冒充知名訂房網站Booking.com的攻擊行動時常傳出,這類活動最常見的攻擊目標有兩種,其中一種是針對想要訂房的旅客,另一種是處理客訴的旅館員工。過往相關攻擊大多出現在歐美地區,不過最新一波活動針對特定東南亞國家而來,引起研究人員的注意。
趨勢科技於今年5月發現遠端存取木馬(RAT)TONResolver的攻擊行動,駭客鎖定日本飯店與旅宿業者,假冒Booking.com發送客訴通知信,誘騙員工開啟惡意檔案,目的是在受害電腦植入TONResolver。與過往同類型惡意程式活動最大的不同,在於攻擊者採用了區塊鏈平臺The Open Network(TON)建立C2通訊,並當作Dead-drop解析器,讓駭客能隨時更換後端伺服器位址,大幅提高防禦與查緝難度。
駭客的釣魚信件大致可分成兩種,一種是房客投訴信,駭客謊稱住宿期間在房間發現床蝨並遭到叮咬送醫,要求收信人檢視附件的證據照片;另一種是先寄送普通的詢問信與收信人建立信任,得到回覆後再發送帶有惡意網址的郵件。但不論那一種,一旦收信人執行駭客偽裝成照片的LNK檔案後,內嵌的PowerShell指令就會啟動,藉由特定的運算產生下載網址,取得PS1指令碼並在背景執行。此指令碼在受害電腦部署Node.js環境,載入以AES加密處理的JavaScript惡意酬載TONResolver。值得留意的是,部分攻擊行動駭客還會額外部署其他的執行檔,嘗試竊取瀏覽器存放的帳密、cookie、上網記錄,以及自動填寫資料等敏感資訊。