Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Depuis avril 2026 Une campagne d'hameçonnage est détectée pour les hôtels et les organisations hôtelières en Europe et en Asie qui profite d'un leurre photographique pour installer un implant dans des machines de réception, selon des rapports récents. Les e-mails sont fournis avec l'expéditeur visible "Reserving Manager (via Calendly)" et contiennent des plaintes de clients, des inspections ou des menaces de réputation, une approche visant à ouvrir rapidement par le personnel de la réception.
Le plus pertinent n'est pas seulement le crochet, mais la chaîne technique : les attaquants utilisent l'infrastructure de Calendly et les redirections de Google pour passer des contrôles SPF / DKIM / DMARC - une technique que les analystes appellent lancement de l'authentification- et renvoyer l'utilisateur vers un domaine nouvellement enregistré qui est derrière un défi de Turnstile Cloudflare. Ce défi agit comme un contrôle anti-analyse et comme un filtre pour empêcher l'étude facile du site par les défenseurs et les bacs à sable.

Le fichier téléchargé est un ZIP avec des raccourcis (.lnk) qui passent à travers les images; les ouvrir exécute PowerShell. Un script utilisant les opérations BigInt révèle une URL secrète, dépose .ps1 à % TEMP% et déploie une version légitime de Node.js (v24.13.0) dans l'espace utilisateur pour exécuter un implant JavaScript connu comme TonRAT. Le malware résout vos domaines de commande et de contrôle en utilisant l'API chaîne TON et définit un canal WebSocket chiffré, ce qui complique le verrouillage en utilisant des listes de domaines statiques.
Les signaux d'engagement observés comprennent la double persistance (une entrée RunOnce dans ProgramData et une clé Run pour Node.js), les fichiers sous AppData\\ Local\ Nodejs et le trafic sortant vers des ports non standard tels que 8443, 8445, 8453, 5555 et les plages 56001-56003. Dans certaines équipes, on a aussi détecté l'automatisation avec des navigateurs sans tête, des consultations avec les services de géolocalisation (ip-api.com) et des commandes forcées. Microsoft, SOC Prime et ITOCHU ont documenté la chaîne LNK → PowerShell → Node.js ; l'intention finale des attaquants n'est pas encore confirmée, mais l'accès est persistant et peu coûteux pour l'opérateur.
Ce qui rend cette campagne particulièrement dangereuse: la combinaison de l'authentification légitime pour la livraison, un défi anti-analyse dans le front-end et l'utilisation d'un temps d'exécution légitime installé par l'utilisateur rend la détection basée sur des signatures et des listes noires insuffisantes. En outre, la résolution de C2 à travers le TON Blockchain permet de faire pivoter les domaines et rend la traçabilité traditionnelle difficile.
Pour les équipes de sécurité et les gestionnaires d'hôtels, la priorité devrait être la détection et le confinement spécifiques : rechercher les processus qui ne fonctionnent pas depuis les itinéraires utilisateurs, vérifier les entrées RunOnce dans les clés ProgramData et Run liées à Node.js, et suivre les téléchargements de Calendly → share. google → chaînes à .cfd. domaines Il convient également de surveiller les connexions sortantes aux ports susmentionnés et la présence de processus qui lancent des navigateurs avec --headless --no-sandbox. L'élimination incomplète laisse un chemin de retour si seulement la moitié de la persistance est enlevée.
Plafond opérationnel: isoler les paramètres suspects, recueillir des preuves (volatile et sur disque), découpler les machines de réception des systèmes critiques tels que les PMS ou les passerelles de paye, et effectuer des recherches EDR par des modèles PowerShell avec un décodage inhabituel ou par des installations Node.js non standard dans des profils d'utilisateurs. Après le confinement, les pouvoirs doivent être changés, l'accès aux comptes de réserve doit être examiné et les procédures de déclaration locales doivent être revues s'il y a des preuves d'infiltration.

En prévention, en plus de renforcer la formation du personnel sur les fausses réservations et avertissements, il est essentiel d'améliorer l'ingénierie du courrier: appliquer des règles qui contrôlent le contenu et la réputation des liens, permettent la réécriture de liens et de télécharger le sandboxing, et examiner les journaux de courrier à la recherche des modèles Calendly et Google readdresses vers de nouveaux domaines. Ne faites pas seulement confiance à un courrier pour passer SPF / DKIM / DMARC - ces vérifications valident l'itinéraire d'envoi, pas l'intention du message.
La communauté doit également s'adapter aux techniques qui utilisent l'infrastructure publique et les services légitimes comme vecteurs de prestation; une défense efficace nécessite une détection fondée sur le comportement et une intervention rapide. Pour comprendre les technologies citées dans les attaques, vous pouvez voir la documentation des tourniquets Cloudflare dans Toursile nuageux et téléchargements officiels de Node.js à Numéro.js. Pour plus de contexte sur l'authentification du courrier et pourquoi ce n'est pas une preuve de confiance, voir DMARC.org.
Conclusion:: Le cas échéant; Bien que le vol massif de données ou le modèle de ransomware associé n'ait pas encore été vérifié, la combinaison de livraison légitime, de persistance multiple et de C2 dynamique fait de cette campagne une menace importante pour l'hôtel. Une protection efficace exige une détection axée sur le comportement, des examens médico-légaux complets du matériel d'accueil et des politiques opérationnelles qui réduisent le risque pour la santé et la réputation d'ouvrir des pièces jointes inattendues.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

La campagne Npm installe RedC2 4.0 lors de l'importation de paquets malveillants
Les chercheurs en cybersécurité ont trouvé une campagne de paquets malveillants dans l'écosystème de npm qui, à première vue, fournissent des utilitaires de calendrier et de cal...