ΑρχικήSecurityΗ Microsoft προειδοποιεί για καμπάνια phishing που στοχεύει ξενοδοχεία

Η Microsoft προειδοποιεί για καμπάνια phishing που στοχεύει ξενοδοχεία

Σύμφωνα με τη Microsoft, μια ενεργή καμπάνια phishing στοχεύει ξενοδοχεία και άλλες εταιρείες φιλοξενίας σε όλη την Ευρώπη και την Ασία, χρησιμοποιώντας photo-themed αρχεία ZIP για να εγκαταστήσει ένα Node.js implant και να διεισδύσει σε front-desk μηχανήματα.

Η Microsoft προειδοποιεί για καμπάνια phishing που στοχεύει ξενοδοχεία

Η εταιρεία δεν έχει αποδώσει τη δραστηριότητα σε γνωστό απειλητικό παράγοντα και ο τελικός στόχος των χειριστών παραμένει ασαφής.

Πώς η phishing επίθεση στοχεύει τα ξενοδοχεία;

Η παγίδα εκμεταλλεύεται τον τρόπο λειτουργίας των ξενοδοχείων. Τα phishing emails φέρουν το όνομα “Booking Manager (μέσω Calendly)” και αναφέρονται σε παράπονα πελατών, προσβολές από κοριούς, ερωτήσεις για δωμάτια, επιθεωρήσεις υγείας και κριτικές διαμονής.

Δείτε επίσης: Microsoft: Καμπάνια Clipper malware στοχεύει τα Windows

Οι παγίδες εμφανίστηκαν στα Ιαπωνικά, Δανικά και Ολλανδικά, με τα Ιαπωνικά να είναι τα πιο κοινά. Η γραμμή θέματος δεν αναφέρει παραλήπτη ή ιδιοκτησία, κάτι που υποδηλώνει μαζική αποστολή, βάσει λίστας, αντί για στοχευμένο spear phishing. Οι επιτιθέμενοι ασκούν πίεση στα θύματα γιατί έχουν θέματα που σχετίζονται με τη φήμη του ξενοδοχείου: παράπονα, τελικές προειδοποιήσεις, επιθεωρήσεις.

Το ενδιαφέρον μέρος είναι η παράδοση. Οι χειριστές κατευθύνουν τα μηνύματα μέσω του συστήματος ειδοποιήσεων email του Calendly και της υπηρεσίας ανακατεύθυνσης URL της Google, ένα τέχνασμα που η Microsoft αποκαλεί “authentication laundering“. Τα emails που αποστέλλονται μέσω της άμεσης διαδρομής του Calendly περνούν τα SPF, DKIM και DMARC, επειδή πραγματικά αποστέλλονται από εξουσιοδοτημένη υποδομή.

Εικόνα άρθρου: Microsoft Warns of Photo ZIP Phishing Campaign Targeting Hotels with Node.js Implant

Οι έλεγχοι επιβεβαιώνουν ότι ο αποστολέας επιτρέπεται να στέλνει. Δεν λένε τίποτα για το σκοπό του μηνύματος. Μια αλυσίδα πολλαπλών βημάτων οδηγεί το θύμα από έναν σύνδεσμο Calendly μέσω του share.google και μιας ανακατεύθυνσης της Google σε ένα πρόσφατα καταχωρημένο, προστατευμένο από Cloudflare .cfd domain. Αυτό το domain βρίσκεται πίσω από ένα Turnstile challenge που λειτουργεί και ως αντι-ανάλυση.

Όταν ο στόχος κάνει κλικ, κατεβάζει ένα αρχείο με όνομα photo-<αριθμοί>.zip. Μέσα υπάρχει μια συντόμευση που προσποιείται ότι είναι εικόνα: IMG-<αριθμοί>.png.lnk στο πρώτο κύμα, PHOTO-<αριθμοί>.png.lnk στο δεύτερο.

Το άνοιγμα του ενεργοποιεί το PowerShell. Το script χρησιμοποιεί BigInt arithmetic για να αποκωδικοποιήσει μια κρυφή διεύθυνση URL λήψης, τραβάει ένα .ps1 στο %TEMP% και εγκαθιστά ένα νόμιμο runtime Node.js v24.13.0 από το nodejs.org στο user space, το οποίο στη συνέχεια εκτελεί το JavaScript implant. Δεν χρειάζεται εγκατάσταση του Node σε επίπεδο συστήματος.

