Die Phishing-Kampagne, die Hotels anspricht und Calendly, Turnstile und TonRAT verwendet, um Empfänge zu infizieren

Autor: Veröffentlicht 4 min de lectura 177 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Seit April 2026 Eine Phishing-Kampagne wird für Hotels und Hotelorganisationen in Europa und Asien entdeckt, die eine fotografische Decoy nutzt, um ein Implantat in Empfangsmaschinen zu installieren, nach aktuellen Berichten. Die E-Mails kommen mit dem sichtbaren Absender "Booking Manager (via Calendly)" und beinhalten Beschwerden von Gästen, Inspektionen oder Reputationsbedrohungen, einen Ansatz, der auf eine schnelle Eröffnung durch Mitarbeiter der Rezeption abzielt.

Am relevantesten ist nicht nur der Haken, sondern die technische Kette: Angreifer verwenden Calendlys Infrastruktur und Googles Umleitungen, um SPF / DKIM / DMARC Kontrollen zu übergeben - eine Technik, die Analysten rufen Authentifizierungsstart- und verweisen Sie auf eine neu registrierte Domain, die hinter einer Cloudflare Turnstile Herausforderung liegt. Diese Herausforderung wirkt als Anti-Analyse-Kontrolle und als Filter, um eine einfache Standortstudie von Verteidigern und Sandkästen zu verhindern.

Die Phishing-Kampagne, die Hotels anspricht und Calendly, Turnstile und TonRAT verwendet, um Empfänge zu infizieren
Bild generiert mit IA.

Die Datei, die heruntergeladen wird, ist ein ZIP mit Verknüpfungen (.lnk), die durch Bilder passieren; öffnen Sie sie läuft PowerShell. Ein Skript mit BigInt-Operationen zeigt eine geheime URL, fällt .ps1 auf% TEMP% und entfaltet eine legitime Version von Node.js (v24.13.0) im Benutzerraum, um ein JavaScript-Implantat, bekannt als TonRAT. Die Malware löst Ihre Befehls- und Steuerungsdomänen mit der TON-Ketten-API und setzt einen verschlüsselten WebSocket-Kanal, der das Schloss mithilfe statischer Domänenlisten kompliziert.

Die beobachteten Engagement-Signale umfassen Dual-Persistenz (ein RunOnce-Eintrag in ProgramData und einen Run-Schlüssel für Node.js), Dateien unter AppData\ Local\\\\\ Nodejs und ausgehenden Verkehr zu nicht-Standard-Ports wie 8443, 8445, 8453, 5555 und Reichweiten 56001-56003. In einigen Teams wurden auch Automatisierung mit Headless-Mode-Browsern, Konsultationen mit Geolokationsdiensten (ip-api.com) und Zwangsbefehlen erkannt. Microsoft, SOC Prime und ITOCHU haben die LNK → PowerShell → Node.js-Kette dokumentiert; die endgültige Absicht der Angreifer ist noch nicht bestätigt, aber der Zugriff ist persistent und kostengünstig für den Betreiber.

Was diese Kampagne besonders gefährlich macht: Die Kombination der legitimen Authentisierung für die Lieferung, eine Anti-Analyse-Herausforderung vor dem Frontend und die Verwendung einer legitimen nutzerinstallierten Laufzeit macht die Erkennung auf Signaturen und schwarzen Listen unzureichend. Darüber hinaus ermöglicht die Auflösung von C2 durch die Blockchain TON, Domains zu drehen und die traditionelle Rückverfolgbarkeit zu erschweren.

Für Sicherheitsteams und Hotelmanager sollte die Priorität eine spezifische Erkennung und Eindämmung sein: die Suche nach Prozessen, die nicht von den Benutzerrouten laufen, zu überprüfen RunOnce Einträge in ProgramData und Run Schlüssel im Zusammenhang mit Node.js und um Downloads von Calendly → teilen. google → Ketten zu .cfd. Domains Es ist auch angebracht, ausgehende Verbindungen zu den oben genannten Ports und die Anwesenheit von Prozessen zu überwachen, die Browser mit --headless --no-sandbox starten. Die unvollständige Elimination lässt einen Weg zurück, wenn nur die Hälfte der Persistenz entfernt wird.

Operationelle Eindämmung: Isolieren Sie verdächtige Endpunkte, sammeln Sie Beweise (flüchtige und auf Festplatte), entkoppeln Sie die Empfangsgeräte von kritischen Systemen wie PMS oder Pay Walkways, und führen Sie EDR-Suche durch PowerShell-Muster mit ungewöhnlicher Decodierung oder durch nicht-Standard Node.js-Installationen in Benutzerprofilen. Nach der Eindämmung müssen die Anmeldeinformationen verdreht werden, der Zugang zu überprüften Reservekonten und die lokalen Meldeverfahren überprüft werden, wenn es Anzeichen für eine Exfiltration gibt.

Die Phishing-Kampagne, die Hotels anspricht und Calendly, Turnstile und TonRAT verwendet, um Empfänge zu infizieren
Bild generiert mit IA.

In der Vorbeugung ist es neben der Stärkung der Personalschulung auf falschen Buchungs- und Warnmeldungen unerlässlich, die Mail-Engineering zu verbessern: Regeln anzuwenden, die den Inhalt und den Ruf von Links inspizieren, Links neu schreiben und Sandboxing herunterladen und Mail-Logs auf der Suche nach Calendly-Mustern und Google-Readdresses auf neue Domains überprüfen. Vertrauen Sie nicht nur einer Post, um SPF / DKIM / DMARC zu übergeben - diese überprüft die Versandroute, nicht die Absicht der Nachricht.

Die Gemeinschaft muss sich auch an Techniken anpassen, die öffentliche Infrastruktur und legitime Dienstleistungen als Liefervektor nutzen; effektive Verteidigung erfordert verhaltensbasierte Erkennung und schnelle Reaktion. Um die in den Angriffen genannten Technologien zu verstehen, können Sie die Dokumentation von Cloudflare Turntile in Cloudflare Turnstile und offizielle Downloads von Node.js bei Node.js. Für mehr Kontext bei der E-Mail-Authentifizierung und warum es kein Vertrauensnachweis ist, siehe DMARC.org.

Schlussfolgerung: Obwohl massive Datendiebstahl oder damit verbundene Ransomware-Muster noch nicht überprüft wurde, macht die Kombination aus legitimer Lieferung, multipler Beharrlichkeit und dynamischer C2 diese Kampagne zu einer erheblichen Bedrohung für das Hotel. Effektiver Schutz erfordert verhaltensfokussierte Erkennung, vollständige forensische Bewertungen von Empfangsgeräten und operativen Politiken, die das Gesundheits- und Reputationsrisiko bei der Eröffnung unerwarteter Anlagen reduzieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.