Czy Twoje ferie są bezpieczne?
Pracownik hotelu w grudniu 2025 otwiera maila o "anulowanej rezerwacji Booking.com", klika link, widzi niebieski ekran śmierci jak w Windows i w panice wkleja komendę – malware DCRat instaluje się, kradnie numery kart, a Ty płacisz dwa razy za pokój w Tatrach. Hotele od Murowańca po Krupówki dostają te maile z cenami w euro, z rosyjskim śladem w ukrytych plikach.
Kampania PHALT#BLYX uderza w hotele pod koniec 2025. Mail udaje anulowanie rezerwacji, link prowadzi na fałszywą stronę z testem CAPTCHA. Po kliknięciu "Odśwież" pojawia się pełnoekranowy niebieski ekran śmierci – strona blokuje widok bez pytania o zgodę, bo przeglądarka pozwala na to po zwykłym kliku. Ofiara kopiuje długą komendę PowerShell i wkleja ją w oknie "Uruchom" Windows, myśląc, że naprawia błąd. Plik proj ściąga się do ukrytego folderu, narzędzie MSBuild z Windows buduje z niego złośliwy program, a antywirus dostaje blokadę na skanowanie.
MSBuild tworzy plik staxs.exe – to launcher malware. Ten dropuje skrót w folderze autostartu, który odpala całość przy każdym logowaniu. Launcher wstrzykuje kod do zwykłego programu Windows (aspnet_compiler.exe), łącząc się z serwerem oszustów na porcie 3535 – dynamiczny adres jak asj77.com. DCRat kradnie hasła z przeglądarek, logi z klawiatury, dane z Steam czy Discord, zdjęcia z kamerki – wszystko skompresowane i ukryte przed antywirusami.
Wszyscy powtarzają: dwuetapowe logowanie (MFA) chroni przed wszystkim. Kłamstwo – ta pułapka zmusza Cię do samodzielnego uruchomienia zła, omijając hasła, bo wierzysz w "naprawę błędu komputera". To atak z użyciem twoich własnych narzędzi Windows, bez nowych plików na dysku. CERT Orange Polska odnotował to w Polsce: zhakowane konta Booking piszą do gości, linki typu reservation.confirm-id123.com wyciągają karty kredytowe, klienci Murowańca czy Eco Tatry tracą pieniądze na dobre, bazy danych hoteli lądują w darknecie. Sekoia liczy setki aktywnych domen przez miesiące, zysk oszustów po 20 mln USD na czarnych forach; Broadcom potwierdza falę w hotelarstwie od 2025.
FortiGuard opisywał DCRat udającego urzędy w 2025, Netskope – ukryte linki w HTML z Booking; Splunk analizował autostart przez skróty.url – identyczny mechanizm. Grudzień 2025 to szczyt: ferie, masa rezerwacji, panika z anulowaniami – oszuści liczą na chaos. Ludzie klikną zawsze, bo niebieski ekran budzi strach, a umysł każe działać od razu. Kontrariańsko: nie licz na szkolenia – buduj bariery. Na ferie sprawdzaj rezerwacje tylko w aplikacji Booking lub dzwoniąc bezpośrednio z Google; domena musi kończyć się booking.com, nie confirm-id.com. Nigdy nie wklejaj komend z internetu – zrób zrzut ekranu i zgłoś do CERT.PL.
Dla hoteli i właścicieli: włącz logowanie skryptów PowerShell (event 4104 w Windows), alarmuj na uruchomienia MSBuild poza folderem systemowym. Zablokuj MSBuild regułami Windows (AppLocker), ogranicz kopiowanie do okna "Uruchom". Śledź zmiany w antywirusie (rejestr exclusions), sprawdzaj folder autostartu codziennie. W sieci blokuj ruch na port 3535, domeny jak asj77.com – lista IOC z Securonix.
Na co dzień: używaj trybu incognito do Booking, włącz VPN, sprzętowy klucz do 2FA. Dzwonisz do hotelu? Tylko numer z ich oficjalnej strony. Po feriach: zmień hasła, przeskanuj komputer pełnym antywirusem. Jeśli podejrzewasz infekcję: odłącz od netu, zmień wszystkie hasła z czystego urządzenia.
Audytuj konta Booking: szukaj podejrzanych logowań z Polski/UE z grudnia 2025, dziwnych czatów. Skanuj na ślady DCRat: połączenia na port 3535, łańcuch PowerShell-MSBuild, ingerencja w antywirus. W razie alarmu: odizoluj komputer, sprawdź zapisane hasła, zeskanuj sieć narzędziem EDR na "msbuild /t" i skróty autostartu.