由 2024 年 12 月開始,在旅遊高峰期之前,Microsoft 威脅情報發現了一系列仿冒網上旅行社 Booking.com 及以酒店業為目標的網絡釣魚活動。該活動使用稱為 ClickFix 的社交工程技術,傳送多種竊取憑證的惡意軟件,以進行財務欺詐和資料盜竊。截至 2025 年 2 月,此活動仍繼續肆虐。
此網絡釣魚攻擊特別針對北美洲、大洋洲、南亞和東南亞,以及北歐、南歐、東歐和西歐地區內最有可能與 Booking.com 合作的酒店業機構員工,傳送訛稱來自 Booking.com 的偽造電郵。
ClickFix 技術中的威脅程式會試圖利用人類解決問題的傾向,顯示虛假的錯誤訊息或提示,指示目標使用者透過複製、貼上和啟動指令來解決問題,最終引導使用者下載惡意軟件。這種使用者互動的需求可讓攻擊瞞過傳統和自動化的安全防護功能。此網絡釣魚活動會提示使用者使用鍵盤快速鍵開啟 Windows 執行視窗,然後貼上並啟動網絡釣魚網頁新增至剪貼簿的指令。
Microsoft 將這一系列旨在竊取付款資料並進行詐騙收費的網絡釣魚攻擊活動命名為 Storm-1865。機構可藉由教育使用者識別此類詐騙來降低網絡釣魚攻擊的影響。此網誌收錄額外建議,藉此協助使用者和防禦者對抗這些威脅。
利用 ClickFix 社交工程技術的網絡釣魚活動
在此系列釣魚活動中,Storm-1865 識別酒店業內的目標機構,並針對這些機構中可能與 Booking.com 合作的職員。然後,Storm-1865 會冒充 Booking.com 向目標職員發送惡意電郵,內容可包括客戶的負面評論、潛在客人的要求、網上推廣機會、及帳戶驗證等。

圖一:仿冒潛在客戶的釣魚電郵例子

圖二:另一釣魚電郵例子誘騙收件人處理有關酒店的負面評論

圖三:另一釣魚電郵例子則要求收件人驗證其 Booking.com 帳號
該電郵內含一條連結或一個包含連結的 PDF 附件,聲稱會將收件人帶到 Booking.com。收件人在點擊該連結後會被帶到一個顯示虛假 CAPTCHA 的網頁,而此 CAPTCHA 被放置在一個仿冒真正 Booking.com 網頁的背景上,此網頁讓人誤以為 Booking.com 使用額外的驗證檢查,有機會讓目標使用者產生錯誤的安全感,因而增加他們被攻擊的機會。
此網頁在假冒的 CAPTCHA 上運用 ClickFix 社交工程技術下載惡意負載。該技術誘導用戶使用鍵盤快速鍵開啟Windows 執行視窗,然後貼上並啟動網頁新增至剪貼簿的指令:

圖四:虛假 Booking.com 網頁利用假冒 CAPTCHA 執行 ClickFix 社交工程的截圖
該指令透過 mshta.exe: 下載並執行惡意代碼

圖五:針對用戶執行 mshta.exe 指令的例子
此釣魚活動會傳送多個商品惡意軟件,包括 XWorm、Lumma stealer、VenomRAT、AsyncRAT、Danabot 及 NetSupport RAT。根據不同的負載,透過 mshta.exe 啟動的代碼亦會有所不同。一些例子下載了 PowerShell、JavaScript 和可攜式可執行檔(PE)。
這些負載均具有竊取財務資料和帳號憑證的功能,以供詐騙使用,亦正是 Storm-1865 活動的特點。2023 年,Storm-1865 以類似的社交工程技術和惡意軟件,瞄準使用 Booking.com 的酒店住客。2024 年,Storm-1865 以使用電子商務平台的買家為目標,誘導他們透過網絡釣魚訊息進入詐騙付款網頁。威脅者加入 ClickFix 的策略、技術和程序 (TTP) ,顯示 Storm-1865 的攻擊鏈不斷演化,試圖擺脫傳統的網絡釣魚和惡意軟件安全防護措施。

圖六:說明該釣魚活動中感染過程各個階段的圖表
原由
Microsoft 追蹤的威脅發動者 Storm-1865 涉及一系列網絡釣魚攻擊等活動,導致付款資料被盜用和詐欺性收費。這些活動至少從 2023 年初開始持續進行,且數量不斷增加,包括透過供應商平台(例如網上旅行社和電子商務平台)和電郵服務(例如 Gmail 或 iCloud Mail)傳送的訊息。
建議
用戶可參考下列建議來識別釣魚活動。機構則可透過教育用戶識別詐騙,來降低釣魚攻擊的影響。
檢查寄件者的電郵地址以確保其合法性。評估你的電郵供應商是否將寄件者歸類為首次寄件、不常見或標記為「[外部]」。將滑鼠懸停在地址上,以確保完整的地址是合法的。請謹記,合法的機構不會發送未經請求的電郵或致電要求索取個人或財務資訊。如需登入你的帳戶,請直接瀏覽相關機構的官方網站。
