Saldırı, Booking.comdan gelmiş gibi görünen sahte rezervasyon iptali mailleriyle başlıyor. Mailde, beklenmedik bir iptal olduğu söyleniyor ve kullanıcıdan bağlantıya tıklayıp işlemi onaylaması isteniyor. Link, Booking.comu taklit eden sahte bir siteye yönlendiriyor.

Burada iş biraz daha tehlikeli hale geliyor. Kullanıcıya önce sahte bir CAPTCHA, ardından da mavi ekran (BSoD) hatası taklidi gösteriliyor. Ekranda, sorunu düzeltmek için Windows Çalıştır (Run) penceresinin açılması ve verilen bir komutun yapıştırılıp çalıştırılması isteniyor. Aslında bu komut, arka planda zararlı bir PowerShell kodunu devreye sokuyor.
Bu PowerShell kodu birkaç aşamada çalışıyor:
- İnternetten özel hazırlanmış bir MSBuild proje dosyası indiriliyor
- Bu dosya, Windowsun kendi aracı olan MSBuild.exe ile çalıştırılıyor
- Windows Defender için istisnalar ekleniyor (gerekirse tamamen kapatılıyor)
- Zararlı, başlangıç klasörüne eklenerek kalıcılık sağlıyor
- Son aşamada DCRat indiriliyor ve çalıştırılıyor

Eğer zararlı yönetici yetkisiyle çalışmıyorsa, kullanıcıyı bezdirmek için sürekli UAC penceresi açarak yetki vermesini sağlamaya çalışıyor. Aynı anda, dikkat dağıtmak için tarayıcıda gerçek Booking.com yönetim sayfası açılıyor ki kullanıcı yaptığının normal olduğunu düşünsün.
Bulaşan DCRat, eklenti (plugin) tabanlı bir RAT. Klavye kayıtlarını alabiliyor, sistem bilgisi toplayabiliyor, uzaktan komut çalıştırabiliyor ve isterse ek zararlılar (örneğin kripto madencisi) indirebiliyor.
Araştırmacılara göre saldırıda:
- Euro cinsinden ücret detaylarının kullanılması, hedefin Avrupa olduğunu gösteriyor
- MSBuild dosyasında Rusça ifadeler bulunması, kampanyanın Rusya bağlantılı aktörlerle ilişkili olabileceğine işaret ediyor
- Windowsun kendi araçlarının kullanılması (living-off-the-land), saldırının tespit edilmesini zorlaştırıyor
Bu kampanya, tıkla-indir tarzı klasik saldırılardan ziyade, kullanıcıyı kendi eliyle zararlı komut çalıştırmaya ikna eden daha tehlikeli bir yöntem kullanıyor. Özellikle otel, rezervasyon ve turizm tarafında çalışanların bu tür Booking.com temalı maillere karşı ekstra dikkatli olması gerekiyor.
