新聞

微軟威脅情報(Microsoft Threat Intelligence)團隊近日揭露,駭客自今年4月起,持續針對歐洲及亞洲飯店業者發動網釣攻擊行動,目標是在受害電腦上部署以Node.js執行的TonRAT後門,以建立持久化的遠端控制權限。

根據微軟的調查,駭客主要濫用知名預約平臺Calendly的郵件通知系統及Google的網址轉址功能,發送大量偽裝成「客人投訴」、「床蝨通報」、「住宿評價請求」等主題的釣魚郵件。寄件者顯示名稱為「Booking Manager (via Calendly)」,刻意營造與訂房、預約流程相關的日常情境,以降低飯店從業人員的警覺心。

圖片來源/微軟

這些郵件通過了SPF、DKIM及DMARC等郵件身分驗證機制,內含一個顯示可說明詳細內容的連結。然而,該連結實際上並非導向投訴或評價表單,而是經由Calendly的「連結安全檢查」功能所包裝的跳板,點擊後會依序經過Calendly、Google轉址服務等多層跳轉,最終將使用者引導至駭客架設的釣魚頁面,下載偽裝成照片檔案的惡意壓縮檔。

一旦使用者下載並執行壓縮檔中的惡意捷徑,攻擊鏈便正式啟動。該捷徑會觸發經過高度混淆的PowerShell程式碼,解碼後從遠端下載更多惡意元件,最終在受害者電腦中植入TonRAT後門程式,建立長期的遠端控制權限。

這套後門具備高度韌性,駭客透過雙重登錄檔開機啟動機制,確保惡意程式即使遭防毒軟體刪除,仍能自動復活。微軟實際驗證發現,即便防毒軟體成功阻擋了其中一個惡意元件,殘存的後門約兩天後就會重新啟動,並恢復與駭客伺服器的通訊。受感染電腦除了會持續連結駭客伺服器,部分裝置還出現強制關機等異常行為,推測駭客可能正為下一階段的攻擊預作準備。

微軟表示,這波攻擊的目標非常明確,鎖定的是飯店與旅宿業,受害範圍集中在歐洲與亞洲地區。從微軟揭露的資料來看,駭客所瞄準的受害者的電腦名稱經常出現 Reception(接待)、Frontdesk(前臺)、Reservations(訂房)等與飯店營運直接相關的關鍵字,且這些詞彙橫跨法文、波蘭文及捷克文等多種語言,顯示攻擊者鎖定不同國家的飯店前臺、訂房與接待人員,而非單一市場或特定飯店。

目前微軟尚未將這波攻擊歸因於任何已知駭客組織,也尚未確認攻擊者的最終目的。不過,從攻擊者持續強化混淆技術、建立雙重持久化機制,並讓受害裝置持續與C2伺服器通訊來看,微軟研判,攻擊者可能正為後續行動預作準備。

微軟提醒,飯店與旅宿業者應提高對客訴、訂房詢問等電子郵件的警覺,避免開啟來源不明的附件或連結,並加強前臺電腦的安全監控。