Фишинг против отелей Японии: RAT TONResolver скрывается в TON

Сложная фишинговая атака на отели Японии использует блокчейн TON для неуловимого C&C

В мае 2026 года японский гостиничный сектор столкнулся с таргетированной киберугрозой, которая вывела уклонение от обнаружения на новый уровень. Злоумышленники атаковали сотрудников партнерских отелей Booking.com, используя филигранную социальную инженерию и вредоносную программу TrojanSpy.JS.TONRESOLVER.A. Главной особенностью кампании стало применение легитимного блокчейна TON в качестве механизма размещения адресов командных серверов — тактики, известной как dead drop resolver, которая позволяет динамически обновлять инфраструктуру, не изменяя код вредоносного ПО.

Социальная инженерия и первый шаг заражения

Атакующие продумали цепочку взаимодействия с жертвой до мельчайших деталей. Фишинговые письма имитировали жалобы гостей или запросы отзывов, создавая правдоподобный контекст для вовлечения персонала. Для усыпления бдительности использовались обычные учетные записи Gmail, а сами послания содержали развернутые нарративы, вызывающие доверие.

Переход по вредоносной ссылке приводил к скачиванию архива, внутри которого находился ярлык (LNK-файл), замаскированный под фотографию. Как только сотрудник запускал этот объект, начиналась скрытая многоступенчатая атака:

  • PowerShell загружал и выполнял следующий этап — сильно обфусцированный JavaScript-файл, работающий под управлением Node.js.
  • Вредоносная логика немедленно инициировала цикл Keepalive, отправляя непрерывные запросы к серверу C&C и ожидая дальнейших команд.
  • Вместо немедленного извлечения учетных данных программа создавала плацдарм для потенциальной глубокой эксплуатации скомпрометированной системы.

RAT TONResolver: убийственная особенность в блокчейне

Ключевым отличием трояна-шпиона TrojanSpy.JS.TONRESOLVER.A стал метод получения адресов управляющих серверов. Злоумышленники зашивали в код только точку входа в публичный блокчейн TON, где в специально подготовленных транзакциях или данных контракта размещали актуальные координаты C&C. Такой «разрешатель» (resolver) действует по принципу «мертвой капли»: вредонос обращается к легитимной, практически не блокируемой среде, считывает адрес и устанавливает канал связи.

Статический анализ образца серьезно затруднен агрессивной обфускацией, однако динамическое исследование выявило следующие тактики обхода защиты:

  • Легитимный транспорт: Взаимодействие с C&C маскируется под обычные запросы к инфраструктуре TON, что позволяет обходить сетевые фильтры, ориентированные на известные вредоносные домены.
  • Динамическая смена C&C: Даже если активный командный сервер блокируется, вредонос бесшовно переключается на новый адрес, обновленный в блокчейне, без необходимости повторного заражения или изменения собственного кода.
  • Минимизация следов на хосте: Использование PowerShell и Node.js вписывается во многие легитимные административные сценарии, а код JavaScript намеренно запутан, чтобы затруднить сигнатурный анализ.

Рекомендации для защиты гостиничного бизнеса

Учитывая способность подобных RAT эксплуатировать доверенные платформы и протоколы, традиционных антивирусных средств недостаточно. Организациям сектора гостеприимства, в особенности работающим с крупными платформами бронирования, рекомендуется внедрить следующие меры:

  • Усилить контроль сценариев PowerShell: ограничить интерактивное выполнение скриптов, активировать ведение подробных логов и настроить алерты на аномальные цепочки вызовов, связанных с загрузкой внешних ресурсов.
  • Внедрить глубокий анализ коммуникаций: мониторить исходящие соединения с узлами блокчейн-сетей, нехарактерными для бизнес-процессов отеля, и блокировать подозрительные обращения к сервисам разрешения адресов.
  • Повысить осведомленность персонала: регулярно разъяснять сотрудникам схемы социальной инженерии, связанные с фишинговыми жалобами и запросами отзывов, сделав акцент на недопустимости запуска LNK-файлов из непроверенных архивов.
  • Разработать надежные процедуры реагирования: заранее подготовить план изоляции скомпрометированных узлов, способный остановить циклы Keepalive до того, как злоумышленники перейдут к следующей фазе атаки.

Кампания наглядно демонстрирует эволюцию целенаправленных угроз: переход от статичных индикаторов компрометации к адаптивным схемам, опирающимся на децентрализованную инфраструктуру. Игнорирование этой тенденции может дорого обойтись индустрии гостеприимства, где репутация и доверие гостей являются критическим активом.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: