Атака на партнёров Booking в Японии: фишинг с использованием блокчейна TON и трояна TONResolver

phishing

В конце мая 2026 года специалисты Trend Micro зафиксировали массированную фишинговую кампанию, направленную на японские компании-партнёры Booking. Злоумышленники используют поддельные письма от имени службы поддержки сервиса, маскируя их под жалобы гостей и запросы на просмотр фотографий. Цель атаки - заставить сотрудников отелей открыть вредоносный вложенный архив и запустить файл-ярлык, который инициирует заражение. Особенностью кампании стало применение блокчейн-платформы TON (The Open Network) в качестве механизма динамического разрешения командных серверов (C&C). Это позволяет атакующим менять адрес управления в реальном времени, делая перехват и блокировку атаки практически бесполезными.

Описание

Первые подозрительные письма были обнаружены 27 мая. Тема сообщения - "Важно: запрос на отзыв о пребывании гостя" (Important: Guest Stay Review Request) или "Уведомление о серьёзной жалобе от гостя". Внутри письма содержалась ссылка на якобы защищённый веб-сайт, при переходе по которой скачивался ZIP-архив. Внутри архива находился LNK-файл (ярлык), замаскированный под изображение с расширением .PNG. При запуске этого ярлыка исполнялся скрытый сценарий PowerShell. Большинство писем отправлялось с использованием функционала уведомлений легитимного сервиса планировщика задач. Из-за этого стандартные методы аутентификации отправителя (SPF, DKIM, DMARC) не могли отсеять такие сообщения.

Помимо массовых рассылок, злоумышленники применяли тактику интерактивного фишинга через Gmail. Сначала приходило обычное письмо-запрос без ссылок и вложений, например, о наличии свободных номеров. После ответа сотрудника следовало второе письмо с вредоносной ссылкой. Такой метод, обычный для APT-групп (продвинутых постоянных угроз), позволял завоевать доверие жертвы перед доставкой вредоносного элемента. Анализ предоставленной телеметрии TrendAI показал, что за период с 17 мая по 8 июня доступы к вредоносным доменам (преимущественно TLD .CFD, .SBS, .BOND, .SHOP) поступали в основном из Японии.

Цепочка заражения начинается с выполнения PowerShell-кода, встроенного в LNK-файл. Скрипт оперирует большими целыми числами (BigInteger), из разности которых восстанавливает домен для загрузки следующей стадии. Затем с помощью Invoke-WebRequest скачивается PS1-файл (сценарий PowerShell). Сервер проверяет User-Agent: если в строке присутствует "Powershell", отдаётся PS1-файл, иначе возвращается 404. Далее PS1-файл распаковывает легитимный Node.js (версия 24.13.0) с официального сайта nodejs.org и сохраняет в папку %USERPROFILE%\AppData\Local\Nodejs\. Затем из того же PS1-файла извлекается зашифрованный JavaScript-код, который расшифровывается с помощью AES-256-CBC и запускается через node.exe с аргументом - доменом, с которого был получен PS1. Этот JavaScript-код и является основным вредоносным компонентом, получившим детектирующее имя TrojanSpy.JS.TONRESOLVER.A.

Вредоносная программа TONResolver представляет собой RAT (троян удалённого доступа), написанный на JavaScript с сильной VM-обфускацией. Вся внутренняя логика преобразована в набор виртуальных инструкций, которые интерпретируются собственным интерпретатором внутри скрипта. Это крайне затрудняет статический анализ. Путём декомпиляции и динамического анализа удалось выявить ключевые функции: установка персистентности через автозагрузку реестра (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), проверка уникальности экземпляра через Mutex, проверка доступа к google.com, а затем обращение к TonAPI по адресу tonapi[.]io. В запросе к методу "get_domain" (CRC16 от строки даёт число 119378) троян получает от блокчейн-контракта TON текущий домен C&C-сервера. Атакующий хранит в данных контракта hex-строку домена и может обновлять её через транзакции с управляющего кошелька. В ходе исследования подтверждены четыре последовательных домена: amanohuguta[.]cfd, hsaertyuoang34[.]sbs, zloapobikahy23[.]bond, tonajukbhuakpo2[.]shop.

После получения домена C&C-сервера TONResolver устанавливает защищённое WebSocket-соединение с шифрованием ECDH на эллиптической кривой secp256k1, с последующей выработкой ключей AES-256-CBC через HKDF-SHA256. Вся дальнейшая передача данных шифруется, что делает сетевой детектинг по сигнатурам пакетов практически невозможным. Установив соединение, троян отправляет информацию об endpoint (имя пользователя, имя хоста, версия ОС, число ядер CPU, объём памяти, MAC-адрес) и переходит в режим ожидания команд. Каждые 20 seconds происходит keepalive-обмен (type:0/type:1). По результатам динамического анализа выявлены командные типы: type:5 - выполнение произвольного JavaScript, type:7 - загрузка и запуск файла, type:8 - выполнение PowerShell-команды.

Наблюдения службы Managed Detection and Response (MDR) Vision One показали, что после закрепления TONResolver злоумышленники разворачивают дополнительное вредоносное ПО. В частности, зафиксирована попытка кражи учётных данных из браузеров Chrome и Edge - скрипт обращался к папкам с SQLite-базами паролей, файлами cookie и историей. Процесс node.exe запускал исполняемый файл из временной папки, который пытался считывать данные из процесса lsass.exe. Такая активность напрямую указывает на намерение получить доступ к корпоративным учётным записям и потенциально к дальнейшей компрометации внутренних систем.

