Новая кампания социальной инженерии нацелена на гостиничный бизнес в Европе
Специалисты компании Securonix обнаружили новую кампанию социальной инженерии под названием ClickFix, которая фокусируется на секторе гостеприимства в Европе. Злоумышленники применяют поддельные экраны BSOD Windows для внедрения вредоносного ПО. Первые признаки этой активности были замечены аналитиком JAMESWT_WT в декабре, и Securonix присвоил ей кодовое имя PHALT#BLYX.
Атака начинается с фишингового письма, которое выглядит как уведомление от Booking[.]com об отмене бронирования. Эти сообщения адресованы сотрудникам гостиниц и содержат информацию о значительном возврате средств, что создает ложное чувство срочности. При переходе по ссылке, жертва попадает на фальшивый сайт Booking[.]com, размещенный на домене low‑house[.]com.
Сайт выглядит как оригинальный ресурс, использующий брендинг Booking[.]com. На странице размещен вредоносный JavaScript-код, который вызывает ошибку загрузки и предлагает пользователю обновить страницу. После этого экран переключается в полноэкранный режим, показывая поддельный BSOD с инструкциями, которые могут ввести в заблуждение неопытных пользователей.
Вредоносная программа, известная как staxs.exe, является трояном DCRAT, который позволяет злоумышленникам контролировать зараженные устройства и собирать данные. При установке этот вредоносный код может также запускать майнер криптовалюты, что ставит под угрозу безопасность всей сети организации.
