Как измамниците използват фалшиви имейли от Booking.com, за да компрометират хотели

фишинг атака bookig

През последните седмици се разкри нова и добре проектирана фишинг кампания, която цели служители в хотели и други организации от туристическия сектор. Тази атака показва как злоумишлени лица могат да използват доверени имейл съобщения, за да накарат хората да изпълнят зловредни действия, които водят до проникване в компютърните системи на организациите.

Как работи измамата

Началната точка на кампанията е имейл, който изглежда точно като официално съобщение от Booking.com. В него служителите получават предупреждение за неочаквано анулиране на резервация или искане за потвърждение на данни. Имейлите включват линк, който приканва получателя да потвърди резервацията или да провери детайли.

Когато човек кликне върху този линк, той бива пренасочен към фалшив сайт, който изглежда почти като оригиналния Booking.com, включително с фалшив CAPTCHA тест. След като човек попълни CAPTCHA, той бива подканен да изпълни „инструкции за възстановяване“ – например да отвори диалоговия прозорец Run на Windows и да постави дадена команда.

Това, което следва, е изпълнение на PowerShell команда, която изтегля файл и стартира зловреден софтуер. Този зловреден код включва Remote Access Trojan (RAT) – конкретно DCRat, наричан още DarkCrystal RAT, който може да даде на нападателите отдалечен достъп до заразената система.

Какво прави DCRat

DCRat е добре познат инструмент в арсенала на киберпрестъпниците. Той позволява на нападателите:

  • да събират чувствителна информация;
  • да записват натискания на клавиши (keylogging);
  • да стартират произволни команди;
  • да изтеглят допълнителни зловредни модули, например крипто-майнъри или допълнителни шпионски инструменти от отдалечен сървър.

По време на инфекцията злоумышленниците използват също „living-off-the-land“ техники, които означават злоупотреба с легитимни системни процеси и инструменти като MSBuild.exe, за да избегнат откриване от традиционни защитни механизми.

Защо хотелите са цел

Тази кампания не е случайна. Хотели и други бизнеси от туристическия сектор обработват големи обеми поверителни данни – от лична информация за гости до платежни детайли и бизнес системи за резервации. Служителите често са подложени на чест трафик от имейли, включително такива с резервационни данни, което прави фалшивите съобщения още по-убедителни.

Още по-интересно е, че имейлите може да съдържат реалистично изглеждащи детайли като номер на резервация, дата на настаняване и имена на гости, което буди доверие и намалява подозрението у получателя.

Какво можем да научим от тази кампания

Тази нова вълна фишинг атаки показва, че киберпрестъпниците стават все по-изобретателни, използвайки:

  • реалистично изглеждащи имейли;
  • добре фалшифицирани уеб страници;
  • техники, които приканват потребителя да извърши опасни действия сам — например изпълнение на PowerShell скрипт;
  • използване на легитимни системни инструменти, за да избегнат откриване.

Също така виждаме, че тези кампании се развиват бързо и често комбинират различни техники, включително защита срещу откриване от антивирусни програми и постоянство на проникване (persistence), което улеснява продължителния достъп на нападателите до системите.

Практични аспекти за екипи, работещи с имейли

Независимо дали става дума за хотели, малък бизнес или офис среда, един общ извод от тази атака е, че повишената информираност и внимателността към имейл комуникацията са ключови. Имейлите, които съдържат прикачени линкове, особено с искане за потвърждаване на данни или спешни действия, следва да бъдат третирани с повишено внимание.

Ето няколко аспекта, които често се припокриват в подобни атаки:

  • имейл адресът изглежда легитимен, но URL адресът на линка сочи към нелегитимна страница;
  • съобщенията съдържат време-чувствителни или спешни призиви за действие;
  • уеб страниците имитират CAPTCHA или други елементи, за да изглеждат по-достоверни и да намалят подозрението.

Технически подходи и инструменти

Атаките като тази с DCRat често ползват сложни техники за заобикаляне на защитата, включително:

  • злоупотреба с легитимни системни файлове като MSBuild.exe, за да стартират зловредни команди;
  • модифициране на настройки на защитен софтуер, като изключвания в антивирусни продукти;
  • използване на PowerShell скриптове, които се изтеглят и изпълняват автоматично, след като потребителят направи първоначалното действие.

Тези подходи улесняват проникване в системата и оставят длъжни следи трудно проследими за традиционните защитни решения.

Какво показва тази атака за съвременните фишинг атаки

С развитието на дигиталната комуникация и все по-честото използване на имейли за бизнес операции, киберпрестъпниците непрекъснато адаптират своите техники. Кампании като тази, която разчита на фалшиви имейли за резервации, водещи до инсталиране на зловреден софтуер, подчертават необходимостта от повишена осведоменост, здравина на системните защити и редовно обучение на потребителите.

В свят, където едно кликване може да отвори врата за сложна атака, разбирането на механизмите зад тези фалшиви съобщения и начините, по които работят, е от съществено значение за всеки, който работи с електронна комуникация и чувствителни данни.

Picture of Велислав Никифоров
Велислав Никифоров

Web Developer & Cybersecurity Enthusiast