ACR Stealer: O Malware que Usa ClickFix e WebDAV para Roubar Dados Corporativos
ACR Stealer: O Malware que Usa ClickFix e WebDAV para Roubar Dados Corporativos
A segurança da informação nas empresas enfrenta um novo e sofisticado desafio. A Microsoft emissou um alerta recente sobre o aumento expressivo de ataques utilizando o ACR Stealer, um infostealer (malware projetado para roubar credenciais e documentos) altamente evasivo que tem como alvo principal ambientes corporativos.
Entre o final de abril e meados de junho, cibercriminosos aprimoraram suas cadeias de infecção combinando engenharia social persuasiva (ClickFix) com utilitários legítimos do próprio Windows (como MSHTA e rundll32.exe) para invadir redes sem disparar os alarmes dos antivírus tradicionais.
Neste artigo, explicamos como funciona essa nova ameaça e quais medidas a sua empresa deve adotar para evitar o vazamento de dados críticos, acessos indevidos e prejuízos financeiros.
O que é o ClickFix e como ele engana os usuários?
A principal porta de entrada do ACR Stealer não é uma falha de sistema, mas sim a exploração da boa-fé e da falta de treinamento dos colaboradores: o método conhecido como ClickFix.
Como funciona o golpe:
- O usuário navega por um site comprometido ou clica em um link malicioso e se depara com uma janela de erro falsa ou uma verificação do tipo "Prove que você é humano".
- Em vez de pedir para resolver um CAPTCHA tradicional, a tela orienta o usuário a pressionar uma combinação de teclas (como Win + R), colar um comando no terminal do Windows (PowerShell/CMD) e pressionar Enter para "corrigir o problema".
- Ao executar o comando, o próprio colaborador autoriza e inicia o download da praga digital na máquina corporativa.
As Duas Principais Cadeias de Ataque do ACR Stealer
De acordo com análises técnicas, os atacantes estão utilizando dois caminhos principais para entregar o payload malicioso:
1. Servidores WebDAV e Persistência via Blockchain
Neste primeiro modelo, o comando via ClickFix conecta o computador do usuário a um servidor remoto WebDAV e executa uma biblioteca maliciosa (.dll) por meio do utilitário legítimo rundll32.exe.
Após estabelecer comunicação com o servidor de Comando e Controle (C2), o malware instala um script em PowerShell e cria uma tarefa agendada no Windows mascarada como uma "atualização de software". Em algumas variantes, os criminosos utilizam até mesmo redes blockchain como dead-drop resolvers para recuperar dinamicamente novos endereços IP do servidor malicioso.
2. MSHTA e Esteganografia em Imagens JPEG
Na segunda estratégia, o ClickFix aciona a ferramenta MSHTA (gerenciador de aplicativos HTML do Windows). O sistema baixa um script oculto e extrai o código malicioso criptografado que estava escondido dentro de uma imagem JPEG pública (técnica conhecida como esteganografia).
O código é executado diretamente na memória RAM da máquina, tornando a detecção por antivírus convencionais extremamente difícil.
O que o ACR Stealer pode roubar do seu negócio?
O objetivo final do ACR Stealer é devastador para o ambiente corporativo. Uma vez instalado, o malware vasculha a máquina e a rede para extrair:
- 🗝️ Credenciais e Senhas: Roubo de senhas salvas, cookies de sessão e tokens de autenticação armazenados em navegadores (como Google Chrome e Microsoft Edge).
- 🔓 Decodificação via DPAPI: Acesso a bancos de dados do navegador e descriptografia de senhas guardadas no sistema.
- 📄 Documentos Estratégicos: Varredura automática em busca de arquivos PDF e documentos do Microsoft 365.
- ☁️ Nuvem e Armazenamento: Extração de arquivos armazenados nas pastas Área de Trabalho, Downloads e diretórios sincronizados do OneDrive e SharePoint.
Com esses dados em mãos, os cibercriminosos podem vender os acessos na Dark Web, realizar chantagens ou iniciar um ataque de Ransomware em larga escala na rede da empresa.
Como Proteger a TI da Sua Empresa Contra o ACR Stealer?
Diante de ameaças que utilizam ferramentas nativas do sistema operativo, a defesa precisa ser estruturada em múltiplas camadas (Segurança em Profundidade).
1. Conscientização e Treinamento de Colaboradores
Garantir que nenhum usuário copie e cole comandos do terminal vindo de pop-ups da web. Nenhum suporte legítimo ou verificação de segurança exige que o usuário execute scripts manuais no PowerShell para "corrigir erros" de navegação.
2. Restrição de Aplicações e Controle de Scripts
Implementar regras estritas de controle de aplicativos (Application Control) para restringir a execução remota de scripts via PowerShell, Python, mshta.exe e rundll32.exe.
3. Filtros Web e Proteção de Endpoint (EDR/XDR)
Utilizar ferramentas modernas de EDR (Endpoint Detection and Response) que analisem o comportamento das aplicações em tempo real, bloqueando conexões suspeitas a servidores WebDAV desconhecidos e domínios recém-criados.
4. Gestão Centralizada e Backup Imutável
Mantenha políticas rígidas de Acesso de Menor Privilégio (Zero Trust) e garanta uma rotina de Backup Imutável fora da rede principal. Caso credenciais sejam comprometidas, seu ambiente continuará protegido contra a perda definitiva de dados.
Garanta a Proteção e a Resiliência da sua TI com a LLEVON
O avanço de malwares como o ACR Stealer mostra que contar apenas com o antivírus padrão não é mais suficiente para proteger o patrimônio digital de uma empresa.
Na LLEVON Informática, ajudamos a sua empresa a implementar arquiteturas robustas de Cibersegurança, Gestão Centralizada de Endpoints e Backup Corporativo Imutável contra invasões, sequestro de dados e falhas humanas.
👉 Quer avaliar o nível de maturidade e segurança da sua infraestrutura?
Fale com os nossos especialistas e solicite um Checkup de Vulnerabilidades para a sua empresa.
