Microsoft detecta campañas de ACR Stealer que usan ClickFix para robar credenciales y documentos
Microsoft informó el 16 de julio de 2026 un aumento de campañas de ACR Stealer que combinan ingeniería social tipo ClickFix, PowerShell ofuscado, WebDAV y robo de información desde navegadores.
Microsoft observó dos cadenas de intrusión recientes asociadas a ACR Stealer, ambas apoyadas en una táctica de engaño conocida como ClickFix que induce a la víctima a ejecutar comandos bajo apariencia de corrección o verificación técnica.
Las campañas derivan en robo de contraseñas guardadas en el navegador, cookies, tokens de sesión y documentos sensibles. En algunos casos usan WebDAV, rundll32, Python, tareas programadas, MSHTA y ejecución en memoria para reducir rastros.
Lo importante para cliente final es que este tipo de ataque no depende de una gran vulnerabilidad visible: aprovecha instrucciones falsas, páginas manipuladas y herramientas nativas del sistema para verse legítimo.
La recomendación más útil a nivel negocio sigue siendo reducir credenciales almacenadas en navegador, reforzar MFA, monitorear actividad extraña de scripts y entrenar al personal para no ejecutar comandos sugeridos por páginas o anuncios dudosos.