Δείτε επίσης: GHOST STADIUM: Phishing καμπάνια στοχεύει φαν του Παγκοσμίου Κυπέλλου FIFA 2026

TonRAT implant

Το implant παρακολουθείται ως TonRAT. Κάνει resolve τα C2 domains μέσω του TON blockchain API και στη συνέχεια ανοίγει ένα κρυπτογραφημένο κανάλι WebSocket, σύμφωνα με την SOC Prime. Η δυναμική ανάκτηση domains καθιστά τις στατικές λίστες αποκλεισμού λιγότερο χρήσιμες.

Μετά την παραβίαση, το implant εκπέμπει σε σταθερές IP μέσω μη τυπικών θυρών: 8443, 8445, 8453, 5555, και 56001 έως 56003. Ορισμένοι hosts έδειξαν επίσης headless browser automation (–headless –no-sandbox), ip-api.com geolocation check και αναγκαστικό κλείσιμο μέσω cmd /c shutdown -s -t 0.

Η Microsoft δεν έχει αναφέρει επιβεβαιωμένη κλοπή δεδομένων, ransomware ή συγκεκριμένα θύματα.

Η Microsoft προειδοποιεί για καμπάνια phishing που στοχεύει ξενοδοχεία

Προστασία

Η πλήρης αποκατάσταση περιλαμβάνει την απαλλαγή και από τα δύο persistence paths: το RunOnce entry που δείχνει στο ProgramData και το Node.js Run key, καθώς και το runtime και τα αρχεία .js κάτω από το AppData\Local\Nodejs. Η αφαίρεση του ενός αφήνει το άλλο “ζωντανό”. Τα συστήματα υποδοχής, κρατήσεων και γραφείου είναι τα πρώτα μέρη που πρέπει να ελεγχθούν.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: FBI: Η phishing υπηρεσία Kali365 στοχεύει Microsoft 365 accounts

Η συγκεκριμένη καμπάνια αποτελεί ακόμη μία υπενθύμιση ότι ο κλάδος της φιλοξενίας παραμένει ένας από τους πιο ελκυστικούς στόχους για τους κυβερνοεγκληματίες. Τα ξενοδοχεία διαχειρίζονται καθημερινά μεγάλο όγκο προσωπικών δεδομένων, πληροφορίες πληρωμών και συστήματα κρατήσεων που πρέπει να παραμένουν διαρκώς διαθέσιμα, γεγονός που αυξάνει την πίεση προς το προσωπικό και δημιουργεί ιδανικές συνθήκες για επιθέσεις κοινωνικής μηχανικής. Οι δράστες εκμεταλλεύονται αυτήν ακριβώς την ανάγκη για άμεση ανταπόκριση σε παράπονα και ζητήματα φήμης, μετατρέποντας συνηθισμένες επιχειρησιακές διαδικασίες σε δίαυλο εισόδου στα εταιρικά δίκτυα.

Αν και μέχρι στιγμής δεν έχουν αναφερθεί περιστατικά κλοπής δεδομένων ή επιθέσεων ransomware που να συνδέονται με την εκστρατεία, η τεχνική πολυπλοκότητα της επίθεσης δείχνει ότι οι απειλές εξελίσσονται με ταχύτερους ρυθμούς από τους παραδοσιακούς μηχανισμούς άμυνας. Η χρήση αξιόπιστων υπηρεσιών, όπως το Calendly και οι ανακατευθύνσεις της Google, σε συνδυασμό με την αξιοποίηση του Node.js και του blockchain για την επικοινωνία με τους διακομιστές ελέγχου, αποδεικνύει ότι το σύγχρονο phishing δεν περιορίζεται πλέον σε ύποπτα emails και πρόχειρους συνδέσμους. Για τις επιχειρήσεις του τουρισμού, η συνεχής εκπαίδευση του προσωπικού και η υιοθέτηση προηγμένων μηχανισμών ανίχνευσης αποτελούν πλέον απαραίτητη προϋπόθεση και όχι απλώς μια επιπλέον δικλείδα ασφαλείας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS