Microsoft har afsløret en avanceret phishingkampagne, der retter sig mod hoteller og andre virksomheder i hotel- og rejsebranchen i Europa og Asien.
Angriberne skjuler malware i vedhæftede billedfiler og narrer hotelmedarbejdere til at åbne dem. Når filerne aktiveres, installerer de skadelig software, som giver cyberkriminelle langvarig adgang til de inficerede systemer.
Microsoft har endnu ikke knyttet aktiviteten til en kendt trusselsaktør, og angribernes endelige mål er fortsat ukendt.
Falske billeder skjuler malware
Phishingkampagnen begynder med en e-mail, der ser ud til at komme fra en potentiel hotelgæst.
Beskederne handler ofte om bookingforespørgsler, kundeklager, meldinger om væggelus eller anmeldelser af hotellet. E-mailen indeholder et ZIP-arkiv, som angiveligt rummer billeder.
I stedet for fotografier gemmer arkivet Windows-genveje, der ligner PNG-filer. Da Windows som standard skjuler kendte filendelser, kan medarbejderne tro, at de åbner et helt almindeligt billede.
Malware installeres i baggrunden
Når den falske billedfil åbnes, starter en kæde af ondsindede kommandoer uden brugerens viden.
Angrebet downloader først en legitim version af Node.js. Derefter bruges programmet til at køre et ondsindet JavaScript-baseret implantat.
Malwaren etablerer vedvarende adgang til systemet, så angriberne kan oprette forbindelse igen, selv efter at computeren er blevet genstartet.
Ifølge Microsoft kan malwaren stjæle loginoplysninger, indsamle systeminformation, kortlægge virksomhedens netværk og installere yderligere skadelig software på et senere tidspunkt.
Betroede tjenester hjælper angriberne
Et af de mest usædvanlige elementer i kampagnen er den måde, angriberne sender e-mails på.
Microsoft oplyser, at de misbruger Calendlys notifikationssystem sammen med Googles URL-omdirigeringstjeneste. Virksomheden kalder teknikken authentication laundering.
Fordi beskederne sendes via legitim infrastruktur, består de SPF-, DKIM- og DMARC-kontrollerne. Det gør phishing-mailsene betydeligt sværere for traditionelle e-mailsikkerhedsløsninger at opdage.
Hoteller er fortsat attraktive mål
Hoteller er fortsat attraktive mål for cyberkriminelle, fordi medarbejderne dagligt modtager e-mails fra gæster, bookingplatforme og samarbejdspartnere.
Angriberne udnytter denne arbejdsgang ved at sende beskeder, der virker både troværdige og presserende.
Medarbejdere i receptionen, bookingafdelingen og kundeservice arbejder ofte under tidspres. Det øger risikoen for, at nogen åbner et skadeligt bilag.
Microsoft anbefaler adfærdsbaseret detektion
Microsoft anbefaler, at organisationer ikke alene stoler på e-mailgodkendelse, når de skal beskytte sig mod phishingangreb mod hoteller.
I stedet bør sikkerhedsteams overvåge mistænkelig PowerShell-aktivitet, uventet brug af Node.js, nye registreringsdatabaseposter, der skaber vedvarende adgang, samt forbindelser til nyligt registrerede domæner.
Regelmæssig cybersikkerhedstræning kan også mindske risikoen for, at medarbejdere åbner skadelige vedhæftninger.
Microsoft har endnu ikke rapporteret ransomwareangreb eller bekræftet datatyveri. Virksomheden advarer dog om, at angriberne allerede råder over en pålidelig metode til at opnå vedvarende adgang til inficerede systemer. Derfor er tidlig opdagelse afgørende for hoteller og andre virksomheder i hotel- og rejsebranchen.


0 svar til “Microsoft advarer om phishingkampagne rettet mod hoteller i Europa og Asien”