Cyberkriminelle har startet en villedende malwarekampanje som misbruker et kjent reisevaremerke. Booking.com ClickFix-angrepet kombinerer phishing-e-poster med en falsk Windows-systemkrasj for å presse ofre til å kjøre ondsinnede kommandoer.

Metoden bygger på sosial manipulering snarere enn programvaresårbarheter. Angriperne påvirker brukeratferd for å omgå sikkerhetskontroller.

Hvordan Booking.com ClickFix-angrepet starter

Angrepet begynner med en phishing-e-post som ser ut til å komme fra Booking.com. Meldingen advarer ofte om en kansellert reservasjon eller uventede kostnader.

E-posten oppfordrer mottakeren til å gjennomgå saken via en lenke. Lenken leder til et forfalsket nettsted som etterligner den ekte bestillingsplattformen svært tett.

Falske feil og Blue Screen of Death-trikset

Etter at offeret samhandler med det falske nettstedet, vises et lasteproblem eller en verifiseringsmelding. Deretter bytter siden til en fullskjermsimitasjon av Windows’ Blue Screen of Death.

Den falske blåskjermen hevder at systemet har støtt på en kritisk feil. Brukeren får instruksjoner om å følge trinn for å gjenopprette normal drift.

Situasjonen skaper hastverk og stress, noe angriperne utnytter for å få etterlevelse.

Hvordan skadevaren installeres

Den falske blåskjermen ber offeret åpne Kjør-dialogen i Windows og lime inn en kommando. Angriperne har allerede lagt kommandoen i utklippstavlen.

Når brukeren kjører kommandoen, starter den et skjult skript. Skriptet laster ned ytterligere ondsinnede komponenter fra en ekstern server.

Siden brukeren selv utfører kommandoen manuelt, klarer mange sikkerhetsverktøy ikke å blokkere handlingen.

Hva skadevaren gjør

Etter installasjon kobler skadevaren seg til en ekstern kontrollserver. Den samler inn systeminformasjon og gir angriperne mulighet til å kjøre fjernkommandoer.

Skadevaren kan også deaktivere sikkerhetsbeskyttelse og etablere persistensmekanismer. Disse stegene hjelper angriperne med å opprettholde langvarig tilgang til systemet.

Kampanjen fokuserer på diskresjon fremfor umiddelbar skade.

Hvem angrepet retter seg mot

Booking.com ClickFix-angrepet retter seg hovedsakelig mot virksomheter og enkeltpersoner i hotell- og reiselivssektoren. Hoteller, eiendomsforvaltere og reiserelatert personell har høyest risiko.

Angriperne timer kampanjen til perioder med høy reiseaktivitet. Dette øker sannsynligheten for at mottakerne oppfatter meldingene som legitime.

Hvorfor ClickFix-teknikken fungerer

ClickFix-angrep utnytter menneskelig tillit og tidspress. Ofrene ser et kjent varemerke og handler raskt for å unngå økonomiske tap.

Den falske systemkrasjen forsterker inntrykket av et reelt teknisk problem. Brukere følger instruksjoner uten å stille spørsmål ved kilden.

Denne tilnærmingen flytter ansvaret for utførelsen fra skadevaren til brukerens egne handlinger.

Hvordan risikoen kan reduseres

Brukere bør behandle uventede bestillingsvarsler med forsiktighet. Å verifisere reservasjoner direkte via offisielle nettsteder reduserer risikoen.

Organisasjoner bør begrense bruk av skriptverktøy der det er mulig. Overvåking av uvanlig kommandoeksekvering kan også avdekke kompromittering tidlig.

Opplæring i sikkerhetsbevissthet er fortsatt avgjørende mot sosial manipulering.

Konklusjon

Booking.com ClickFix-angrepet viser hvordan angripere kombinerer phishing, varemerkemisbruk og falske systemfeil for å spre skadevare. Ved å få brukere til å kjøre kommandoer selv, omgår kampanjen mange tradisjonelle forsvar.

Etter hvert som sosial manipulering blir mer sofistikert, må både brukere og organisasjoner være årvåkne. Å gjenkjenne villedende atferd er like viktig som tekniske sikkerhetstiltak.


0 responses to “Booking.com ClickFix-angrep bruker falsk blåskjerm for å spre skadevare”