網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料
Tech News

網站叫你按 Win+R 貼指令即刻停手:ACR Stealer 專偷瀏覽器登入資料

圖片:via iThome — https://www.ithome.com.tw/news/177455
TechLab 編輯部(譯)·

假驗證靠你親手開門,中招後只改密碼未夠

網站彈出「完成驗證」,叫你按 Win+R、貼上一串指令再撳 Enter,見到呢套動作就停手,閂分頁,乜都唔好貼。iThome 報道,微軟 Defender Experts 由 2026 年 4 月底至 6 月中,喺客戶環境見到 ACR Stealer 活動多咗。微軟冇交代受害人數、升幅或者地區分布,資料亦主要來自企業客戶,所以暫時冇證據話香港有攻擊潮。不過 Windows、Chrome、Edge 同 Microsoft 365 喺辦公環境太常見,呢種手法亦冇地域限制,所以大家都值得記住點樣辨認。

個網站冇權叫你貼系統指令

呢種手法叫 ClickFix,個頁面通常扮 CAPTCHA、Cloudflare 驗證或者系統修復提示,再逐步教你開啟 Run 視窗、命令提示字元或者 PowerShell。正常網上驗證只會叫你撳畫面、揀圖片或者輸入驗證碼,唔會叫你離開瀏覽器執行 Windows 指令。 呢批攻擊亦冇靠 Windows 漏洞自動闖入;用家執行咗攻擊者準備好嘅指令,後面嗰串下載同偷資料程序先至行得郁。未貼、未執行就閂頁,通常已經截斷咗最關鍵嗰一步。

藍色魚鈎圖案代表釣魚同社交工程攻擊

圖片:Microsoft

點解合法 Windows 工具都會出事

微軟拆解到兩條較常見嘅路線。第一條會經 WebDAV 遙距分享載入惡意 DLL,再借 rundll32、PowerShell、Python 同排程工作繼續執行,部分個案仲會用公開區塊鏈資料搵下一個控制位置。第二條就由 MSHTA 同 PowerShell 下載 JPEG,再由已經運行緊嘅程式抽出藏喺像素資料入面嘅內容,直接放入 RAM 執行。單獨打開普通 JPEG 唔等於感染,WebDAV、PowerShell 同 rundll32 本身亦係正規功能;問題係攻擊者會用惡意指令將呢啲工具串埋一齊。 呢種做法可以減少硬碟上留下嘅檔案,亦令表面網上流量睇落冇咁突兀。

微軟整理嘅兩條 ACR Stealer 攻擊鏈流程圖,包括 WebDAV、PowerShell 同圖片隱寫路線

圖片:Microsoft

賊人想要嘅唔止密碼

ACR Stealer 會翻查 Chrome、Edge 呢類 Chromium 瀏覽器保存嘅登入資料,再嘗試攞走密碼、Cookie、驗證 token 同其他 session 資料。第一條攻擊鏈仲會搜尋 PDF、Microsoft 365 文件,同 OneDrive、SharePoint 已同步落電腦嘅內容。偷到有效 session token,賊人有機會沿用原本已登入嘅狀態;淨係改密碼未必會即時終止每個 app 自己發出嘅 session。 MFA 仍然要開,但佢唔係一個撳完就清晒現有登入狀態嘅掣。對公司嚟講,一部普通員工電腦中招,風險可以由瀏覽器一路伸到電郵、雲端文件同內部服務。

如果已經貼過兼撳咗 Enter

先斷開受影響電腦嘅網上連線,公司機就即刻通知 IT,唔好繼續用嗰部機登入帳戶。之後應該用另一部可信裝置改密碼,登出所有裝置、撤銷登入 session 同 refresh token,再檢查近期登入位置、裝置、Microsoft 365 活動,同 OneDrive、SharePoint 有冇陌生存取、下載或者分享。個人 Microsoft 帳戶可以用「Sign out everywhere」,但官方提醒全面登出可能要等最多 24 小時;公司帳戶就要由管理員喺 Entra 撤銷 session,必要時暫停登入。受影響電腦亦要更新 Defender 定義,再跑完整掃描或 Defender Offline;如果發現排程工作、持續連線或者清理唔乾淨,交畀 IT 隔離、鑑證或重裝會穩陣啲。

公司 IT 可以預早封住邊幾個位

微軟建議限制 PowerShell、Python、MSHTA 同 rundll32 由 Downloads、Temp、LocalAppData 等用家可寫入位置啟動網上內容,亦可以用 application control、Attack Surface Reduction、網頁過濾同 EDR 監察可疑 WebDAV、混淆指令及假軟件更新排程。瀏覽器保存公司密碼嘅做法亦應收緊,高權限帳戶要配合 MFA、Conditional Access 同獨立管理裝置。至於一般用家,規則可以再簡單啲:網站一叫你開 Run、Command Prompt 或 PowerShell,再貼佢畀你嘅字串,就即刻停手。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook