HackerNews 06月05日
钓鱼攻击活动伪造 Booking.com 邮件传播恶意软件​
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

近期,网络安全研究人员揭示了一场针对酒店服务行业的钓鱼攻击活动。攻击者伪装成Booking.com发送恶意邮件,诱骗酒店员工下载恶意软件。该攻击通过名为ClickFix的欺骗性验证码系统,诱导受害者在Windows设备上运行恶意脚本,从而安装远程访问木马或信息窃取程序。攻击活动自2024年11月开始活跃,2025年3月达到高峰,攻击邮件内容不断演变,包括以酒店声誉为威胁、伪造客户需求等。这种新型钓鱼方式对住宿与餐饮服务行业构成了严峻的安全挑战。

📧 攻击活动的核心是伪装成Booking.com的钓鱼邮件。这些邮件声称需要酒店员工处理客户问题或确认预订信息,诱使他们点击邮件中的恶意链接。

💻 攻击采用了名为ClickFix的欺骗性验证码系统。用户点击链接后,会被导向伪造的验证码页面,页面提示用户完成“验证步骤”,要求通过Windows快捷操作复制并执行脚本。

🦠 这些脚本的主要目的是安装远程访问木马(RAT)或信息窃取程序。监测数据显示,53%的攻击载荷为XWorm远程木马,其余主要为Pure Logs窃密程序与DanaBot恶意软件。

🚨 攻击邮件的内容和手法不断演变。近期攻击邮件以酒店声誉受损为威胁,设置紧急处理期限;伪造客户预订需求,要求提前入住或特殊设施安排;发送虚假确认函等。

🔑 这种新型钓鱼方式改变了传统模式,用户并非直接下载文件,而是在三个步骤中无意执行恶意脚本,包括将隐藏脚本植入剪贴板、诱导受害者打开Windows运行命令框、粘贴并执行脚本。

HackerNews 编译,转载请注明出处:

网络安全研究人员发现一场广泛传播的钓鱼攻击活动正在针对酒店服务行业,攻击者通过伪装Booking.com的恶意邮件诱骗收件人下载恶意软件。这些攻击采用名为ClickFix的欺骗性验证码系统,诱导受害者在Windows设备上运行恶意脚本。

该攻击活动自2024年11月活跃至今,在2025年3月达到高峰,占其总攻击量的47%。攻击者发送冒充Booking.com的邮件,要求酒店员工处理客户问题或确认预订信息。邮件中嵌入的链接会将用户导向伪造的验证码页面,触发恶意软件下载流程。

ClickFix页面提示用户完成“验证步骤”,要求通过Windows快捷操作复制并执行脚本。这些脚本通常安装远程访问木马(RAT)或信息窃取程序。据监测数据显示,53%的攻击载荷为XWorm远程木马,其余主要为Pure Logs窃密程序与DanaBot恶意软件。

近期攻击邮件呈现新特征:

    以酒店声誉受损为威胁,设置24小时紧急处理期限伪造客户预订需求,要求提前入住或特殊设施安排发送虚假确认函,诱导员工点击恶意链接响应

部分变种甚至模仿Cookie同意弹窗,用户点击“接受”即触发恶意下载。尽管出现模仿Cloudflare的验证码变体,此类手法目前仍属少数。

该技术标志着钓鱼方法的转变:用户并非直接下载文件,而是在三步骤中无意执行恶意脚本:

    验证码页面将隐藏脚本植入剪贴板诱导受害者打开Windows运行命令框粘贴并执行脚本以激活恶意程序

部分脚本末端伪装成验证码,进一步掩盖真实目的。监测数据显示75%的攻击使用Booking.com标识,但也观察到模仿Cloudflare等服务的变种。

该攻击活动的持续演进和高成功率,正使住宿与餐饮服务行业面临日益严峻的安全挑战。

 

 

 


消息来源: infosecurity-magazine

本文由 HackerNews.cc 翻译整理,封面来源于网络;

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

钓鱼攻击 Booking.com 恶意软件 网络安全
相关文章