Was ist passiert?
Der ACR Stealer, ein Infostealer der seit 2024 in Umlauf ist, stiehlt gezielt Anmeldedaten, Browser-Token, PDF-Dateien und Microsoft 365-Dokumente aus Unternehmensnetzen. Die Malware gelangt über ClickFix-Köder in Systeme ein, indem Benutzer Befehle in die Windows-Ausführungsbox einfügen und diese ausführen. Microsofts Defender Experts-Team identifizierte zwei Lieferketten und warnte am Donnerstag vor diesem Bedrohungsszenario.
Hintergrund & Bedeutung
ClickFix ist eine bekannte Social-Engineering-Technik, die Benutzer mit gefälschten Fehlermeldungen täuscht. Das Besondere am ACR Stealer: Er konzentriert sich auf hochwertige Ziele wie gespeicherte Browserpasswörter, aktive Session-Token sowie synchronisierte OneDrive- und SharePoint-Dateien. Dies macht die Malware für Angreifer extrem wertvoll, da gestohlene Microsoft 365-Anmeldedaten direkten Zugriff auf unternehmenskritische Ressourcen ermöglichen.
Empfehlungen fuer IT-Teams
Sofortmassnahmen: Schulen Sie Mitarbeiter intensiv zu verdächtigen Fehlermeldungen und der Gefahr, Befehle aus unbekannten Quellen auszuführen. Implementieren Sie Execution Policy-Restrictions für PowerShell und deaktivieren Sie den direkten Befehlszugriff für Standard-Benutzer. Überwachen Sie verdächtige Prozesse und unterbinden Sie illegitimen OneDrive/SharePoint-Zugriff durch Conditional Access Policies. Aktivieren Sie MFA für alle Microsoft 365-Konten und führen Sie regelmäßige Sicherheitsaudits durch.
Fazit
ACR Stealer demonstriert, wie einfach Social Engineering in Kombination mit Malware zu Datenverlust führt. Starke Mitarbeiterschulung und technische Kontrollen sind essentiell zur Abwehr dieser Bedrohung.
Quelle: Original Artikel