Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Desde abril de 2026 se detecta una campaña de phishing dirigida a hoteles y organizaciones de hostelería en Europa y Asia que aprovecha un señuelo fotográfico para instalar un implante en máquinas de recepción, según coinciden reportes recientes. Los correos llegan con el remitente visible “Booking Manager (via Calendly)” y contienen quejas de huéspedes, inspecciones o amenazas reputacionales, un enfoque destinado a provocar la apertura rápida por parte del personal de front desk.
Lo más relevante no es solo el gancho sino la cadena técnica: los atacantes usan la infraestructura de Calendly y los redireccionamientos de Google para pasar comprobaciones SPF/DKIM/DMARC —una técnica que los analistas llaman authentication laundering— y derivar al usuario a un dominio recién registrado que está detrás de un desafío Cloudflare Turnstile. Ese desafío actúa como control anti-análisis y como filtro para impedir el estudio fácil del sitio por parte de defensores y sandboxes.

El archivo que se descarga es un ZIP con atajos (.lnk) que se hacen pasar por imágenes; abrirlos ejecuta PowerShell. Un script que usa operaciones BigInt revela una URL secreta, baja un .ps1 a %TEMP% y despliega una versión legítima de Node.js (v24.13.0) en el espacio de usuario para ejecutar un implante JavaScript conocido como TonRAT. El malware resuelve sus dominios de comando y control usando la API de la cadena TON y establece un canal WebSocket cifrado, lo que complica el bloqueo mediante listas estáticas de dominios.
Las señales de compromiso observadas incluyen persistencia dual (una entrada RunOnce en ProgramData y una clave Run para Node.js), ficheros bajo AppData\\Local\\Nodejs y tráfico saliente a puertos no estándar como 8443, 8445, 8453, 5555 y rangos 56001–56003. En algunos equipos también se detectó automatización con navegadores en modo headless, consultas a servicios de geolocalización (ip-api.com) y comandos de apagado forzado. Microsoft, SOC Prime e ITOCHU han documentado la cadena LNK→PowerShell→Node.js; la intención final de los atacantes aún no está confirmada, pero el acceso es persistente y de bajo coste para el operador.
Qué hace esta campaña especialmente peligrosa: la combinación de autenticación legítima para la entrega, un reto anti-análisis en el front-end y el uso de un runtime legítimo instalado en usuario hace que la detección basada en firmas y en listas negras sea insuficiente. Además, la resolución de C2 a través de la blockchain TON permite rotar dominios y dificulta la trazabilidad tradicional.
Para equipos de seguridad y administradores de hoteles, la prioridad debe ser la detección y la contención específicas: buscar procesos node ejecutándose desde rutas de usuario, comprobar entradas RunOnce en ProgramData y claves Run relacionadas con Node.js, y rastrear descargas desde cadenas de Calendly→share.google→redirecciones hacia dominios .cfd. También conviene monitorizar conexiones salientes a los puertos mencionados y la presencia de procesos que lancen navegadores con flags --headless --no-sandbox. La eliminación incompleta deja una vía de regreso si solo se borra la mitad de la persistencia.
Contención operativa: aislar endpoints sospechosos, recolectar evidencias (volátiles y en disco), desacoplar máquinas de recepción de sistemas críticos como PMS o pasarelas de pago, y ejecutar búsquedas en EDR por patrones de PowerShell con decodificación inusual o por instalaciones no estándar de Node.js en perfiles de usuario. Tras la contención, hay que rotar credenciales, revisar accesos a cuentas de reservas y procedimientos de notificación según normativa local si hay indicios de exfiltración.

En prevención, además de reforzar la formación al personal sobre lures de reservas y avisos falsos, es imprescindible mejorar la ingeniería de correo: aplicar reglas que inspeccionen el contenido y la reputación de enlaces, habilitar reescritura de enlaces y sandboxing de descargas, y revisar logs de correo en busca de patrones de Calendly y redirecciones de Google hacia dominios nuevos. No confíe únicamente en que un correo pase SPF/DKIM/DMARC —esas comprobaciones validan la ruta de envío, no la intención del mensaje.
La comunidad debe también adaptarse a técnicas que usan infraestructuras públicas y servicios legítimos como vector de entrega; la defensa efectiva requiere detección basada en comportamiento y respuesta rápida. Para entender tecnologías citadas en los ataques puede consultar la documentación de turnstiles de Cloudflare en Cloudflare Turnstile y las descargas oficiales de Node.js en Node.js. Para más contexto sobre autenticación de correo y por qué no es prueba de confianza, véase DMARC.org.
Conclusión: aunque aún no se ha verificado robo masivo de datos o un patrón de ransomware asociado, la combinación de entrega legítima, persistencia múltiple y C2 dinámico convierte esta campaña en una amenaza significativa para la hostelería. La protección efectiva exige detección centrada en el comportamiento, revisiones forenses completas de equipos de recepción y políticas operativas que reduzcan el riesgo sanitario y reputacional de abrir adjuntos inesperados.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...