voteinutile.fr logo

Phishing dans l’hôtellerie : Microsoft décrit TonRAT, un implant Node.js diffusé via Calendly

Une campagne de phishing active vise le secteur hôtelier en Europe et en Asie depuis avril 2026. Microsoft Threat Intelligence décrit une opération qui s’appuie sur des liens Calendly détournés et des archives ZIP au thème photo pour installer TonRAT, un implant basé sur Node.js, sur les postes de réception.

La société n’a pas attribué cette activité à un groupe connu. Le scénario combine plusieurs étapes : un message de phishing, le téléchargement d’une archive depuis le navigateur, puis l’exécution d’un raccourci piégé qui déclenche PowerShell et lance la charge utile finale. Des variantes utilisent des noms de fichiers du type photo-<nombre aléatoire>.zip et des raccourcis IMG- ou PHOTO- se faisant passer pour des images.

Points clés

  • Campagne active depuis avril 2026 contre le secteur hôtelier en Europe et en Asie
  • Emails de phishing acheminés via l’infrastructure Calendly et des redirections d’URL Google
  • Chaîne d’infection ZIP photo, raccourci piégé, PowerShell puis implant Node.js TonRAT
  • Persistance dans le registre et communications vers un C2 sur des ports non standards

Une attaque qui passe par des services légitimes

Dans sa note publiée le 25 juin 2026, Microsoft explique que les opérateurs ont utilisé l’infrastructure d’envoi de notifications de Calendly ainsi qu’une fonctionnalité de redirection d’URL de Google pour acheminer leurs messages vers des employés de l’hôtellerie. Les objets et les textes reprenaient des prétextes habituels du secteur, comme des réclamations de clients ou des demandes de chambre, afin d’inciter les destinataires à ouvrir le lien et à récupérer l’archive ZIP.

Microsoft parle d’authentication laundering pour décrire la méthode. Le message transite par l’infrastructure d’un service légitime, ce qui peut le faire paraître plus crédible aux yeux des filtres fondés sur l’authentification email.

  • début de la campagne observé en avril 2026 ;
  • activité vue en Europe et en Asie ;
  • emails envoyés via Calendly et des redirections Google ;
  • cibles principales : hôtels et autres acteurs de l’hospitality.

TonRAT, PowerShell et persistance sur les postes de réception

Une fois le faux visuel ouvert, la chaîne d’infection s’appuie sur PowerShell, puis sur un implant en JavaScript exécuté via Node.js. Microsoft décrit aussi des mécanismes de persistance dans le registre et des communications vers un serveur de commande et contrôle sur des ports non standards. Dans certains cas, les activités post-compromission incluent du beaconing, des arrêts forcés de processus et la compilation de charges utiles PE.

TonRAT est la famille d’implant liée aux fichiers .ps1 et .js déposés dans la chaîne d’attaque. La société n’a pas identifié l’objectif final des opérateurs, mais l’investissement dans l’obfuscation et la persistance laisse penser à une préparation pour d’autres actions après compromission.

« Nous avons observé cette activité via des renseignements de menace agrégés et des signaux de sécurité issus de plusieurs organisations en Europe et en Asie. » (Microsoft Threat Intelligence)

Le secteur hôtelier reste une cible pratique pour ce type d’opérations. Les équipes de réception manipulent en continu des pièces jointes, des réservations et des demandes externes. L’attaque ne repose pas sur une seule faille technique mais sur une succession d’étapes où chaque interaction compte : le clic sur le lien, le téléchargement de l’archive, puis l’ouverture du raccourci déguisé en image.

Commentaires