่ำหรือเพิ่งจดทะเบียนใหม่ เฝ้าระวังการเข้าถึงข้อมูลสำคัญและตรวจสอบระบบด้วยชุดตัวบ่งชี้การโจมตี (IOC) ที่ Microsoft เผยแพร่ เพื่อช่วยลดความเสี่ยงจากการถูกขโมยข้อมูลภายในองค์กร

แหล่งข่าว : https://www.bleepingcomputer.com/news/security/microsoft-warns-of-surge-in-acr-stealer-attacks-on-customers/