Использование легитимного Node.js и блокчейн-сети TON как dead drop resolver делает эту кампанию особенно опасной. TON реализует децентрализованное хранение адреса C&C; даже при блокировке одного домена атакующие мгновенно заменяют его на новый через транзакцию в контракте. Кроме того, обфускация внутри JavaScript и шифрование трафика позволяют обходить большинство традиционных систем защиты. Для партнёров Booking.com рекомендуется усилить контроль над входящими сообщениями, ограничить использование Node.js и PowerShell на рабочих станциях, а также внедрить поведенческий мониторинг процессов. Системам ИБ-мониторинга следует обращать внимание на аномальные запуски node.exe с аргументами и на нехарактерные обращения к TonAPI. Это исследование продолжается, и Trend Micro планирует опубликовать дополнительные данные по используемому впоследствии вредоносному ПО.

Индикаторы компрометации

Domain

  • aboutbookphoto.pro
  • admbooked.pro
  • airekcjk832kds.com
  • ajdoqwkd932sak.com
  • bjsdaklska283saik.com
  • bokphotofromguest.pro
  • bookaboutphoto.pro
  • bookedadmpanel.pro
  • bookfrophoto.pro
  • bookphotogrou.pro
  • bookphotohot.pro
  • bookphotoreserv.pro
  • bookreservphoto.pro
  • bsaakdk293sgh.com
  • dsjkaksfks324das.com
  • guestphotob.pro
  • guestphotobook.pro
  • guestphotohot.pro
  • haddjskak827sja.com
  • hafksoawi925ds.com
  • hagfids922sa.com
  • hakdsiwqs281ks.com
  • haskakwo291sa.com
  • havasssj291sld.com
  • jsdakksd283ksl.com
  • kdslkdkdf932dsf.com
  • photbookguest.pro
  • photo-11642054.cfd
  • photo-12425.xyz
  • photo-12454.cfd
  • photo-125.xyz
  • photo-132454.cfd
  • photo-1425.xyz
  • photo-14625.xyz
  • photo-1512473.xyz
  • photo-1613954.cfd
  • photo-1623954.cfd
  • photo-1632454.cfd
  • photo-1633154.cfd
  • photo-1633254.cfd
  • photo-1633954.cfd
  • photo-1642054.cfd
  • photo-1642254.cfd
  • photo-1643254.cfd
  • photo-1773041.cfd
  • photo-1777041.cfd
  • photo-21454.cfd
  • photo-21473.xyz
  • photo-21642054.cfd
  • photo-22425.xyz
  • photo-22454.cfd
  • photo-225.xyz
  • photo-232454.cfd
  • photo-23454.cfd
  • photo-2425.xyz
  • photo-24454.cfd
  • photo-24625.xyz
  • photo-2512473.xyz
  • photo-2613254.cfd
  • photo-26154.cfd
  • photo-2623254.cfd
  • photo-26254.cfd
  • photo-2631254.cfd
  • photo-2632254.cfd
  • photo-2632454.cfd
  • photo-2633254.cfd
  • photo-26454.cfd
  • photo-26554.cfd
  • photo-26652.cfd
  • photo-26653.cfd
  • photo-26654.cfd
  • photo-26656.cfd
  • photo-26657.cfd
  • photo-27657.cfd
  • photo-2773041.cfd
  • photo-27757.cfd
  • photo-2777041.cfd
  • photo-31473.xyz
  • photo-31642054.cfd
  • photo-32425.xyz
  • photo-32454.cfd
  • photo-332454.cfd
  • photo-33425.xyz
  • photo-34625.xyz
  • photo-3632454.cfd
  • photo-3773041.cfd
  • photo-3777041.cfd
  • photo-41473.xyz
  • photo-41642054.cfd
  • photo-432454.cfd
  • photo-4425.xyz
  • photo-4512473.xyz
  • photo-4632454.cfd
  • photo-4773041.cfd
  • photo-4777041.cfd
  • photo-5142054.cfd
  • photo-51473.xyz
  • photo-5242054.cfd
  • photo-52454.cfd
  • photo-532454.cfd
  • photo-5342054.cfd
  • photo-5442054.cfd
  • photo-54625.xyz
  • photo-5512473.xyz
  • photo-5542054.cfd
  • photo-5642054.cfd
  • photo-62454.cfd
  • photo-6632454.cfd
  • photo-7632454.cfd
  • photo-8632454.cfd
  • photobook-reserv.pro
  • photochanelbook.pro
  • photo-dekor.xyz
  • photoforbook.pro
  • photoguestadm.pro
  • photoguestbook.pro
  • photoguesthis.pro
  • reservebookphot.pro
  • sdlaksdfk391sla.com
  • widjssij728dj.com

URL

  • https://tonapi.io/v2/blockchain/accounts/0:c66119f0e5635c4380441d7a79baf0c02a0ab7ea6cd78de06507fc5dc2c1a5d9/methods/get_domain

WebSocket Secure

  • wss://tonajukbhuakpo2.shop
  • wss://zloapobikahy23.bond

SHA256

  • 5ec231d3d07530dd4e72127aeed10482d53a9fa6162624b9244ecd7418b73d4c
  • 9a75e798a71c2541f17102128f7c546288bbd3eb30b6b2b4948b17e73873a510

Комментарии: 0