直接聯絡服務供應商。若收到可疑的電郵或訊息,應透過官方網站列出的官方聯繫方式直接與服務供應商聯絡。
提防緊急的行動要求或威脅。對要求立即點擊連結、撥打電話或打開附件的電郵通知保持警惕。釣魚攻擊和詐騙通常會製造一種虛假的迫切感,以誘騙目標在未仔細檢查訊息合法性前就採取行動。
將滑鼠懸停在連結上以查看完整的 URL。有時候,惡意連結會嵌入電郵中以欺騙收件人。一旦點擊,攻擊者就可能會在你的裝置上植入惡意軟件。在點擊連結前,請先確保完整的 URL 是合法的。最佳做法是,避免直接點擊電郵中的連結,而是透過瀏覽器直接搜尋該公司的網站,並從官方渠道進入。
檢查拼寫錯誤。釣魚電郵經常包含錯別字,包括出現在電郵正文、電郵網域或 URL 中的錯誤,這可能表明寄件者並非來自合法或專業的來源。企業很少會在未校對內容的情況下發送訊息,因此若發現多處拼寫和語法錯誤,可能表明這是詐騙訊息的信號。此外,請檢查合法網域是否有非常細微的拼寫錯誤,這種技術稱為誤植域名(Typosquatting)。例如,你可能會看到 「micros0ft[.]com」,其中第二個「 o」 被替換為「 0 」,或「rnicrosoft[.]com」,其中 「m 」被 「r 」和「 n 」取代。
Microsoft 建議採取以下防範措施,以降低此威脅的影響。
- 為用戶試驗和部署防釣魚的驗證方法。
- 在所有帳戶上強制執行多重要素驗證 (MFA),移除被排除在 MFA 外的用戶,並嚴格要求所有裝置在所有地點均需使用 MFA。
- 配置 Office 365 的 Microsoft Defender,以在點擊時重新檢查連結。安全連結在郵件流程期間提供輸入電郵訊息的 URL 掃描和重寫,以及電郵訊息、其他 Microsoft 365 應用程式(例如 Teams) 和其他位置 (例如 SharePoint Online)中 URL 和連結的點選驗證。除了 Microsoft Exchange Online Protection (EOP) 中輸入電郵訊息的一般反垃圾郵件和反惡意代碼保護之外,還會進行安全連結掃描。安全連結掃描有助於保護你的組織免受網絡釣魚和其他攻擊中使用的惡意連結。
- 鼓勵用戶使用 Microsoft Edge 及其他支援 Microsoft Defender SmartScreen 的網頁瀏覽器,以識別並封鎖惡意網站,包括釣魚網站、詐騙網站和托管惡意軟件的網站。
- 在 Microsoft Defender 防病毒軟件中開啟雲端保護,或為你的防毒產品啟用相應功能,以應對快速演變的攻擊工具和技術。以雲端為基礎的機器學習防護可攔截大部分全新和未知的變種。
- 啟用網絡保護,防止應用程式或用戶存取互聯網上的惡意網域和其他惡意內容。
- 啟用適用於端點的 Microsoft Defender 的自動化調查和補救功能,以立即針對警示採取行動,解決入侵問題,大幅降低警示數量。
- 在 Office 365 中啟用零時差自動清除 (ZAP),以因應新獲取的威脅情報隔離已寄送的郵件,並追溯消除已傳遞至信箱的惡意網絡釣魚、垃圾郵件或惡意代碼訊息。
Microsoft Defender XDR 客戶可以開啟受攻擊面縮小規則以防止常見的攻擊技術:
- 封鎖可執行檔的執行,除非它們符合普遍性、存留期或受信任的清單準則
- 封鎖執行可能模糊化的腳本
- 封鎖 JavaScript 或 VBScript 使其無法啟動下載的可執行內容
- 封鎖從 Windows 本機安全性授權子系統竊取認證
偵測方案詳情
Microsoft Defender XDR 用戶可參考以下適用於此情景的偵測方案。Microsoft Defender XDR 解決方案正正能夠協調在端點、用戶身份、電郵及應用程式上進行的偵測、防範、調查及應對,為類似文中討論的威脅等襲擊提供整合防護。
擁有配置訪問權限的用戶亦可使用 Microsoft Defender 中的 Microsoft Security Copilot 來調查和應對事故、捕捉威脅,並透過相關威脅情報保障其機構的網絡安全。
Microsoft Defender 防毒軟件
Microsoft Defender 防毒軟件偵測到以下惡意軟件為威脅的組成部分:
- TrojanDownloader:Win32/XWorm
- Trojan:Win32/XWorm
- Trojan:Win64/Xworm
- Trojan:VBS/XWorm
- Trojan:MSIL/Xworm
- Backdoor:MSIL/XWorm
- TrojanDropper:Win32/LummaStealer
- Trojan:Win64/LummaStealer
- Trojan:Win32/LummaStealer
- Trojan:MSIL/LummaStealer
- Trojan:JS/LummaStealer
- Trojan:Win32/VenomRat
- Trojan:MSIL/VenomRAT
- TrojanDropper:MSIL/AsyncRAT
- TrojanDownloader:Win64/AsyncRAT
- TrojanDownloader:VBS/AsyncRAT
- TrojanDownloader:PowerShell/AsyncRAT
- TrojanDownloader:MSIL/AsyncRAT
- Trojan:Win64/AsyncRat
- Trojan:Win32/AsyncRat
- Trojan:VBS/AsyncRAT
- Trojan:PowerShell/AsyncRAT
- Trojan:MSIL/AsyncRAT
- Trojan:JS/AsyncRat
- Trojan:BAT/AsyncRat
- RemoteAccess:MSIL/AsyncRAT
- Backdoor:MSIL/AsyncRAT
- Trojan:Win32/Danabot
- Trojan:VBS/Danabot
- Trojan:Win64/Danabot
- TrojanSpy:Win32/Danabot
- TrojanSpy:Win64/Danabot
- TrojanDownloader:VBS/Danabot
- TrojanDownloader:Win32/Danabot
- TrojanDownloader:PowerShell/NetSupport
- TrojanDownloader:JS/NetSupport
- Trojan:VBS/NetSupportRat
- TrojanDownloader:JS/NetSupportRat
- Trojan:Win32/NetSupportRat
適用於端點的 Microsoft Defender
以下警示訊息或表示與此威脅相關的威脅活動存在,但亦有可能由不相關的威脅活動觸發:
- RunMRU 資料庫中的可疑指令
- 可疑的 PowerShell 指令列
- 使用現成(living-off-the-land)的二進制文件運行惡意代碼
- 密碼或其他敏感的網頁瀏覽器資訊可能被盜
- 可疑的 DPAPI 活動
- 可疑的 mshta 進程被啟動
- 偵測到可疑的網絡釣魚活動
適用於 Office 365 的 Microsoft Defender
適用於 Office 365 的 Microsoft Defender 會透過以下警示訊息偵測與此威脅相關的惡意活動:
- 此 URL 具有已知的惡意活動註冊模式。
- 此 URL 冒充 booking.com
- 此 PDF 具有一般網絡釣魚活動的特徵。
- 此 URL 具有一般網絡釣魚活動的特徵。
Microsoft Security Copilot
Security Copilot 用戶享有獨特體驗,可以創建自己的提示或運行以下已構建的提示,以自動化執行與此威脅相關的事件應對或調查工作:
- 調查事件
- 分析 Microsoft 用戶
- 提供威脅啟動者的資料
- 提供基於 Microsoft Defender 威脅情報的 Threat Intelligence 360 報告
- 評估漏洞影響
用戶應注意某些提示需要使用 Microsoft 產品的外掛程式,如 Microsoft Defender XDR 或 Microsoft Sentinel 等。
威脅情報報告
Microsoft 用戶可以在 Microsoft 產品中使用以下報告,以瀏覽有關文中討論的威脅參與者、惡意活動和技術的最新資訊。以下報告提供情報、保護資訊和建議行動,以防範、緩解或應對用戶在其網絡環境中發現的相關威脅。
Microsoft Defender 威脅情報
