
Análisis de ingeniería inversa de AcrStealer, un sofisticado ladrón de información que utiliza protocolos personalizados, robo de credenciales de navegadores y extracción de payloads. Incluye Task.Protocol, BrowserQueryEnabledDomains, WriteProcessMemory y la lista completa de API.
El análisis de memoria de Process Hacker revela que AcrStealer establece conexiones de red mediante SSL/TLS para comunicarse de forma segura con su servidor C2.
SslClientCert – Utiliza certificados de cliente para la autenticación (evita la detección).EnabledProtocols – Especifica los protocolos TLS compatibles (p. ej., TLS 1.2, 1.3).EnabledRevertToSelfClientCertificate – Permite volver a certificados autofirmados.Connection / DataChunks – Indica transmisión activa de datos.Available – Buffer de datos listo para enviar.DataChunks sugiere que se están enviando grandes cantidades de datos robados.
Vista de Process Hacker que muestra la configuración SSL/TLS (SslClientCert, EnabledProtocols) y la actividad de red.
El análisis con Binary Ninja del archivo .bin extraído revela que AcrStealer utiliza un protocolo de red personalizado para la comunicación con el C2, construido alrededor de una estructura Task.Protocol.
Task.Protocol.SendData – Envía datos al servidor C2.Task.Protocol.ReceiveData – Recibe datos del servidor C2.Task.Protocol.Configuration – Almacena la configuración del protocolo.Task.Protocol.CancelHandle – Cancela operaciones en curso.CreateProtocolHandle – Crea un identificador de protocolo para la comunicación.CloseProtocolHandle – Cierra el identificador de protocolo.CONNECT – Establece una conexión.SEND – Envía datos (exfiltración).RECEIVE – Recibe comandos.CLOSE – Cierra la conexión.GLOBAL – Configuración global.CONFIGURATION – Ajustes del protocolo.SEND se utilizan para exfiltrar los datos robados.
Vista de Binary Ninja que muestra la estructura Task.Protocol y las palabras clave del protocolo (CONNECT, SEND, RECEIVE).
El análisis de memoria de Process Hacker revela que AcrStealer se dirige a los datos del navegador y a las credenciales de red para robarlos.
BrowserQueryEnabledDomains – Consulta los dominios habilitados en el navegador.BrowserQueryOtherDomains – Consulta otros dominios (probablemente para el robo de cookies).BrowserResetStatistics – Restablece las estadísticas del navegador (evasión).BrowserRefresh – Actualiza los datos del navegador (para capturar credenciales nuevas).NetworkAddress – Captura información del adaptador de red.NetChannelSet – Gestiona los canales de red.NetDNSHostName – Captura el nombre de host DNS.NTGetLogonControl – Consulta el control de inicio de sesión (robo de credenciales).
Vista de Process Hacker que muestra las cadenas de robo de credenciales de navegador y red.
El análisis con Binary Ninja del archivo .bin extraído revela el código real responsable de robar las credenciales del navegador y de red.
BrowserQueryEnabledDomains – Consulta los dominios habilitados del navegador.BrowserQueryOtherDomains – Consulta otros dominios (robo de cookies).BrowserResetStatistics – Restablece las estadísticas del navegador (evasión).NetworkAddress – Captura información del adaptador de red.NetDNSHostName – Captura el nombre de host DNS.NTGetLogonControl – Consulta el control de inicio de sesión (robo de credenciales).
Vista de Binary Ninja que muestra las funciones de robo de credenciales de navegador y red.
El análisis con Binary Ninja del archivo .bin extraído revela una lista completa de API de Windows, lo que confirma la capacidad de AcrStealer para realizar inyección de procesos y operaciones con archivos.
VirtualAllocEx – Asigna memoria en un proceso remoto (inyección).WriteFile – Escribe datos en un archivo (exfiltración o registro).WaitForSingleObject – Sincroniza subprocesos (coordinación de la inyección).VirtualProtectEx – Cambia la protección de memoria (para inyección).WaitForDebugEvent – Operaciones de depuración (evasión).VirtualAllocEx y VirtualProtectEx se utilizan para la inyección.WriteFile escribe los datos robados en disco o hacia el C2.WaitForDebugEvent ayuda a evitar la depuración.
Vista de Binary Ninja que muestra las API de inyección de procesos y operaciones con archivos.
Este análisis descubrió AcrStealer, un sofisticado ladrón de información que combina comunicación de red avanzada, protocolos personalizados, robo de credenciales de navegador e inyección de procesos.
SslClientCert y protocolos personalizados (Task.Protocol).BrowserQueryEnabledDomains) y a los ajustes de red (NetDNSHostName).VirtualAllocEx y VirtualProtectEx para la inyección.WriteFile para guardar los datos robados.WaitForDebugEvent y BrowserResetStatistics para evitar la detección.VirtualAllocEx y VirtualProtectEx.BrowserQueryEnabledDomains y NetDNSHostName en memoria.WriteFile provenientes de procesos sospechosos.La muestra de AcrStealer analizada está disponible en MalwareBazaar para quienes deseen realizar su propio análisis:
🔗 Muestra de AcrStealer en MalwareBazaar
Herramientas utilizadas: Process Hacker, Binary Ninja, x64dbg