【安全资讯】TONResolver RAT滥用TON区块链,针对日本酒店业发起攻击

安恒恒脑 2026-06-30 13:00:36 619人浏览

概要:

一种名为TONResolver的新型远程访问木马(RAT)正通过钓鱼邮件针对日本Booking.com合作酒店。攻击者利用伪装成客户投诉和评论请求的邮件,诱导员工执行恶意文件。该恶意软件通过滥用TON区块链平台作为死信解析器,动态更新命令与控制(C&C)服务器地址,显著提升了检测和阻断难度。TrendAI™遥测数据显示,日本地区是主要攻击目标,受感染终端持续处于等待命令状态,存在凭证窃取和后续恶意软件部署的风险。

主要内容:

攻击者通过两种邮件投递方式实施攻击:一是批量钓鱼邮件,二是通过Gmail进行交互式对话攻击,先建立信任再发送恶意链接。邮件主题包括“重要:客人住宿评论请求”和“关于客人严重投诉的通知”,利用酒店行业对客户投诉的重视心理。恶意载荷托管在滥用Cloudflare基础设施的域名上,通过LNK文件中的PowerShell命令下载并执行PS1脚本,最终加载TONResolver恶意软件。

TONResolver采用基于虚拟机的混淆技术,通过自定义指令集执行,使静态分析极为困难。其核心创新在于利用TON智能合约存储C&C服务器域名,攻击者可随时通过更新合约更换服务器地址,即使当前服务器被封锁也能立即切换。恶意软件通过WebSocket与C&C服务器通信,使用ECDH密钥交换和AES-256-CBC加密,每20秒发送心跳包维持连接。

TrendAI Vision One™ MDR服务观察到,受感染终端后续被部署了凭证窃取工具,针对Chrome和Edge浏览器存储的密码、Cookie等敏感数据。攻击者根据终端信息选择目标,执行任意命令或部署额外恶意软件。该攻击活动持续进行,新域名注册和C&C服务器切换频繁,表明攻击者正在实时监控攻击效果并调整策略。建议组织限制对TON平台的访问,监控Node.js异常进程,并实施通信控制策略以阻断攻击链。
钓鱼攻击 远程控制RAT C&C控制 恶意代码 酒店业 科技公司
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。