مایکروسافت از یک کمپین فیشینگ (phishing) فعال خبر داده که از آوریل ۲۰۲۶ هتلها و سازمانهای مهماننوازی در اروپا و آسیا را هدف قرار داده است. مهاجمان با ارسال ایمیلهایی با نام نمایشی «Booking Manager (via Calendly)» و محتوایی درباره شکایات مهمانان، آلودگی به حشرات، و بازرسیهای بهداشتی، کارکنان پذیرش هتلها را فریب میدهند. این ایمیلها از طریق سیستم اعلانهای Calendly و سرویس تغییر مسیر URL گوگل ارسال میشوند؛ روشی که مایکروسافت آن را «جعل هویت احراز اصالت» (authentication laundering) مینامد، زیرا پیامها از زیرساختهای مجاز ارسال شده و فیلترهای SPF، DKIM و DMARC را با موفقیت پشت سر میگذارند. قربانی پس از کلیک روی لینک، یک فایل ZIP حاوی یک میانبر (shortcut) مخرب دریافت میکند که با اجرای PowerShell، محیط اجرایی Node.js را نصب کرده و بدافزار ایمپلنت جاوااسکریپت را مستقر میسازد.
بدافزار شناساییشده با نام TonRAT، آدرس سرورهای فرمان و کنترل (C2) خود را از طریق بلاکچین TON دریافت میکند و یک کانال ارتباطی رمزنگاریشده از نوع WebSocket برقرار میسازد؛ این روش استفاده از لیستهای مسدودسازی ایستا را ناکارآمد میکند. مایکروسافت تاکنون این فعالیت را به هیچ عامل تهدید شناختهشدهای نسبت نداده و هدف نهایی مهاجمان نیز مشخص نشده است. برای پاکسازی کامل، باید هر دو مسیر پایداری (persistence) شامل کلید RunOnce در ProgramData و کلید Run مرتبط با Node.js، به همراه فایلهای مرتبط در AppData حذف شوند، چرا که حذف ناقص یکی از آنها، مسیر دیگر را فعال نگه میدارد.
کلمات کلیدی : فیشینگ هتلها, بدافزار TonRAT, کمپین فیشینگ مایکروسافت, جعل هویت احراز اصالت, بلاکچین TON بدافزار, امنیت سایبری مهماننوازی

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.