voteinutile.fr logo

TonRAT : Microsoft alerte sur une campagne de phishing visant les hôtels

Archives ZIP déguisées en photos, raccourcis Windows piégés et implant Node.js : Microsoft décrit une intrusion en cours visant les hôtels et le secteur de l’hospitalité, avec des emails relayés par des services légitimes comme Calendly avant d’installer TonRAT sur les postes de réception.

Points clés

  • Campagne active depuis avril 2026 contre le secteur hôtelier en Europe et en Asie, non attribuée à ce jour.
  • Les attaquants relaient leurs emails via Calendly et la redirection Google, et diffusent des archives ZIP « photo » contenant des raccourcis .lnk piégés.
  • La chaîne mène à TonRAT, un implant Node.js avec persistance dans le registre et communications C2 sur ports non standards.
  • Microsoft recommande de surveiller node.exe hors emplacements habituels et les .lnk déguisés en images.

Une campagne active depuis avril 2026

Microsoft Threat Intelligence dit avoir repéré une campagne multi-étapes visant le secteur hôtelier depuis avril 2026. Les observations publiées par l’éditeur couvrent plusieurs organisations en Europe et en Asie. Microsoft ne rattache pas l’opération à un acteur connu à ce stade.

Le schéma commence par des emails de phishing à leurres multilingues. Fin mai 2026, les attaquants ont utilisé l’infrastructure de notification par email de Calendly, ainsi que la redirection d’URL de Google, pour diffuser des messages qui semblaient provenir de flux légitimes. Les objets évoquaient des plaintes de clients ou des demandes sur des chambres, pour inciter le personnel à cliquer sur un lien puis à télécharger une archive ZIP.

Microsoft qualifie cette technique d’authentication laundering : le message transite par un service de confiance, ce qui le rend plus crédible aux yeux des filtres d’authentification. Les archives déposées sur les postes suivent un schéma de nommage du type photo-….zip, avec à l’intérieur de faux fichiers image qui sont en réalité des raccourcis Windows exécutables.

Du faux JPEG au shell Node.js

Une fois le ZIP ouvert, l’utilisateur tombe sur un fichier d’apparence photo qui lance la chaîne d’infection. Microsoft décrit plusieurs variantes du raccourci malveillant, avec des noms comme IMG-….png.lnk ou PHOTO-….png.lnk. Son ouverture déclenche PowerShell, qui décode une charge utile obfusquée avant de télécharger un script .ps1 supplémentaire.

La suite mène à TonRAT, un implant basé sur Node.js. Microsoft indique que la famille a été validée sur les charges utiles JavaScript et sur le script PowerShell déposé durant l’attaque. Une fois en place, le malware s’appuie sur une persistance double dans le registre Windows et sur des communications de commande et de contrôle (C2) via des ports non standards. L’activité après compromission inclut des beacons C2, des extinctions forcées et la compilation de binaires au format PE.

Le choix de Node.js n’est pas anodin : l’implant peut s’exécuter sur une machine Windows en s’appuyant sur un runtime légitime, ce qui complique la détection limitée aux exécutables classiques. Microsoft recommande de traiter comme suspectes les archives téléchargées via le navigateur portant un nom du type photo-….zip, ainsi que toute séquence de lancement passant par PowerShell ou un interpréteur de scripts après l’ouverture d’un prétendu fichier image.

Recommandations pour les équipes de sécurité

Les hôtels sont régulièrement ciblés par des campagnes de spearphishing visant le front-desk et les équipes opérationnelles. Les modes opératoires proches dans le secteur combinent archives ZIP, fichiers LNK, scripts PowerShell puis récupération de charges utiles. Ici, Microsoft insiste sur l’usage de Calendly pour la livraison initiale, le nommage trompeur des fichiers et l’implant Node.js baptisé TonRAT.

L’éditeur appelle à bloquer ou inspecter les archives photo téléchargées depuis le web, à surveiller l’exécution de node.exe hors des emplacements habituels, et à rechercher des connexions sortantes inhabituelles vers les ports utilisés par la campagne. Microsoft conseille aussi de surveiller les raccourcis .lnk déguisés en images, point de bascule vers PowerShell puis le chargement du RAT.

  • Début observé : avril 2026.
  • Zones touchées : Europe et Asie.
  • Cibles : hôtels et secteur de l’hospitalité, avec un impact sur les systèmes de réception.
  • Vecteurs : emails de phishing, lien Calendly, redirection Google, archives ZIP « photo ».
  • Charge utile : TonRAT, implant Node.js.

Microsoft ne fournit pas de bilan chiffré sur le nombre d’hôtels compromis. L’éditeur parle d’une activité toujours en cours, avec plusieurs organisations observées dans sa télémétrie et des chaînes d’infection encore en circulation au 25 juin 2026.

Commentaires