此外,Microsoft Security Copilot 用戶可以在 Microsoft Defender 威脅情報中使用 Microsoft Security Copilot 整合功能,從 Security Copilot 的獨立平台或 Microsoft Defender 平台上的嵌入式體驗中獲取更多有關此威脅參與者的資訊。
用以捕獵網絡威脅的查詢
Microsoft Defender XDR
Microsoft Defender XDR 用戶可以運行以下查詢,在其網絡中尋找相關活動:
與此活動相關的已知 C2 基礎建設的網路連接
尋找已知 C2 基礎設施的網路連接。
let c2Servers = dynamic([‘92.255.57.155′,’147.45.44.131′,’176.113.115.170′,’31.177.110.99′,’185.7.214.54′,’176.113.115.225′,’87.121.221.124′,’185.149.146.164’]);
DeviceNetworkEvents
| where RemoteIP has_any(c2Servers)
| project Timestamp, DeviceId, DeviceName, LocalIP, RemoteIP, InitiatingProcessFileName,
InitiatingProcessCommandLine
Microsoft Sentinel
Microsoft Sentinel 用戶可以使用 TI Mapping 分析(一系列以「TI map」為前綴的分析)自動將文中提到的惡意域名指示器與其工作環境中的數據進行匹配。如果用戶目前未有使用 TI Mapping 分析,則可從 Microsoft Sentinel 內容發佈中心安裝威脅情報解決方案,以便在其 Sentinel 工作環境中部署分析。
下面是使用 Sentinel 高級安全資訊管理模型 (ASIM) 的功能在 Microsoft 第一方和第三方資訊來源中捕獵威脅的查詢。ASIM 同時支援使用 ARM 範本或手動從 GitHub 中部署分析程式至特定工作環境。
使用 ASIM 統一分析程式 _Im_NetworkSession 捕獵已正常化的網絡通話活動,以查找入侵指標(Indicators of compromise, IOCs):
let lookback = 30d;
let ioc_ip_addr =
dynamic([‘92.255.57.155′,’147.45.44.131′,’176.113.115.170′,’31.177.110.99′,’185.7.214.54′,’176.113.115.225’,’8
7.121.221.124′,’185.149.146.164′]);
_Im_NetworkSession(starttime=todatetime(ago(lookback)), endtime=now())
| where DstIpAddr in (ioc_ip_addr) or DstDomain has_any (ioc_domains)
| summarize imNWS_mintime=min(TimeGenerated), imNWS_maxtime=max(TimeGenerated),
EventCount=count() by SrcIpAddr, DstIpAddr, DstDomain, Dvc, EventProduct, EventVendor
使用 ASIM 統一分析程式 _Im_WebSession 捕獵已正常化的網絡瀏覽活動,以查找入侵指標:
let lookback = 30d;
let ioc_ip_addr =
dynamic([‘92.255.57.155′,’147.45.44.131′,’176.113.115.170′,’31.177.110.99′,’185.7.214.54′,’176.113.115.225’,’8
7.121.221.124′,’185.149.146.164′]);
_Im_WebSession(starttime=todatetime(ago(lookback)), endtime=now())
| where DstIpAddr has_any (ioc_ip_addr)
