Новая угроза в индустрии гостеприимства: кампания ClickFix
Эксперты Securonix обнаружили новую кампанию социальной инженерии, названную ClickFix, которая нацелена на гостиничный бизнес в Европе. Злоумышленники используют поддельные экраны BSOD Windows для внедрения вредоносного ПО. Впервые эту кампанию заметил аналитик по вредоносному ПО JAMESWT_WT в декабре, и её присвоили кодовое имя PHALT#BLYX.
Атака начинается с фишингового письма, которое выдаёт себя за уведомление об отмене бронирования от Booking[.]com. Письма направлены сотрудникам отелей и содержат информацию о большом возврате, создавая у жертвы ложное чувство срочности. При переходе по ссылке получатель попадает на поддельный сайт, который выглядит как настоящий Booking[.]com, но на самом деле расположен на домене low‑house[.]com.
Сайт использует фирменный стиль Booking[.]com и включает вредоносный JavaScript-код, который выводит сообщение об ошибке. Пользователю предлагается нажать кнопку для обновления страницы, после чего браузер переключается в полноэкранный режим и показывает поддельный экран BSOD с инструкциями. Это позволяет злоумышленникам запустить PowerShell и загрузить троян DCRAT, который предоставляет удалённый доступ к системе. Таким образом, злоумышленники могут красть данные и устанавливать дополнительные вредоносные программы, такие как криптомайнеры.