Η Microsoft προειδοποιεί για μια phishing καμπάνια που υποδύεται το Booking.com και χρησιμοποιεί επιθέσεις ClickFix social engineering για να μολύνει εργαζόμενους στον τομέα της φιλοξενίας με infotealers και RAT.
Η κακόβουλη καμπάνια ξεκίνησε τον Δεκέμβριο του 2024 και συνεχίζεται μέχρι σήμερα, στοχεύοντας υπαλλήλους σε οργανισμούς φιλοξενίας, όπως ξενοδοχεία, ταξιδιωτικά γραφεία και άλλες επιχειρήσεις που χρησιμοποιούν το Booking.com για κρατήσεις.
Στόχος των επιτιθέμενων είναι να κλέψουν λογαριασμούς εργαζομένων στην πλατφόρμα του Booking.com για να αποκτήσουν πρόσβαση σε στοιχεία πληρωμής πελατών και προσωπικές πληροφορίες. Αφού κλέψουν αυτά τα στοιχεία, μπορούν να πραγματοποιήσουν περαιτέρω απάτες, επιθέσεις και κλοπές χρημάτων.
Δείτε επίσης: ΗΠΑ: Phishing μηνύματα με υποτιθέμενα πρόστιμα για στάθμευση
Οι ερευνητές της Microsoft αποδίδουν αυτή τη phishing καμπάνια σε μια ομάδα απειλών που παρακολουθεί ως “Storm-1865“.

ClickFix επιθέσεις με στόχο το Booking.com
Το ClickFix είναι μια σχετικά νέα επίθεση social engineering που εμφανίζει ψεύτικα σφάλματα σε ιστότοπους ή σε phishing έγγραφα και στη συνέχεια ζητά από τους χρήστες να πραγματοποιήσουν μια “διόρθωση” “captcha” για να δουν σωστά το περιεχόμενο.
Ωστόσο, αυτές οι ψεύτικες επιδιορθώσεις είναι στην πραγματικότητα κακόβουλες εντολές PowerShell ή άλλες κακόβουλες εντολές που κατεβάζουν και εγκαθιστούν malware και σε συσκευές Windows και Mac.
Σε αυτή τη phishing καμπάνια, οι επιτιθέμενοι στέλνουν phishing emails που μοιάζουν να είναι από επισκέπτες που ρωτούν για αρνητική κριτική του Booking.com, αιτήματα από υποψήφιους πελάτες, ειδοποιήσεις επαλήθευσης λογαριασμού και άλλα. Τα emails περιέχουν είτε ένα συνημμένο PDF που περιέχει έναν σύνδεσμο είτε ένα ενσωματωμένο κουμπί. Και τα δύο οδηγούν το θύμα σε μια ψεύτικη σελίδα CAPTCHA.
Ένα ψεύτικο CAPTCHA προσθέτει μια ψευδή αίσθηση νομιμότητας στη διαδικασία, και είναι πιθανό να ξεγελάσει τους παραλήπτες.
Δείτε επίσης: Η EncryptHub διανέμει ransomware και info-stealers μέσω phishing, Trojanized Apps
Κατά την επίλυση του κακόβουλου CAPTCHA, μια κρυφή εντολή mshta.exe θα αντιγραφεί στο πρόχειρο των Windows για την εκτέλεση της διαδικασίας “ανθρώπινη επαλήθευση“. Ο στόχος καλείται να εκτελέσει αυτήν την επαλήθευση ανοίγοντας το Windows Run command, επικολλώντας τα περιεχόμενα του προχείρου στο πεδίο Run και εκτελώντας το.
Τα θύματα βλέπουν μόνο συντομεύσεις πληκτρολογίου, όχι το περιεχόμενο που αντιγράφεται στο πρόχειρο. Επομένως, δεν καταλαβαίνουν ότι πρόκειται να εκτελέσουν μια εντολή στο σύστημά τους. Οι λιγότερο έμπειροι με τους υπολογιστές είναι πιθανό να πέσουν στην παγίδα.
Σε αυτήν την καμπάνια, η Microsoft λέει ότι ο αντιγραμμένος κώδικας είναι ένα mshta.exe που εκτελεί ένα κακόβουλο αρχείο HTML [VirusTotal] στον διακομιστή του εισβολέα.
Με την εκτέλεση της εντολής γίνεται λήψη και εγκατάσταση RAT και info-stealer malware, συμπεριλαμβανομένων των XWorm, Lumma stealer, VenomRAT, AsyncRAT, Danabot και NetSupport RAT.
Εκπρόσωπος του Booking.com είπε στο Bleeping Computer:
“Δυστυχώς, οι επιθέσεις phishing από εγκληματικές οργανώσεις αποτελούν σημαντική απειλή για πολλές βιομηχανίες. Αν και μπορούμε να επιβεβαιώσουμε ότι τα συστήματα της Booking.com δεν έχουν παραβιαστεί, γνωρίζουμε ότι δυστυχώς ορισμένοι από τους συνεργάτες και τους πελάτες μας στα καταλύματα έχουν επηρεαστεί από επιθέσεις phishing που αποστέλλονται από επαγγελματίες εγκληματίες, με εγκληματική πρόθεση να καταλάβουν τα τοπικά συστήματα υπολογιστών τους με κακόβουλο λογισμικό.
