Malware · 72 giorni fa
Il punto debole è il ponte tra endpoint e cloud: un singolo incolla nella finestra Run di Windows può consegnare browser token, sessioni attive e file sincronizzati, così il furto resta vivo anche dopo il cambio password. Qui il problema non è solo lo stealer che ruba credenziali; è l’accesso già autenticato che porta via anche dati da Microsoft 365.
Microsoft dice che l’attività di ACR Stealer è cresciuta negli ambienti dei clienti da fine aprile a metà giugno e ha documentato due catene di delivery che usano ClickFix, JPEG steganography e WebDAV per sottrarre credenziali del browser, authentication token, PDF e file da OneDrive e SharePoint sincronizzati. Le catene colpiscono Chrome ed Edge e sfruttano le credenziali memorizzate, i cookie e i token già presenti sul dispositivo.
Il reset della password non basta se i token sono ancora validi: finché non vengono revocati, l’attaccante può restare dentro e continuare a leggere i dati cloud come un utente legittimo. Per chi usa Microsoft 365, il confine da proteggere non è più la sola password, ma l’intera sessione autenticata.
3 fonti che coprono questa storia
Microsoft warns of surge in ACR Stealer attacks on customers
Microsoft has observed a surge in attacks using the ACR Stealer malware to steal browser-stored passwords, authentication tokens, and sensitive documents from its enterprise customers.
ACR Stealer Uses ClickFix Lures to Steal Browser Tokens and Microsoft 365 Files
ACR Stealer campaigns use ClickFix lures, JPEG steganography, and WebDAV to steal browser tokens, passwords, PDFs, and synced Microsoft 365 files.
ACR Stealer: Two observed intrusion chains amid increased threat activity | Microsoft Security Blog
From late April 2026 to mid-June 2026, Microsoft Defender Experts observed increased ACR Stealer activity across customer environments.
Riepilogo fornitore: Microsoft
Part of the PlainSec briefing for 2026-07-19