Фишинговая кампания против отелей: фото‑ZIP ставит Node.js‑имплант (TonRAT) — предупреждение Microsoft

Коллеги, хочу обратить внимание на кампанию в сфере кибербезопасности: с апреля злоумышленники маскируют письма под жалобы гостей и сбрасывают ZIP с «фото».
- Сообщает Microsoft: рассылки идут через Calendly и Google-редиректы — проверка SPF/DKIM/DMARC проходит.
- Внутри ZIP — LNK, запускающий PowerShell; скрипт подтягивает Node.js в user space и ставит JavaScript-имплант (TonRAT).
- Имплант резолвит C2 через TON blockchain API и использует нестандартные порты; обнаружены признаки автоматизации браузера и удалённого выключения.
Почему это важно: приоритетный вектор — ресепшн и системы бронирования; простая очистка оставляет следы.
Какие меры Вы рекомендуете в первую очередь?
#кибербезопасность #фишинг #NodeJS #инцидент