Εάν ένας πελάτης ανησυχεί σχετικά με ένα μήνυμα πληρωμής, του ζητάμε να ελέγξει προσεκτικά τις λεπτομέρειες της πολιτικής πληρωμής στην επιβεβαίωση κράτησης για να βεβαιωθεί ότι το μήνυμα είναι νόμιμο. Οι πελάτες ενθαρρύνονται επίσης να αναφέρουν τυχόν ύποπτα μηνύματα στην ομάδα εξυπηρέτησης πελατών μας 24 ώρες το 24ωρο, 7 ημέρες την εβδομάδα ή κάνοντας κλικ στο «αναφορά προβλήματος» που περιλαμβάνεται στη λειτουργία συνομιλίας.
Είναι σημαντικό να σημειωθεί ότι δεν θα ζητούσαμε ποτέ από έναν πελάτη να μοιραστεί πληροφορίες πληρωμής μέσω email, μηνυμάτων συνομιλίας, μηνυμάτων κειμένου ή τηλεφώνου”.
Δείτε επίσης: YouTube: Νέα phishing απάτη χρησιμοποιεί deepfake βίντεο του CEO

Προστασία από phishing
Οι επιθέσεις phishing μπορεί να είναι πολύ αποτελεσματικές, αλλά μπορείτε να προστατευτείτε ακολουθώντας αυτές τις βασικές συμβουλές:
Να είστε επιφυλακτικοί με ύποπτα μηνύματα ηλεκτρονικού ταχυδρομείου και μηνύματα
- Μην κάνετε κλικ σε συνδέσμους και μην κάνετε λήψη συνημμένων από άγνωστους ή απροσδόκητους αποστολείς.
- Ελέγξτε προσεκτικά τη διεύθυνση email του αποστολέα—οι phishers χρησιμοποιούν συχνά διευθύνσεις με παρόμοια εμφάνιση.
- Αναζητήστε ορθογραφικά και γραμματικά λάθη, τα οποία είναι κοινά στα μηνύματα ηλεκτρονικού ψαρέματος.
Επαληθεύστε πριν ενεργήσετε
- Εάν ένα μήνυμα ηλεκτρονικού ταχυδρομείου απαιτεί άμεση δράση (όπως “Ο λογαριασμός σας θα κλειδωθεί!”), επαληθεύστε απευθείας επισκεπτόμενοι τον επίσημο ιστότοπο αντί να κάνετε κλικ σε συνδέσμους.
- Επικοινωνήστε με τον αποστολέα μέσω των επίσημων καναλιών (εάν δεν είστε σίγουροι).
Τοποθετήστε το δείκτη του ποντικιού πάνω από συνδέσμους (πριν κάνετε κλικ)
- Τοποθετήστε τον κέρσορα πάνω από συνδέσμους για να δείτε την πραγματική διεύθυνση URL πριν κάνετε κλικ. Εάν φαίνεται περίεργο ή διαφορετικό από το επίσημο domain, μην κάνετε κλικ.
Ενεργοποιήστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA)
- Ακόμα κι αν ένας χάκερ λάβει τον κωδικό πρόσβασής σας, το MFA προσθέτει ένα επιπλέον επίπεδο ασφαλείας (όπως ένας κωδικός που αποστέλλεται στο τηλέφωνό σας).
Διατηρήστε ενημερωμένα τα εργαλεία λογισμικού και ασφάλειας
- Ενημερώνετε τακτικά το πρόγραμμα περιήγησής σας, το λειτουργικό σύστημα και το λογισμικό προστασίας από ιούς για προστασία από κακόβουλο λογισμικό.
Μην μοιράζεστε ευαίσθητες πληροφορίες μέσω email
- Οι νόμιμες εταιρείες δεν θα ζητούν κωδικούς πρόσβασης, αριθμούς κοινωνικής ασφάλισης ή τραπεζικά στοιχεία μέσω email.
Εκπαιδεύστε τον εαυτό σας και την ομάδα σας
- Μείνετε ενημερωμένοι για τις πιο πρόσφατες τακτικές phishing και εκπαιδεύστε τους υπαλλήλους ή τα μέλη της οικογένειας για το πώς να τους εντοπίζουν.
Χρησιμοποιήστε ένα Password Manager
- Οι διαχειριστές κωδικών πρόσβασης βοηθούν στη δημιουργία και αποθήκευση ισχυρών, μοναδικών κωδικών πρόσβασης για κάθε ιστότοπο, μειώνοντας τον κίνδυνο παραβίασης.
Αναφέρετε Απόπειρες Phishing
- Εάν λάβετε ένα μήνυμα phishing, αναφέρετέ το στον πάροχο ηλεκτρονικού ταχυδρομείου σας και στην εταιρεία που πλαστοπροσωπείται.
Πηγή: www.bleepingcomputer.com
