APT-группировка DarkHotel атакует дорогие отели в Макао

 

DarkHotel — южнокорейская APT, которая использует специализированные фишинговые атаки. APT активно взламывает сети предприятий в гостиничной, государственной, автомобильной и фармацевтической отраслях по крайней мере с 2007 года и, как правило, фокусируется на слежке и краже данных.

По данным Trellix, крупные гостиничные сети в Макао, в том числе Grand Coloane Resort и Wynn Palace, стали жертвами кибератак. Кампания DarkHotel началась с фишинговых электронных писем, отправленных сотрудникам отелей якобы от Государственного управления по туризму Макао. Электронные письма содержали приманку в виде файла Microsoft Excel с просьбой заполнить форму для гостевого запроса. После активации жертвой макросов начиналась загрузка и выполнение вредоносного ПО.

Вредонос создает запланированные задачи с целью обеспечения персистентности и запуска скриптов VBS и PowerShell для установления соединения с встроенным командным сервером. Сервер замаскирован под службу, якобы принадлежащую Федеративным Штатам Микронезии.