| summarize imWS_mintime=min(TimeGenerated), imWS_maxtime=max(TimeGenerated),
EventCount=count() by SrcIpAddr, DstIpAddr, Url, Dvc, EventProduct, EventVendor
使用 ASIM 統一分析程式 imFileEvent 捕獵已正常化的文件活動,以查找入侵指標:
let ioc_sha_hashes
=dynamic([“01ec22c3394eb1661255d2cc646db70a66934c979c2c2d03df10127595dc76a6”,”f87600e
4df299d51337d0751bcf9f07966282be0a43bfa3fd237bf50471a981e
“,”0c96efbde64693bde72f18e1f87d2e2572a334e222584a1948df82e7dcfe241d”]); imFileEvent
| where SrcFileSHA256 in (ioc_sha_hashes) or TargetFileSHA256 in (ioc_sha_hashes)
| extend AccountName = tostring(split(User, @’\’)[1]), AccountNTDomain = tostring(split(User, @’\’)[0])
| extend AlgorithmType = “SHA256”
入侵指標
| Indicator 指標 | Type 類別 | Description 詳情 |
| 92.255.57[.]155 | IP 地址 | 傳送 XWorm 的 C2 伺服器 |
| 147.45.44[.]131 | IP 地址 | 傳送 Danabot 的 C2 伺服器 |
| 176.113.115[.]170 | IP 地址 | 傳送 LummaStealer 的 C2 伺服器 |
| 31.177.110[.]99 | IP 地址 | 傳送 Danabot 的 C2 伺服器 |
| 185.7.214[.]54 | IP 地址 | 傳送 XWorm 的 C2 伺服器 |
| 176.113.115[.]225 | IP 地址 | 傳送 LummaStealer 的 C2 伺服器 |
| 87.121.221[.]124 | IP 地址 | 傳送 Danabot 的 C2 伺服器 |
| 185.149.146[.]164 | IP 地址 | 傳送 AsyncRAT 的 C2 伺服器 |
| 01ec22c3394eb166125 5d2cc646db70a66934c 979c2c2d03df10127595 dc76a6 | 文件雜湊 (SHA- 256) | Danabot 惡意程式 |
| f87600e4df299d51337d 0751bcf9f07966282be0a43bfa3fd237bf50471a 981e | 文件雜湊 (SHA- 256) | Danabot 惡意程式 |
| 0c96efbde64693bde72f 18e1f87d2e2572a334e2 22584a1948df82e7dcfe 241d | 文件雜湊 (SHA- 256) | Danabot 惡意程式 |
參考資料
- Booking.com 客戶遭受釣魚攻擊 由被入侵的酒店帳戶所發送(Perception Point)
- 甚麼是 XWorm Malware? (AnyRun)
更多資訊
你可以按此瀏覽 Microsoft 威脅情報網誌,涵蓋 Microsoft 威脅情報社群最新的網絡安全研究:
https://aka.ms/threatintelblog。
你亦可以追蹤我們的 LinkedIn(https://www.linkedin.com/showcase/microsoft-threatintelligence)和 X(https://x.com/MsftSecIntel,前身為 Twitter),以在社交媒體上獲得最新資訊的消息和加入討論。
如有興趣向 Microsoft 威脅情報社群就不斷演變的威脅形勢了解更多故事和見解,歡迎收聽
Microsoft 威脅情報播客:https://thecyberwire.com/podcasts/microsoft-threat-intelligence .