Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Seit April 2026 Eine Phishing-Kampagne wird für Hotels und Hotelorganisationen in Europa und Asien entdeckt, die eine fotografische Decoy nutzt, um ein Implantat in Empfangsmaschinen zu installieren, nach aktuellen Berichten. Die E-Mails kommen mit dem sichtbaren Absender "Booking Manager (via Calendly)" und beinhalten Beschwerden von Gästen, Inspektionen oder Reputationsbedrohungen, einen Ansatz, der auf eine schnelle Eröffnung durch Mitarbeiter der Rezeption abzielt.
Am relevantesten ist nicht nur der Haken, sondern die technische Kette: Angreifer verwenden Calendlys Infrastruktur und Googles Umleitungen, um SPF / DKIM / DMARC Kontrollen zu übergeben - eine Technik, die Analysten rufen Authentifizierungsstart- und verweisen Sie auf eine neu registrierte Domain, die hinter einer Cloudflare Turnstile Herausforderung liegt. Diese Herausforderung wirkt als Anti-Analyse-Kontrolle und als Filter, um eine einfache Standortstudie von Verteidigern und Sandkästen zu verhindern.

Die Datei, die heruntergeladen wird, ist ein ZIP mit Verknüpfungen (.lnk), die durch Bilder passieren; öffnen Sie sie läuft PowerShell. Ein Skript mit BigInt-Operationen zeigt eine geheime URL, fällt .ps1 auf% TEMP% und entfaltet eine legitime Version von Node.js (v24.13.0) im Benutzerraum, um ein JavaScript-Implantat, bekannt als TonRAT. Die Malware löst Ihre Befehls- und Steuerungsdomänen mit der TON-Ketten-API und setzt einen verschlüsselten WebSocket-Kanal, der das Schloss mithilfe statischer Domänenlisten kompliziert.
Die beobachteten Engagement-Signale umfassen Dual-Persistenz (ein RunOnce-Eintrag in ProgramData und einen Run-Schlüssel für Node.js), Dateien unter AppData\ Local\\\\\ Nodejs und ausgehenden Verkehr zu nicht-Standard-Ports wie 8443, 8445, 8453, 5555 und Reichweiten 56001-56003. In einigen Teams wurden auch Automatisierung mit Headless-Mode-Browsern, Konsultationen mit Geolokationsdiensten (ip-api.com) und Zwangsbefehlen erkannt. Microsoft, SOC Prime und ITOCHU haben die LNK → PowerShell → Node.js-Kette dokumentiert; die endgültige Absicht der Angreifer ist noch nicht bestätigt, aber der Zugriff ist persistent und kostengünstig für den Betreiber.
Was diese Kampagne besonders gefährlich macht: Die Kombination der legitimen Authentisierung für die Lieferung, eine Anti-Analyse-Herausforderung vor dem Frontend und die Verwendung einer legitimen nutzerinstallierten Laufzeit macht die Erkennung auf Signaturen und schwarzen Listen unzureichend. Darüber hinaus ermöglicht die Auflösung von C2 durch die Blockchain TON, Domains zu drehen und die traditionelle Rückverfolgbarkeit zu erschweren.
Für Sicherheitsteams und Hotelmanager sollte die Priorität eine spezifische Erkennung und Eindämmung sein: die Suche nach Prozessen, die nicht von den Benutzerrouten laufen, zu überprüfen RunOnce Einträge in ProgramData und Run Schlüssel im Zusammenhang mit Node.js und um Downloads von Calendly → teilen. google → Ketten zu .cfd. Domains Es ist auch angebracht, ausgehende Verbindungen zu den oben genannten Ports und die Anwesenheit von Prozessen zu überwachen, die Browser mit --headless --no-sandbox starten. Die unvollständige Elimination lässt einen Weg zurück, wenn nur die Hälfte der Persistenz entfernt wird.
Operationelle Eindämmung: Isolieren Sie verdächtige Endpunkte, sammeln Sie Beweise (flüchtige und auf Festplatte), entkoppeln Sie die Empfangsgeräte von kritischen Systemen wie PMS oder Pay Walkways, und führen Sie EDR-Suche durch PowerShell-Muster mit ungewöhnlicher Decodierung oder durch nicht-Standard Node.js-Installationen in Benutzerprofilen. Nach der Eindämmung müssen die Anmeldeinformationen verdreht werden, der Zugang zu überprüften Reservekonten und die lokalen Meldeverfahren überprüft werden, wenn es Anzeichen für eine Exfiltration gibt.

In der Vorbeugung ist es neben der Stärkung der Personalschulung auf falschen Buchungs- und Warnmeldungen unerlässlich, die Mail-Engineering zu verbessern: Regeln anzuwenden, die den Inhalt und den Ruf von Links inspizieren, Links neu schreiben und Sandboxing herunterladen und Mail-Logs auf der Suche nach Calendly-Mustern und Google-Readdresses auf neue Domains überprüfen. Vertrauen Sie nicht nur einer Post, um SPF / DKIM / DMARC zu übergeben - diese überprüft die Versandroute, nicht die Absicht der Nachricht.
Die Gemeinschaft muss sich auch an Techniken anpassen, die öffentliche Infrastruktur und legitime Dienstleistungen als Liefervektor nutzen; effektive Verteidigung erfordert verhaltensbasierte Erkennung und schnelle Reaktion. Um die in den Angriffen genannten Technologien zu verstehen, können Sie die Dokumentation von Cloudflare Turntile in Cloudflare Turnstile und offizielle Downloads von Node.js bei Node.js. Für mehr Kontext bei der E-Mail-Authentifizierung und warum es kein Vertrauensnachweis ist, siehe DMARC.org.
Schlussfolgerung: Obwohl massive Datendiebstahl oder damit verbundene Ransomware-Muster noch nicht überprüft wurde, macht die Kombination aus legitimer Lieferung, multipler Beharrlichkeit und dynamischer C2 diese Kampagne zu einer erheblichen Bedrohung für das Hotel. Effektiver Schutz erfordert verhaltensfokussierte Erkennung, vollständige forensische Bewertungen von Empfangsgeräten und operativen Politiken, die das Gesundheits- und Reputationsrisiko bei der Eröffnung unerwarteter Anlagen reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Npm Kampagne installiert RedC2 4.0 beim Import von schädlichen Paketen
Cybersecurity-Forscher haben eine schädliche Paketkampagne im npm-Ökosystem gefunden, die auf den ersten Blick Kalender und Berechnungsprogramme bereitstellen, aber tatsächlich ...