La campaña de phishing que apunta a hoteles y usa Calendly, Turnstile y TonRAT para infectar recepciones

Autor: Publicada 4 min de lectura 177 lecturas

Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos

Desde abril de 2026 se detecta una campaña de phishing dirigida a hoteles y organizaciones de hostelería en Europa y Asia que aprovecha un señuelo fotográfico para instalar un implante en máquinas de recepción, según coinciden reportes recientes. Los correos llegan con el remitente visible “Booking Manager (via Calendly)” y contienen quejas de huéspedes, inspecciones o amenazas reputacionales, un enfoque destinado a provocar la apertura rápida por parte del personal de front desk.

Lo más relevante no es solo el gancho sino la cadena técnica: los atacantes usan la infraestructura de Calendly y los redireccionamientos de Google para pasar comprobaciones SPF/DKIM/DMARC —una técnica que los analistas llaman authentication laundering— y derivar al usuario a un dominio recién registrado que está detrás de un desafío Cloudflare Turnstile. Ese desafío actúa como control anti-análisis y como filtro para impedir el estudio fácil del sitio por parte de defensores y sandboxes.

La campaña de phishing que apunta a hoteles y usa Calendly, Turnstile y TonRAT para infectar recepciones
Imagen generada con IA.

El archivo que se descarga es un ZIP con atajos (.lnk) que se hacen pasar por imágenes; abrirlos ejecuta PowerShell. Un script que usa operaciones BigInt revela una URL secreta, baja un .ps1 a %TEMP% y despliega una versión legítima de Node.js (v24.13.0) en el espacio de usuario para ejecutar un implante JavaScript conocido como TonRAT. El malware resuelve sus dominios de comando y control usando la API de la cadena TON y establece un canal WebSocket cifrado, lo que complica el bloqueo mediante listas estáticas de dominios.

Las señales de compromiso observadas incluyen persistencia dual (una entrada RunOnce en ProgramData y una clave Run para Node.js), ficheros bajo AppData\\Local\\Nodejs y tráfico saliente a puertos no estándar como 8443, 8445, 8453, 5555 y rangos 56001–56003. En algunos equipos también se detectó automatización con navegadores en modo headless, consultas a servicios de geolocalización (ip-api.com) y comandos de apagado forzado. Microsoft, SOC Prime e ITOCHU han documentado la cadena LNK→PowerShell→Node.js; la intención final de los atacantes aún no está confirmada, pero el acceso es persistente y de bajo coste para el operador.

Qué hace esta campaña especialmente peligrosa: la combinación de autenticación legítima para la entrega, un reto anti-análisis en el front-end y el uso de un runtime legítimo instalado en usuario hace que la detección basada en firmas y en listas negras sea insuficiente. Además, la resolución de C2 a través de la blockchain TON permite rotar dominios y dificulta la trazabilidad tradicional.

Para equipos de seguridad y administradores de hoteles, la prioridad debe ser la detección y la contención específicas: buscar procesos node ejecutándose desde rutas de usuario, comprobar entradas RunOnce en ProgramData y claves Run relacionadas con Node.js, y rastrear descargas desde cadenas de Calendly→share.google→redirecciones hacia dominios .cfd. También conviene monitorizar conexiones salientes a los puertos mencionados y la presencia de procesos que lancen navegadores con flags --headless --no-sandbox. La eliminación incompleta deja una vía de regreso si solo se borra la mitad de la persistencia.

Contención operativa: aislar endpoints sospechosos, recolectar evidencias (volátiles y en disco), desacoplar máquinas de recepción de sistemas críticos como PMS o pasarelas de pago, y ejecutar búsquedas en EDR por patrones de PowerShell con decodificación inusual o por instalaciones no estándar de Node.js en perfiles de usuario. Tras la contención, hay que rotar credenciales, revisar accesos a cuentas de reservas y procedimientos de notificación según normativa local si hay indicios de exfiltración.

La campaña de phishing que apunta a hoteles y usa Calendly, Turnstile y TonRAT para infectar recepciones
Imagen generada con IA.

En prevención, además de reforzar la formación al personal sobre lures de reservas y avisos falsos, es imprescindible mejorar la ingeniería de correo: aplicar reglas que inspeccionen el contenido y la reputación de enlaces, habilitar reescritura de enlaces y sandboxing de descargas, y revisar logs de correo en busca de patrones de Calendly y redirecciones de Google hacia dominios nuevos. No confíe únicamente en que un correo pase SPF/DKIM/DMARC —esas comprobaciones validan la ruta de envío, no la intención del mensaje.

La comunidad debe también adaptarse a técnicas que usan infraestructuras públicas y servicios legítimos como vector de entrega; la defensa efectiva requiere detección basada en comportamiento y respuesta rápida. Para entender tecnologías citadas en los ataques puede consultar la documentación de turnstiles de Cloudflare en Cloudflare Turnstile y las descargas oficiales de Node.js en Node.js. Para más contexto sobre autenticación de correo y por qué no es prueba de confianza, véase DMARC.org.

Conclusión: aunque aún no se ha verificado robo masivo de datos o un patrón de ransomware asociado, la combinación de entrega legítima, persistencia múltiple y C2 dinámico convierte esta campaña en una amenaza significativa para la hostelería. La protección efectiva exige detección centrada en el comportamiento, revisiones forenses completas de equipos de recepción y políticas operativas que reduzcan el riesgo sanitario y reputacional de abrir adjuntos inesperados.

Cobertura

Relacionadas

Mas noticias del mismo tema.