КИБЕРБЕЗОПАСНОСТЬ

Фишинг в отелях вышел на новый уровень: с ZIP, LNK и блокчейном

С апреля 2026 года Microsoft фиксирует атаки на отели Европы и Азии: фишинг через ZIP и LNK дает злоумышленникам устойчивый доступ к системам.

✍️ Редакция iTech News | 01.07.2026 | ⏱ 4 мин | Источник: Dark Reading
🔑

Microsoft и Trend Micro почти одновременно описали две похожие кампании против гостиничного бизнеса: злоумышленники рассылают письма с жалобами гостей, прячут вредоносную нагрузку в ZIP-архивах и добиваются не разового заражения, а устойчивого доступа к системам. Для русскоязычной IT-аудитории это важный сигнал: фишинг в отелях все чаще бьет не по «человеческому фактору» в вакууме, а по конкретным рабочим сценариям, где письмо с фото от клиента выглядит не подозрительно, а как обычная смена у стойки или в отделе бронирования.

Как пишет Dark Reading, Microsoft отслеживает атаки на гостиницы и другие компании из сферы hospitality в Европе и Азии как минимум с апреля 2026 года. Trend Micro отдельно наблюдала очень похожую активность в мае против японских компаний-партнеров Booking.com. Прямой связи между этими кампаниями исследователи не подтвердили, но сходство слишком заметное, чтобы его списать на совпадение: в обоих случаях атакующие играют роль гостя с претензией или просьбой, используют доверенные сервисы для доставки письма и вкладывают ZIP с LNK-файлом, замаскированным под фотографию.

Сценарий атаки построен на болезненно правдоподобной бытовой механике. В письмах фигурируют жалобы на клопов, вопросы по бронированию, претензии после проживания и даже темы санитарных проверок. Для отеля это не экзотика, а рутина. Именно поэтому схема и работает: сотрудник фронт-деска или команды резерваций видит не «подозрительный архив», а потенциальный конфликт с гостем, который надо быстро закрыть. После клика жертва скачивает ZIP, открывает якобы снимок, а на деле запускает ярлык Windows. Дальше включается обфусцированная цепочка через PowerShell, задача которой одна: quietly get in, stay in, come back later.

В кампании, которую описывает Microsoft, финальная полезная нагрузка — имплант на Node.js. Это не экзотическое вредоносное ПО в духе голливудского хакерства, а вполне прагматичный выбор: легитимная среда выполнения JavaScript вне браузера помогает не слишком выделяться на фоне нормального софта и при этом дает злоумышленникам гибкость. По данным Microsoft, этот имплант создает несколько механизмов закрепления через реестр Windows и устанавливает зашифрованную связь с инфраструктурой атакующих. Иными словами, цель не в том, чтобы сразу шифровать серверы и требовать выкуп. Цель — закрепиться, пережить перезагрузку, подождать и потом уже спокойно красть учетные данные, двигаться по сети или дотаскивать новые полезные нагрузки.

У Trend Micro цепочка похожая, но развязка интереснее. В атаках на японских операторов размещения, связанных с Booking.com, злоумышленники тоже использовали ZIP и LNK, а Node.js применяли как часть маскировки. Но конечный payload там другой — JavaScript-троян удаленного доступа TONResolver. После проникновения он может получать и выполнять новые команды, а исследователи увидели признаки последующей кражи учетных данных и развития компрометации. То есть разговор уже не про «вредоносный файл в почте», а про полноценный входной шлюз для более длинной и дорогой атаки.

Главная техническая деталь этой истории — использование блокчейна TON в роли dead-drop resolver. Если по-человечески, вредонос не хранит адрес командного сервера жестко в коде, а получает актуальную точку подключения через смарт-контракт в The Open Network. Для атакующих это почти подарок: если один C2-сервер отключили, достаточно обновить домен в контракте, и зараженные машины автоматически переподключатся. Denis Calderone, principal и CTO Suzu Labs, в комментарии Dark Reading прямо говорит, что классические сценарии с изъятием сервера или sinkhole домена здесь работают гораздо хуже. И это, пожалуй, самая неприятная часть кейса: блокчейн из модного слова для презентаций окончательно превращается в прикладной инструмент для повышения живучести вредоносной инфраструктуры.

Для защитников здесь важен еще один сдвиг. После того как Microsoft ужесточила жизнь макровредоносам, злоумышленники активнее переключились на ZIP-архивы, LNK-файлы и многоступенчатые цепочки с PowerShell. То есть старый прием с «откройте документ» не исчез, а просто переехал в другой контейнер. Microsoft отдельно указывает на злоупотребление легитимными сервисами, включая почтовые уведомления Calendly и механизм редиректов Google. Исследователи называют это authentication laundering: письмо идет через доверенную инфраструктуру и выглядит для защитных систем слишком похожим на нормальное уведомление. Если в компании антифишинг по-прежнему заточен на примитивные индикаторы вроде странного домена отправителя, новости здесь плохие.

Для бизнеса гостиниц и сервисов бронирования вывод предельно прикладной. Фишинг в отелях теперь надо моделировать не как абстрактную угрозу из ежегодного тренинга, а как атаку на конкретный бизнес-процесс: обработку жалоб, отзывов, претензий и вложений от гостей. Высокий риск стоит автоматически назначать архивам с «фотографиями», особенно если внутри есть LNK, а не изображения. PowerShell и неожиданную компиляцию .NET имеет смысл мониторить не только на серверах, но и на рабочих станциях сотрудников, которые общаются с клиентами. Отдельно стоит пересмотреть доверие к письмам, пришедшим через известные платформы: наличие familiar-бренда в заголовке теперь не маркер безопасности, а часть приманки.

История с этими кампаниями важна не только для hospitality. Она показывает, куда движется массовый фишинг: меньше шума, больше терпения, больше маскировки под нормальные операции и больше устойчивости инфраструктуры за счет внешних платформ и блокчейна. Фишинг в отелях в этом смысле не частный инцидент, а удобный полигон, где злоумышленники обкатывают подход, который потом легко перенести в e-commerce, travel, маркетплейсы и любую поддержку, живущую на входящих письмах от клиентов.

Поделиться: Telegram X LinkedIn