Eine aktuelle Phishing-Kampagne hat unter Cybersicherheitsexperten Alarm ausgelöst, nachdem sie sich als Booking.com ausgegeben hatte, um eine Reihe von Malware-Programmen zum Diebstahl von Zugangsdaten zu verbreiten.
Die erstmals im Dezember 2024 entdeckte und bis Anfang 2025 andauernde Bedrohung zielt auf Unternehmen im Gastgewerbe in Nordamerika, Ozeanien, Asien und Europa. Mithilfe einer perfiden Social-Engineering-Methode namens ClickFix bringen die Angreifer Nutzer dazu, unwissentlich schädliche Befehle auszuführen, was zu umfangreichem Datendiebstahl und Finanzbetrug führt.
Der Aufbau des Angriffs
Die Kampagne verfolgt einen mehrschichtigen Ansatz und beginnt mit täuschend echt wirkenden E-Mails, die scheinbar von Booking.com stammen. So geht es weiter:
- Diese E-Mails locken ihre Opfer mit dringenden Aufforderungen, etwa Probleme mit Gästebewertungen zu lösen oder Kontoinformationen zu bestätigen.
- Die Phishing-Nachrichten enthalten Links oder Anhänge, die Nutzer auf gefälschte Booking.com-Seiten weiterleiten.
- Auf diesen Seiten setzt ein gefälschtes CAPTCHA-Fenster die ClickFix-Technik ein: Die Nutzer werden dazu gebracht, einen Befehl zu kopieren und im Windows-Ausführen-Fenster auszuführen.
- Dieser über mshta.exe ausgeführte Befehl lädt verschiedene Malware-Familien, etwa XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot und NetSupport RAT herunter und startet sie.
Jede Malware-Variante ist darauf ausgelegt, vertrauliche Zugangsdaten und Finanzinformationen abzugreifen, und macht sie damit zu einem wirkungsvollen Werkzeug für Cyberkriminelle.
ClickFix: Eine Taktik zur Umgehung herkömmlicher Abwehrmaßnahmen
ClickFix nutzt menschliche Fehler aus, indem es den Opfern scheinbar routinemäßige Fehlermeldungen präsentiert. Diese Aufforderungen veranlassen Nutzer zu Handlungen, die standardmäßige automatisierte Sicherheitsprüfungen umgehen und so Malware durch die Abwehr schlüpfen lassen.
Wie einfach sich diese schädlichen Payloads ausliefern lassen, unterstreicht die Raffinesse der Kampagne. Das Threat-Intelligence-Team von Microsoft, das diese Kampagne als Storm-1865 bezeichnet, betont, dass die Angreifer ihre Techniken im Laufe der Zeit verfeinert haben und sich aus früheren Phishing-Kampagnen gegen Hotelgäste und Online-Shopper weiterentwickelt haben.
Auswirkungen für Unternehmen
Diese sich weiterentwickelnde Bedrohung unterstreicht die Bedeutung eines ausgeprägten Cybersicherheitsbewusstseins und robuster Abwehrmaßnahmen für Unternehmen. Das können Unternehmen – insbesondere im Gastgewerbe – tun:
- In umfassende Schulungsprogramme für Nutzer investieren, damit Mitarbeitende Phishing-Versuche erkennen.
- Implementieren Sie phishing-resistente Authentifizierungsmethoden und Multi-Faktor-Authentifizierung (MFA) an allen Zugangspunkten.
- Setzen Sie fortschrittliche Tools zur Bedrohungserkennung ein, etwa Microsoft Defender for Endpoint und Office 365, um verdächtige Aktivitäten zu erkennen und zu neutralisieren, bevor es zu größeren Schäden kommt.
Da sich Phishing-Taktiken weiterentwickeln, ist es entscheidend, den Angreifern mit aktuellen Bedrohungsinformationen und kontinuierlicher Mitarbeiterschulung einen Schritt voraus zu sein, um Risiken zu minimieren und vertrauliche Daten zu schützen.
Um Ihre Sicherheitsmaßnahmen weiter zu stärken, erfahren Sie mehr über Spear-Phishing, das sich gegen Einzelpersonen oder bestimmte Gruppen innerhalb eines Unternehmens richtet, und darüber, wie Sie es vermeiden können.





