erid 2SDnje4KwUm

APT-группировка DarkHotel атаковала китайские отели

22.03.2022
APT-группировка DarkHotel атаковала китайские отели

Исследователи в области кибербезопасности из компании Trellix сообщили о вредоносной кампании, предположительно организованной APT-группировкой DarkHotel. Вредоносная кампания нацелена на дорогие отели в Макао (Китай) с ноября 2021 года, пишет SecurityLab.

DarkHotel — южнокорейская APT, которая использует специализированные фишинговые атаки. APT активно взламывает сети предприятий в гостиничной, государственной, автомобильной и фармацевтической отраслях по крайней мере с 2007 года и, как правило, фокусируется на слежке и краже данных.

По данным Trellix, крупные гостиничные сети в Макао, в том числе Grand Coloane Resort и Wynn Palace, стали жертвами кибератак. Кампания DarkHotel началась с фишинговых электронных писем, отправленных сотрудникам отелей якобы от Государственного управления по туризму Макао. Электронные письма содержали приманку в виде файла Microsoft Excel с просьбой заполнить форму для гостевого запроса. После активации жертвой макросов начиналась загрузка и выполнение вредоносного ПО.

Вредонос создает запланированные задачи с целью обеспечения персистентности и запуска скриптов VBS и PowerShell для установления соединения с встроенным командным сервером. Сервер замаскирован под службу, якобы принадлежащую Федеративным Штатам Микронезии.

Trellix связала атаки с DarkHotel, основываясь на IP-адресах, уже связанных с APT, и «известных шаблонах разработки», скрытых на командном сервере вредоносного ПО.

Популярные материалы