Campagne di phishing prendono di mira le organizzazioni del settore alberghiero in Europa e Asia
I ricercatori di Microsoft e Trend Micro affermano di aver osservato campagne di phishing distinte ma correlate, rivolte alle organizzazioni del settore alberghiero in Europa e Asia. Gli attacchi si b...
I ricercatori di Microsoft e Trend Micro affermano di aver osservato campagne di phishing distinte ma correlate, rivolte alle organizzazioni del settore alberghiero in Europa e Asia. Gli attacchi si basano su archivi ZIP dannosi distribuiti tramite tecniche di ingegneria sociale, con l’obiettivo di infettare i sistemi delle vittime e mantenere l’accesso una volta penetrati nella rete.
Secondo i report, le campagne utilizzano una combinazione di inganni e tecniche di occultamento per aumentare le probabilità di successo. Gli aggressori inseriscono file dannosi in archivi compressi e utilizzano messaggi fuorvianti per convincere i destinatari ad aprirli. Una volta avviati, i file eseguono malware progettati per stabilire la persistenza, consentendo all’attore delle minacce di rimanere nel sistema anche dopo un riavvio o una semplice attività di pulizia.
I ricercatori hanno inoltre osservato che gli operatori impiegano diversi livelli di offuscamento per rendere più difficile l’analisi. In almeno un caso, un’infrastruttura legata alla blockchain è stata utilizzata come parte della catena d’attacco, a dimostrazione di come i gruppi criminali continuino a sperimentare servizi non convenzionali per nascondere le attività di comando e controllo e confondersi con il traffico legittimo.
Le aziende del settore alberghiero sono obiettivi interessanti perché spesso gestiscono grandi quantità di dati dei clienti, elaborano prenotazioni e pagamenti e operano in più sedi. Questa combinazione può renderle vulnerabili al phishing, soprattutto quando i dipendenti sono abituati a ricevere file da fornitori, partner di viaggio o unità aziendali interne.
Punti chiave dell’attività
- I file ZIP dannosi sono stati utilizzati come metodo di distribuzione iniziale.
- L’ingegneria sociale è stata utilizzata per indurre i destinatari ad aprire gli archivi.
- Il malware puntava sulla persistenza, aiutando gli aggressori a mantenere l’accesso nel tempo.
- L’offuscamento e l’abuso della blockchain sono stati utilizzati per ridurre la visibilità e complicare il rilevamento.
In genere, ai team di sicurezza viene consigliato di trattare con cautela gli allegati imprevisti, soprattutto i file compressi che contengono script o file eseguibili. Verificare l’identità del mittente, limitare la gestione degli allegati e monitorare la presenza di meccanismi di persistenza insoliti può contribuire a ridurre il rischio di compromissione.
