Злонамерена кампания разпространява малуер чрез ZIP архиви и подвеждащи файлове
Нова фишинг кампания, насочена към хотели в Европа, използва добре подготвени имейли и архиви, съдържащи злонамерени файлове, за да компрометира системите на служители. Според анализ на Microsoft, атаката започва с имейл, който изглежда легитимен и съдържа ZIP файл, представен като пакет със снимки от гост или партньор.
Как работи атаката
Фишинг съобщението е внимателно изработено и често съдържа теми, свързани с резервации или визуални материали. Прикаченият ZIP архив твърди, че съдържа изображения, но реално включва Windows shortcut файл (.LNK), маскиран като снимка.
Файлът използва име от типа:
- IMG_XXXX.png.lnk
- PHOTO_XXXX.png.lnk
Тъй като Windows по подразбиране не показва разширенията на файловете, потребителите често виждат само „изглеждащо като изображение“ име и икона, която наподобява снимка.
Как се изпълнява злонамереният код
При отваряне на файла, вместо изображение се стартира скрита команда, която:
- изтегля допълнителен зловреден софтуер;
- изпълнява код във фонов режим;
- осигурява постоянен достъп до системата на жертвата.
Това позволява на нападателите да крадат пароли, достъпват вътрешни мрежи и инсталират допълнителен малуер без знанието на потребителя.
Особено опасен е фактът, че атаката използва легитимни компоненти като Node.js, което затруднява откриването ѝ от традиционни защитни решения.
Постоянство и скрит контрол
След компрометиране на системата, зловредният код остава активен дори след рестарт на устройството. Освен това атакуващите получават възможност за:
- дистанционно изпълнение на команди;
- поддържане на постоянен достъп;
- разширяване на проникването в корпоративната мрежа.
Засегнати организации и контекст
Макар Microsoft да не приписва атаката на конкретна хакерска група, подобни кампании вече са засечени в Европа. В отделни случаи хотели в Белгия, Ирландия и Нидерландия са били обект на фишинг атаки, довели до кражба на резервационни данни и финансови измами.
Властите в Нидерландия вече разследват инцидентите, като се предполага, че щетите включват както изтичане на клиентска информация, така и опити за финансово изнудване чрез измамни плащания.
Извод
Тази кампания показва как класически фишинг методи се комбинират с маскирани файлове и легитимни технологии, за да се заобиколят защитните системи. Основният риск остава човешкият фактор – отварянето на привидно безобиден файл.









