1. Hackers richten zich op hotels met valse gastklachten en negatieve recensies, gericht aan medewerkers van de receptie, reserveringen en gastrelaties. De berichten bevatten details over vuile kamers, geschillen met medewerkers of mogelijke juridische stappen.
2. Onderzoekers beoordelen met gematigde zekerheid dat aanvallers generatieve AI gebruiken om de formulering van hun e-mails te variëren.
3. De e-mails bevatten links naar vermeende foto's, video's of documenten. Deze links bieden een archief aan dat een kwaadaardig Windows snelkoppeling (LNK-bestand) bevat, vermomd als JPG-afbeelding. Het openen van het LNK-bestand voert code uit in plaats van een foto te tonen. Het archief bevat ook een dummy MP4-bestand waarvan de grootte verandert bij elke download.
4. De snelkoppeling downloadt Node.js, een omgeving voor het uitvoeren van JavaScript, en installeert vervolgens een van de malwarefamilies. Zowel EtherRAT als TONResolver maken gebruik van Node.js.
5. De campagne verspreidt de malwarefamilies EtherRAT of TONResolver. Deze malwarefamilies gebruiken publieke blockchains om hun command and control (C2) servers te vinden, in plaats van een vast adres in de malware.
6. EtherRAT leest een Ethereum smart contract via een publieke JSON-RPC service om het C2 domein of IP-adres te achterhalen. TONResolver volgt een vergelijkbaar proces met behulp van een publieke TON blockchain API. Deze aanpak wordt 'blockchain dead drop resolving' genoemd, waarbij de blockchain de aanwijzingen naar C2-infrastructuur opslaat. Operators kunnen nieuwe serverbestemmingen publiceren via een transactie, waardoor geïnfecteerde apparaten vervangende servers kunnen vinden.
7. Het blokkeren van toegang tot Ethereum alleen kan toegang tot TON beschikbaar laten voor campagnes die de andere familie gebruiken.
8. Onderzoekers van Cofense identificeerden EtherRAT en TONResolver in deze campagnes.
9. De activiteit wordt met gematigde zekerheid beoordeeld als voortzetting van eerdere phishingcampagnes gericht op Booking.com. Eerdere aanvallen gebruikten valse boekingsberichten en stuurden personeel naar pagina's die hen vroegen commando's in het Windows Uitvoeren-venster te plakken. Die eerdere campagnes verspreidden vaak PureRAT of NetSupport Manager.
10. Hotelteams wordt geadviseerd om onverwachte links in klachten met voorzichtigheid te behandelen. Cofense beveelt aan om personeel te trainen in het herkennen van kwaadaardige e-mails. Publieke klantenservice-, verkoop- en business development-inboxen lopen vergelijkbare risico's. Beveiligingsteams worden geadviseerd om onverwachte Node.js-activiteit op werkstations te onderzoeken.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!