Фишинг против отелей Японии: RAT TONResolver скрывается в TON
Сложная фишинговая атака на отели Японии использует блокчейн TON для неуловимого C&C
В мае 2026 года японский гостиничный сектор столкнулся с таргетированной киберугрозой, которая вывела уклонение от обнаружения на новый уровень. Злоумышленники атаковали сотрудников партнерских отелей Booking.com, используя филигранную социальную инженерию и вредоносную программу TrojanSpy.JS.TONRESOLVER.A. Главной особенностью кампании стало применение легитимного блокчейна TON в качестве механизма размещения адресов командных серверов — тактики, известной как dead drop resolver, которая позволяет динамически обновлять инфраструктуру, не изменяя код вредоносного ПО.
Социальная инженерия и первый шаг заражения
Атакующие продумали цепочку взаимодействия с жертвой до мельчайших деталей. Фишинговые письма имитировали жалобы гостей или запросы отзывов, создавая правдоподобный контекст для вовлечения персонала. Для усыпления бдительности использовались обычные учетные записи Gmail, а сами послания содержали развернутые нарративы, вызывающие доверие.
Переход по вредоносной ссылке приводил к скачиванию архива, внутри которого находился ярлык (LNK-файл), замаскированный под фотографию. Как только сотрудник запускал этот объект, начиналась скрытая многоступенчатая атака:
- PowerShell загружал и выполнял следующий этап — сильно обфусцированный JavaScript-файл, работающий под управлением Node.js.
- Вредоносная логика немедленно инициировала цикл Keepalive, отправляя непрерывные запросы к серверу C&C и ожидая дальнейших команд.
- Вместо немедленного извлечения учетных данных программа создавала плацдарм для потенциальной глубокой эксплуатации скомпрометированной системы.
RAT TONResolver: убийственная особенность в блокчейне
Ключевым отличием трояна-шпиона TrojanSpy.JS.TONRESOLVER.A стал метод получения адресов управляющих серверов. Злоумышленники зашивали в код только точку входа в публичный блокчейн TON, где в специально подготовленных транзакциях или данных контракта размещали актуальные координаты C&C. Такой «разрешатель» (resolver) действует по принципу «мертвой капли»: вредонос обращается к легитимной, практически не блокируемой среде, считывает адрес и устанавливает канал связи.
Статический анализ образца серьезно затруднен агрессивной обфускацией, однако динамическое исследование выявило следующие тактики обхода защиты:
- Легитимный транспорт: Взаимодействие с C&C маскируется под обычные запросы к инфраструктуре TON, что позволяет обходить сетевые фильтры, ориентированные на известные вредоносные домены.
- Динамическая смена C&C: Даже если активный командный сервер блокируется, вредонос бесшовно переключается на новый адрес, обновленный в блокчейне, без необходимости повторного заражения или изменения собственного кода.
- Минимизация следов на хосте: Использование PowerShell и Node.js вписывается во многие легитимные административные сценарии, а код JavaScript намеренно запутан, чтобы затруднить сигнатурный анализ.
Рекомендации для защиты гостиничного бизнеса
Учитывая способность подобных RAT эксплуатировать доверенные платформы и протоколы, традиционных антивирусных средств недостаточно. Организациям сектора гостеприимства, в особенности работающим с крупными платформами бронирования, рекомендуется внедрить следующие меры:
- Усилить контроль сценариев PowerShell: ограничить интерактивное выполнение скриптов, активировать ведение подробных логов и настроить алерты на аномальные цепочки вызовов, связанных с загрузкой внешних ресурсов.
- Внедрить глубокий анализ коммуникаций: мониторить исходящие соединения с узлами блокчейн-сетей, нехарактерными для бизнес-процессов отеля, и блокировать подозрительные обращения к сервисам разрешения адресов.
- Повысить осведомленность персонала: регулярно разъяснять сотрудникам схемы социальной инженерии, связанные с фишинговыми жалобами и запросами отзывов, сделав акцент на недопустимости запуска LNK-файлов из непроверенных архивов.
- Разработать надежные процедуры реагирования: заранее подготовить план изоляции скомпрометированных узлов, способный остановить циклы Keepalive до того, как злоумышленники перейдут к следующей фазе атаки.
Кампания наглядно демонстрирует эволюцию целенаправленных угроз: переход от статичных индикаторов компрометации к адаптивным схемам, опирающимся на децентрализованную инфраструктуру. Игнорирование этой тенденции может дорого обойтись индустрии гостеприимства, где репутация и доверие гостей являются критическим активом.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



