أوضحت تقارير Microsoft Defender Experts أن برمجية ACR Stealer، المعروفة منذ عام 2024، شهدت نشاطًا متزايدًا بين أبريل ويونيو 2026 عبر حملات تعتمد على ClickFix lures. هذه التقنية تقوم بخداع المستخدمين لإدخال أوامر في نافذة التشغيل (Run box) وتشغيلها يدويًا، ما يفتح الباب أمام البرمجية للوصول إلى كلمات المرور المخزنة في المتصفحات، رموز الجلسات النشطة، وملفات حساسة مثل مستندات Microsoft 365 وبيانات من مجلدات OneDrive وSharePoint المتزامنة.
سلاسل الهجوم
رصدت مايكروسوفت سلسلتين رئيسيتين للهجوم:
- السلسلة الأولى (Fileless): تبدأ عبر تشغيل mshta.exe لجلب محتوى خبيث من الإنترنت، ثم استخدام VBScript وPowerShell لتوليد معرف للضحية وتعطيل التحقق من الشهادات. الحمولة تُخفى داخل صورة JPEG، حيث تُستخرج البيانات المشفرة من البكسلات وتُنفذ في الذاكرة مباشرة.
- السلسلة الثانية (Disk-based): تعتمد على تحميل مكتبة DLL من خادم WebDAV عبر أوامر rundll32.exe، مع تقنيات إخفاء مثل تشغيل الأوامر عبر conhost.exe وإخفاء السلاسل النصية. هذه السلسلة تترك آثارًا على القرص، ما يمنح المدافعين فرصة أكبر للكشف.
قدرات البرمجية
تستهدف ACR Stealer بشكل مباشر:
- بيانات اعتماد المتصفحات عبر قراءة قواعد بيانات Chrome وEdge.
- ملفات PDF في سطح المكتب ومجلد التنزيلات.
- مستندات Microsoft 365 وملفات من مجلدات OneDrive وSharePoint.
- رموز الجلسات التي تتيح الوصول المباشر إلى الحسابات دون كلمة مرور.
كما تستخدم تقنيات متقدمة مثل EtherHiding، حيث تُخزن عناوين خوادم التحكم في عقود ذكية على شبكة البلوكشين، ما يصعّب على الجهات الأمنية تعطيل البنية التحتية للهجوم.
خلفية وتطورات
تعود أصول ACR Stealer إلى برمجية AcridRain التي تم تسويقها في منتديات ناطقة بالروسية عام 2024 بواسطة جهة تُعرف باسم SheldIO. لاحقًا، أعيد تطويرها وتحديثها تحت اسم Amatera Stealer، مع خطط تسعير شهرية وسنوية، ما يشير إلى تحولها إلى نموذج Malware-as-a-Service (MaaS). تقارير من Red Canary وProofpoint تؤكد أن البرمجية شهدت إعادة تسمية وتحديثات متكررة، مع استمرار استخدامها في حملات واسعة النطاق.
إجراءات الحماية
أوصت مايكروسوفت والمؤسسات الأمنية باتباع الخطوات التالية:
- إلغاء نافذة التشغيل Run عبر سياسات المجموعة.
- حظر mshta.exe وrundll32.exe باستخدام AppLocker أو WDAC.
- تقييد PowerShell وPython لمنع تشغيل محتوى من مجلدات Downloads وTemp.
- مراقبة المهام المجدولة المزيفة التي تتنكر كتحديثات برامج.
- عزل الأجهزة المصابة وإلغاء الجلسات النشطة وتدوير كلمات المرور والرموز.































