Prevaranti zloupotrebljavaju Booking.com za širenje trojanca AsyncRAT

Vesti, 22.04.2025, 10:30 AM

Prevaranti zloupotrebljavaju Booking.com za širenje trojanca AsyncRAT

Lažni imejlovi sa Booking.com upućeni hotelskom osoblju kriju malver AsyncRAT. Početkom meseca, istraživači MalwareBytes-a upozorili su na ove napade, a sada su se pojavili novi detalji o ovoj phishing kampanji koja cilja na zaposlene u hotelima. Njima se šalju lažni imejlovi Booking.com-a, koji navode žrtve da naprave pogrešan korak i zaraze hotelske mreže trojancem AsyncRAT.

Napad počinje porukom koja izgleda kao da dolazi sa Booking.com. U imejlu se tvrdi da je gost ostavio važne lične stvari i poziva se menadžer hotela da klikne na dugme sa oznakom „Prikaži informacije o gostima“. Imejl je napisan tako da situacija izgleda hitno. Klik na link žrtvu vodi na sajt sličan Booking.com koji se nalazi na adresi booking.partlet-id739847.com. Stranica prikazuje CAPTCHA test tražeći od posetioca da potvrdi da nije bot.

Nakon označavanja polja, žrtvi se prikazuje nešto mnogo sumnjivije - niz instrukcija koje joj govore da pritisne WIN + R (da otvori dijalog Windows Run), a zatim CTRL + V + Enter. Na ovaj način se clipboard koristi za isporuku i izvršenje skrivene komande.

Analiza malvera isporučenog u ovoj prevari otkrila je da je u pitanju AsyncRAT, trojanac za daljinski pristup. Ovaj malver je u cirkulaciji od druge polovine 2019. godine. Stekao je veliku popularnost među sajber kriminalcima zbog svojih veoma prilagodljivih funkcija otvorenog koda.

AsyncRAT može mnogo toga, a između ostalog, on evidentira pritisak na tastere, može da pristupi fajlovima i ukrade podatke, instalira dodatne malvere i omogući napadačima stalnu kontrolu nad zaraženim sistemima.

AsyncRAT se često koristio u sajber napadima u poslednjih nekoliko godina. U maju 2021., Microsoft je upozorio da se AsyncRAT koristi za napade na vazduhoplovne i turističke organizacije. U novembru 2021. istraživači bezbednosti su otkrili da se isporučuje zajedno sa drugim malverima zbog krađe kriptovalute. U junu 2023., kompanija za sajber bezbednost eSentire prijavila je novu varijantu pod nazivom DcRAT, koja je ugrađena u sadržaj koji se odnosi na OnlyFans, kao rebrendiranu verziju AsyncRAT-a. Zatim je u januaru 2024. primećeno da se malver koristi za napade na kritičnu infrastrukturu u Sjedinjenim Državama.

Malver se pokreće preko MSBuild.exe, legitimnog Windows programa, što mu pomaže da izbegne neke antivirusne alate. Instalira se u %AppData% i komunicira sa serverom za komandu i kontrolu na 185.39.17.70 preko porta 8848.

Po čemu je ova phishing prevara posebna? Za razliku od uobičajenih phishing kampanja koje imaju za cilj krađu lozinki, ova ide korak dalje. Žrtva se navodi da sama pokrene malver, što je pametan način da se zaobiđu bezbednosna ograničenja i izbegne pokretanje preuzimanja.

Ako uspeju, napadači bi mogli da dobiju potpuni daljinski pristup hotelskim sistemima, dovodeći u opasnost podatke o klijentima, informacije o rezervacijama i plaćanjima.

Foto: Pixabay | Pexels.com


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Lažni posao iz snova: zaradite gledajući Netfliks

Lažni posao iz snova: zaradite gledajući Netfliks

Zamislite da vas neko plaća za gledanje serija na Netflixu i pisanje kratkih recenzija. Zvuči vam kao posao iz snova? Oni oprezniji bi verovatno rek... Dalje

Kako veštačka inteligencija pomaže u borbi protiv prevara na internetu

Kako veštačka inteligencija pomaže u borbi protiv prevara na internetu

Više od decenije, Google koristi veštačku inteligenciju za zaštitu korisnika od prevara na internetu koji žele da dobiju pristup njihovom novcu i... Dalje

Da li su vaše lozinke među najslabijim lozinkama?

Da li su vaše lozinke među najslabijim lozinkama?

Analiza više od 19 milijardi procurelih lozinki otkrila je i dalje prisutnu, široko rasprostranjenu pojavu ponovne upotrebe slabih lozinki. Lozinke,... Dalje

Prevare sa „tajanstvenim kutijama“ kradu podatke sa platnih kartica i novac sa računa kupaca

Prevare sa „tajanstvenim kutijama“ kradu podatke sa platnih kartica i novac sa računa kupaca

Istraživači kompanije Bitdefender upozorili su veoma sofisticirane prevare putem pretplata, za koje sajber kriminalci koriste „neverovatno ube... Dalje

Nalozi trećine korisnika interneta hakovani prošle godine zbog slabe lozinke

Nalozi trećine korisnika interneta hakovani prošle godine zbog slabe lozinke

Bar jedan onlajn nalog više od trećine (36%) ljudi prošle godine je hakovan zbog slabe ili ukradene lozinke, otkrilo je novo istraživanje FIDO al... Dalje