Des campagnes d’hameçonnage ciblent des organisations du secteur de l’hôtellerie en Europe et en Asie
Des chercheurs de Microsoft et de Trend Micro affirment avoir observé des campagnes d’hameçonnage distinctes mais liées visant des organisations du secteur de l’hôtellerie en Europe et en Asie. Les at...
Des chercheurs de Microsoft et de Trend Micro affirment avoir observé des campagnes d’hameçonnage distinctes mais liées visant des organisations du secteur de l’hôtellerie en Europe et en Asie. Les attaques s’appuient sur des archives ZIP malveillantes diffusées par le biais de techniques d’ingénierie sociale, dans le but d’infecter les systèmes des victimes et de maintenir l’accès une fois le réseau infiltré.
Selon les rapports, ces campagnes combinent tromperie et dissimulation technique afin d’accroître leurs chances de réussite. Les attaquants placent des fichiers malveillants dans des archives compressées et utilisent des messages trompeurs pour convaincre les destinataires de les ouvrir. Une fois les fichiers exécutés, le logiciel malveillant est conçu pour établir une persistance, permettant à l’auteur de la menace de rester sur le système même après un redémarrage ou une opération de nettoyage élémentaire.
Les chercheurs ont également relevé que les opérateurs utilisent plusieurs couches d’obfuscation afin de compliquer l’analyse. Dans au moins un cas, une infrastructure liée à la blockchain a été utilisée dans le cadre de la chaîne d’attaque, illustrant la manière dont les groupes criminels continuent d’expérimenter des services non conventionnels pour dissimuler les activités de commande et de contrôle et se fondre dans le trafic légitime.
Les entreprises du secteur de l’hôtellerie constituent des cibles attrayantes, car elles gèrent souvent d’importants volumes de données clients, traitent des réservations et des paiements, et opèrent sur plusieurs sites. Cette combinaison peut les rendre vulnérables à l’hameçonnage, notamment lorsque les employés ont l’habitude de recevoir des fichiers de fournisseurs, de partenaires de voyage ou de services internes.
Points clés de l’activité
- Des fichiers ZIP malveillants ont été utilisés comme méthode de diffusion initiale.
- L’ingénierie sociale a servi à inciter les destinataires à ouvrir les archives.
- Le logiciel malveillant ciblait la persistance, aidant les attaquants à conserver leur accès au fil du temps.
- L’obfuscation et l’abus de la blockchain ont été utilisés pour réduire la visibilité et compliquer la détection.
Il est généralement recommandé aux équipes de sécurité de traiter les pièces jointes inattendues avec prudence, en particulier les fichiers compressés qui contiennent des scripts ou des exécutables. La vérification de l’identité de l’expéditeur, la limitation du traitement des pièces jointes et la surveillance des mécanismes de persistance inhabituels peuvent contribuer à réduire le risque de compromission.
