Campagne de phishing, fichiers ZIP déguisés en photos et implant Node.js : Microsoft décrit une opération en cours contre des hôtels et d’autres acteurs de l’hospitalité, avec les systèmes de réception en première ligne.
Dans une note publiée le jeudi 25 juin 2026, Microsoft Threat Intelligence dit avoir observé depuis avril 2026 une campagne d’intrusion en plusieurs étapes contre des organisations de l’hôtellerie en Europe et en Asie. Les messages piégés s’appuient sur des liens Calendly et d’autres services légitimes pour rediriger les victimes vers des archives ZIP nommées comme des photos. Ces archives déposent ensuite un implant basé sur Node.js, identifié par Microsoft sous le nom de TonRAT.
Points clés
- Microsoft observe depuis avril 2026 une campagne visant l’hôtellerie en Europe et en Asie
- Des archives ZIP déguisées en photos déposent l’implant Node.js TonRAT
- Les attaquants abusent de Calendly et de la redirection d’URL Google pour crédibiliser leurs emails
- Aucune attribution à un acteur connu et objectif final encore indéterminé
Un leurre centré sur le quotidien des hôtels
Les emails de phishing utilisent des accroches liées aux clients : plaintes de voyageurs, demandes de chambre. L’objectif est de pousser le personnel à ouvrir le lien puis à télécharger l’archive. Une fois celle-ci ouverte, la chaîne d’attaque repose sur des fichiers raccourcis se faisant passer pour des images, puis sur PowerShell pour lancer les étapes suivantes.
Microsoft précise n’avoir rattaché cette activité à aucun acteur connu. La campagne s’est déroulée en deux vagues. La première utilisait des fichiers nommés IMG-<numéros aléatoires>.png.lnk. La seconde a introduit le préfixe PHOTO-<numéros aléatoires>.png.lnk et un mécanisme supplémentaire de compilation dynamique de bibliothèques .NET via csc.exe.
« Microsoft has not attributed this campaign to a known threat actor. » (Microsoft Threat Intelligence, note de blog du 25 juin 2026)
Calendly, Google et des archives photo-zip
Les opérateurs ont abusé d’infrastructures légitimes, dont les notifications email de Calendly et la fonction de redirection d’URL de Google, pour donner plus de crédibilité aux messages. Microsoft décrit cette technique comme une forme d’authentification détournée : le message semble provenir d’un service de confiance aux yeux de certains contrôles de sécurité.
Le chargement initial prend la forme d’une archive téléchargée dans le navigateur, avec un nom du type photo-<numéros aléatoires>.zip. Dans le dossier, le faux fichier image lance un enchaînement qui passe par PowerShell, télécharge un script supplémentaire puis installe l’implant. La persistance repose sur une double clé dans le registre Windows et sur une communication avec des serveurs de commande et contrôle sur des ports non standards.
TonRAT, Node.js et un objectif final flou
Microsoft dit avoir observé des activités post-compromission : beaconing vers les serveurs de commande et contrôle, fermetures forcées de processus et compilation de charges utiles PE (Portable Executable). Le nom TonRAT renvoie à la famille d’implants associée à la campagne, validée sur les charges utiles en .ps1 et en .js.
L’objectif final reste flou. Microsoft estime que l’effort mis dans l’obfuscation et la persistance peut indiquer une préparation à d’autres actions sur les machines compromises. La cible déclarée est la réception d’hôtel, un environnement où les postes front-desk manipulent des demandes entrantes, des réservations et des échanges clients tout au long de la journée.
- Début observé de l’activité : avril 2026
- Première vague : fichiers
IMG-...png.lnk - Seconde vague : fichiers
PHOTO-...png.lnket compilation .NET viacsc.exe - Zones observées : Europe et Asie
- Attribution : aucun acteur connu selon Microsoft