Заголовки

Новая угроза для индустрии гостеприимства: кампания ClickFix

Аналитики компании Securonix обнаружили новую кампанию социальной инженерии под названием ClickFix, нацеленную на гостиничную сферу в Европе. Злоумышленники используют фальшивые экраны BSOD Windows для распространения вредоносного ПО. Первые признаки этой активности были замечены в декабре исследователем вредоносного кода JAMESWT_WT.

Кампания начинается с фишингового письма, маскирующегося под уведомление от Booking[.]com об отмене бронирования, которое рассылается сотрудникам отелей. В письме указывается значительная сумма возврата, создавая ощущение срочности. Переходя по ссылке, жертва попадает на поддельный сайт Booking[.]com, размещённый на домене low‑house[.]com.

Сайт выглядит как оригинальный ресурс, включая логотипы и цветовую палитру. На странице содержится вредоносный JavaScript-код, выводящий ошибку загрузки и предлагающий пользователю обновить страницу. После нажатия кнопки браузер переключается в полноэкранный режим и демонстрирует фальшивый экран BSOD с инструкциями для выполнения вредоносного кода.

Запускается PowerShell, открывающий ложную административную страницу Booking[.]com, и в фоновом режиме загружается .NET-проект. Вредоносная программа, использующая троян DCRAT, получает контроль над заражёнными устройствами, позволяя злоумышленникам воровать данные и распространяться на другие устройства в сети.