Holandês News

Russische hackers vervalsen BSOD-fout op valse Booking.com-sites om virussen te verspreiden

hackers
Foto: hackers - thomaguery/Istock.com

Cybercriminelen gebruiken een social engineering-techniek die bekend staat als ClickFix om malware te verspreiden via een nep Windows blue screen of death, oftewel BSOD. De campagne, door beveiligingsbedrijf Securonix geïdentificeerd als PHALT#BLYX, richt zich primair op de horeca in Europa, te beginnen met phishing-e-mails die meldingen van Booking.com over annuleringen van reserveringen nabootsen.

Slachtoffers ontvangen dringende nepberichten over geannuleerde reserveringen, met links die leiden naar copycat-pagina’s van de boekingssite. Wanneer gebruikers deze pagina’s bezoeken, worden ze geconfronteerd met gesimuleerde foutmeldingen, gevolgd door een animatie op volledig blauw scherm die de hele browser overneemt en hen instrueert opdrachten uit te voeren om het vermeende kritieke probleem op te lossen.

Deze aanpak maakt gebruik van de onmiddellijke herkenning van BSOD als een teken van een ernstige systeemfout, waardoor minder ervaren gebruikers zonder twijfel kwaadaardige aanwijzingen opvolgen. De methode overtuigt slachtoffers ervan scripts te kopiëren en in het Executar-dialoogvenster van Windows te plakken, waardoor de infectie wordt geïnitieerd.

Hoe de aanval stap voor stap werkt

Aanvallers sturen phishing-e-mails, vermomd als officiële communicatie van Booking.com, waarin ze waarschuwen voor annuleringen of reserveringsproblemen. Esses e-mails bevatten knoppen om details te verifiëren, die doorverwijzen naar zeer overtuigende nepwebsites.

Bij het laden van de neppagina verschijnt een lang laadbericht waarin u wordt aangemoedigd op een vernieuwingsknop te klikken. De actie Essa activeert de blauwe schermsimulatie, met gedetailleerde instructies voor het indrukken van toetscombinaties en het plakken van opdrachten.

  • Het kwaadaardige script wordt automatisch naar het klembord gekopieerd.
  • Door de aanwijzingen te volgen, voert de gebruiker een PowerShell-opdracht uit waarmee extra bestanden worden gedownload.
  • Vervolgens compileren legitieme Windows-tools zoals MSBuild de ingebedde payload en voeren deze uit.

Met deze meertrapsketen kunt u basisverdedigingen omzeilen, omdat er gebruik wordt gemaakt van vertrouwde besturingssysteemprocessen.

hacker
hacker – Foto: PeopleImages/Shutterstock.com

Details van geïnstalleerde malware

De laatste lading is DCRat, een trojan voor externe toegang die geassocieerd is met Russische of Russischsprekende groepen. De Esse-malware geeft de aanvaller volledige controle, waardoor monitoring op afstand en de uitvoering van aanvullende opdrachten mogelijk is.

Eenmaal geïnstalleerd schakelt DCRat Windows Defender uit om detectie te voorkomen, voegt antivirusuitsluitingen toe en zorgt voor persistentie via bestanden in de opstartmap. Ele probeert ook herhaaldelijk de bevoegdheden te verhogen, waarbij Controle, Conta en Usuário worden gevraagd totdat beheerderstoestemming is verkregen.

De trojan verzamelt systeeminformatie zoals hardware, geïnstalleerde software en actieve venstertitels. Além steelt bovendien klembordgegevens en inloggegevens en maakt de injectie van andere malware mogelijk.

Deskundigen merken op dat het gebruik van native Windows-tools het moeilijk maakt om ze te identificeren met traditionele beveiligingsoplossingen.

Hotelsector als hoofddoel

De campagne richt zich op medewerkers van hotels en horecabedrijven in Europa en onderzoekt de urgentie die typerend is voor deze omgeving. Reservas en annuleringen zijn veel voorkomende thema’s, waardoor de geloofwaardigheid van valse e-mails toeneemt.

De timing valt samen met periodes van grote vraag, zoals vakanties, wanneer teams een groter aantal vragen behandelen. Ataques vergelijkbaar met ClickFix hebben al vertrouwde merken onderzocht, maar deze variant met BSOD vertegenwoordigt een evolutie in verfijning.

Onderzoekers wijzen op links naar Russische actoren, gebaseerd op de taal in delen van de code en het gebruik van DCRat, eerder geassocieerd met campagnes tegen specifieke doelen.

Aanbevolen preventiemaatregelen

Gebruikers moeten op hun hoede zijn voor onverwachte boekingsberichten door rechtstreeks op de officiële website van Booking.com te kijken. Evite klik op e-maillinks; voer het adres handmatig in de browser in.

In geval van verdachte browserfouten, sluit u deze volledig af in plaats van de instructies op het scherm te volgen. Telas echte BSOD-gevallen bieden geen gedetailleerde herstelstappen met uit te voeren opdrachten.

  • Update systemen en antivirus regelmatig.
  • Schakel phishing-beveiligingen in browsers in.
  • Train teams op het gebied van social engineering.
  • Gebruik multi-factor authenticatie op kritieke accounts.

Bedrijven in de horecasector kunnen geavanceerde filters op e-mails implementeren en verdacht verkeer monitoren.

Evolutie van ClickFix-tactieken

De ClickFix-techniek heeft sinds 2024 aan populariteit gewonnen, met varianten die browserupdates of valse CAPTCHA’s simuleren. De Essa-versie bevat de BSOD om het gevoel van urgentie en paniek te vergroten.

In tegenstelling tot automatische infecties is de methode afhankelijk van de handmatige actie van het slachtoffer, waardoor de kans op vroegtijdige detectie door geautomatiseerde tools kleiner wordt. De combinatie met thematisch kunstaas maakt de aanval doelgerichter en effectiever.

Analisten voorspellen soortgelijke variaties bij het verkennen van andere populaire merken in kwetsbare sectoren.

Technische kenmerken van de campagne

Het domein dat voor hosting wordt gebruikt, bevat elementen zoals 2fa-bns.com, geregistreerd om kwaadaardige activiteiten te verbergen. De eerste PowerShell downloadt een MSBuild-project dat de payload in het geheugen uitvoert, met behulp van procesuitholling in legitieme processen.

Persistentie vindt plaats via het .url-bestand in de map Startup, waardoor uitvoering na opnieuw opstarten wordt gegarandeerd. De malware controleert de rechten en dringt indien nodig aan op uitbreiding.

Delen

Meer nieuws in Holandês News

Meer bekijken