Microsoft har avdekket en avansert phishingkampanje som retter seg mot hoteller og andre virksomheter i hotell- og reiselivsbransjen i Europa og Asia.

Angriperne skjuler skadelig programvare i vedlagte bildefiler og lurer hotellansatte til å åpne dem. Når filene aktiveres, installeres skadevare som gir cyberkriminelle langvarig tilgang til de infiserte systemene.

Microsoft har foreløpig ikke knyttet aktiviteten til noen kjent trusselaktør, og angripernes endelige mål er fortsatt ukjent.

Falske bilder skjuler skadelig programvare

Phishingkampanjen starter med en e-post som ser ut til å komme fra en potensiell hotellgjest.

Meldingene handler ofte om bookingforespørsler, kundeklager, meldinger om veggedyr eller anmeldelser av overnattingsstedet. E-posten inneholder et ZIP-arkiv som angivelig skal inneholde bilder.

I stedet for fotografier skjuler arkivet Windows-snarveier som ser ut som PNG-filer. Siden Windows som standard skjuler kjente filendelser, kan ansatte tro at de åpner et helt vanlig bilde.

Skadevaren installeres i bakgrunnen

Når den falske bildefilen åpnes, starter en kjede av ondsinnede kommandoer uten at brukeren merker det.

Angrepet laster først ned en legitim versjon av Node.js. Deretter brukes programmet til å kjøre et ondsinnet JavaScript-basert implantat.

Skadevaren oppretter vedvarende tilgang til systemet, slik at angriperne kan koble seg til igjen selv etter at datamaskinen har blitt startet på nytt.

Ifølge Microsoft kan skadevaren stjele innloggingsopplysninger, samle inn systeminformasjon, kartlegge bedriftsnettverk og installere ytterligere skadevare på et senere tidspunkt.

Betrodde tjenester hjelper angriperne

Et av de mest uvanlige trekkene ved kampanjen er hvordan angriperne distribuerer e-postene.

Microsoft opplyser at de misbruker Calendlys varslingssystem sammen med Googles URL-videresendingstjeneste. Selskapet omtaler denne metoden som authentication laundering.

Fordi meldingene sendes via legitim infrastruktur, passerer de SPF-, DKIM- og DMARC-kontrollene. Det gjør phishing-e-postene langt vanskeligere å oppdage for tradisjonelle e-postsikkerhetsløsninger.

Hoteller er fortsatt attraktive mål

Hoteller er fortsatt attraktive mål for cyberkriminelle fordi ansatte daglig mottar e-poster fra gjester, bookingsider og samarbeidspartnere.

Angriperne utnytter denne arbeidsflyten ved å sende meldinger som virker både troverdige og tidskritiske.

Ansatte i resepsjonen, bookingavdelingen og kundeservice arbeider ofte under tidspress. Det øker risikoen for at noen åpner et ondsinnet vedlegg.

Microsoft anbefaler atferdsbasert oppdagelse

Microsoft anbefaler at virksomheter ikke bare stoler på e-postautentisering når de skal beskytte seg mot phishingangrep mot hoteller.

I stedet bør sikkerhetsteam overvåke mistenkelig PowerShell-aktivitet, uventet bruk av Node.js, nye registeroppføringer som etablerer vedvarende tilgang, samt forbindelser til nylig registrerte domener.

Regelmessig opplæring i cybersikkerhet kan også redusere risikoen for at ansatte åpner skadelige vedlegg.

Microsoft har foreløpig ikke rapportert ransomwareangrep eller bekreftet datatyveri. Likevel advarer selskapet om at angriperne allerede har en pålitelig metode for å etablere vedvarende tilgang til infiserte systemer. Derfor er tidlig oppdagelse avgjørende for hoteller og andre virksomheter i reiselivsbransjen.


0 responses to “Microsoft advarer om phishingkampanje rettet mot hoteller i Europa og Asia”