Microsoft har avslöjat en avancerad nätfiskekampanj som riktar sig mot hotell och andra företag inom besöksnäringen i Europa och Asien.

Angriparna maskerar skadlig kod som bildbilagor och lurar hotellanställda att öppna dem. När filerna aktiveras installeras skadlig kod som ger cyberkriminella långvarig åtkomst till de infekterade systemen.

Microsoft har ännu inte kopplat attackerna till någon känd hotaktör, och angriparnas slutliga mål är fortfarande okänt.

Falska bilder döljer skadlig kod

Nätfiskekampanjen börjar med ett e-postmeddelande som ser ut att komma från en potentiell hotellgäst.

Meddelandena handlar ofta om bokningsförfrågningar, kundklagomål, rapporter om vägglöss eller recensioner av boendet. E-postmeddelandet innehåller ett ZIP-arkiv som påstås innehålla fotografier.

I stället för bilder innehåller arkivet Windows-genvägar som ser ut som PNG-filer. Eftersom Windows döljer kända filändelser som standard kan anställda tro att de öppnar en vanlig bild.

Skadlig kod installeras i bakgrunden

När den falska bildfilen öppnas startar en kedja av skadliga kommandon utan att användaren märker det.

Attacken laddar först ner en legitim version av Node.js. Därefter används programmet för att köra ett skadligt JavaScript-baserat implantat.

Skadlig kod skapar beständig åtkomst till systemet, vilket gör att angriparna kan återansluta även efter att datorn har startats om.

Enligt Microsoft kan programvaran stjäla inloggningsuppgifter, samla in systeminformation, kartlägga företagsnätverk och installera ytterligare skadlig kod vid ett senare tillfälle.

Betrodda tjänster hjälper angriparna

Ett av de mest ovanliga inslagen i kampanjen är hur angriparna skickar sina e-postmeddelanden.

Microsoft uppger att de missbrukar Calendlys notifieringssystem tillsammans med Googles tjänst för URL-omdirigering. Företaget beskriver metoden som authentication laundering.

Eftersom meddelandena skickas via legitim infrastruktur passerar de kontroller som SPF, DKIM och DMARC. Det gör nätfiskemejlen betydligt svårare för traditionella e-postfilter att upptäcka.

Hotell är fortsatt attraktiva mål

Hotell fortsätter att vara attraktiva mål för cyberkriminella eftersom personalen dagligen hanterar e-post från gäster, bokningsplattformar och samarbetspartners.

Angriparna utnyttjar den arbetsrutinen genom att skapa meddelanden som ser både trovärdiga och brådskande ut.

Personal i receptionen, bokningsavdelningar och kundservice arbetar ofta under tidspress, vilket ökar risken att någon öppnar en skadlig bilaga.

Microsoft rekommenderar beteendebaserad upptäckt

Microsoft rekommenderar organisationer att inte enbart förlita sig på e-postautentisering för att stoppa nätfiskeattacker mot hotell.

I stället bör säkerhetsteam övervaka misstänkt PowerShell-aktivitet, oväntad användning av Node.js, nya registerposter som skapar beständig åtkomst samt anslutningar till nyligen registrerade domäner.

Regelbunden utbildning i cybersäkerhet kan också minska risken för att anställda öppnar skadliga bilagor.

Microsoft har ännu inte rapporterat några ransomwareattacker eller bekräftat datastöld. Företaget varnar ändå för att angriparna redan har en tillförlitlig metod för att skapa långvarig åtkomst till infekterade system. Därför är tidig upptäckt avgörande för hotell och andra företag inom besöksnäringen.


0 svar till ”Microsoft varnar för nätfiskekampanj mot hotell i Europa och Asien”