APT-группировка DarkHotel атаковала китайские отели

APT-группировка DarkHotel атаковала китайские отели

Больше всего от атак пострадали гостиничные предприятия в Макао.

Исследователи в области кибербезопасности из компании Trellix сообщили о вредоносной кампании, предположительно организованной APT-группировкой DarkHotel. Вредоносная кампания нацелена на дорогие отели в Макао (Китай) с ноября 2021 года.

DarkHotel — южнокорейская APT, которая использует специализированные фишинговые атаки. APT активно взламывает сети предприятий в гостиничной, государственной, автомобильной и фармацевтической отраслях по крайней мере с 2007 года и, как правило, фокусируется на слежке и краже данных.

По данным Trellix, крупные гостиничные сети в Макао, в том числе Grand Coloane Resort и Wynn Palace, стали жертвами кибератак. Кампания DarkHotel началась с фишинговых электронных писем, отправленных сотрудникам отелей якобы от Государственного управления по туризму Макао. Электронные письма содержали приманку в виде файла Microsoft Excel с просьбой заполнить форму для гостевого запроса. После активации жертвой макросов начиналась загрузка и выполнение вредоносного ПО.

Вредонос создает запланированные задачи с целью обеспечения персистентности и запуска скриптов VBS и PowerShell для установления соединения с встроенным командным сервером. Сервер замаскирован под службу, якобы принадлежащую Федеративным Штатам Микронезии.

Trellix связала атаки с DarkHotel, основываясь на IP-адресах, уже связанных с APT, и «известных шаблонах разработки», скрытых на командном сервере вредоносного ПО.

Бэкап знаний создан успешно!

Храним важное в надежном месте

Синхронизируйтесь — подпишитесь