Специалисты компании Securonix обнаружили новую кампанию социальной инженерии под названием ClickFix, направленную на индустрию гостеприимства в Европе. Злоумышленники применяют фишинговые письма, маскируясь под уведомления об отмене бронирования от Booking[.]com, чтобы заманить сотрудников гостиниц. В письме указана крупная сумма возврата, что создает эффект срочности. При переходе по ссылке жертва попадает на поддельный сайт, копирующий оригинал Booking[.]com, на котором размещён вредоносный JavaScript-код. Этот код генерирует поддельный экран BSOD, предлагая пользователю выполнить вредоносную команду.
После выполнения злоумышленники получают доступ к устройству через троян DCRAT, который может перехватывать нажатия клавиш и запускать программы в памяти. В одном из случаев, исследуемых Securonix, на заражённых устройствах был установлен криптовалютный майнер, что позволяет атакующим расширять своё влияние в сети и похищать конфиденциальные данные.


