网易首页 > 网易号 > 正文 申请入驻

微软揭露酒店钓鱼新招:伪装照片ZIP藏匿JavaScript后门

0
分享至

2026年4月以来,一场瞄准欧洲和亚洲酒店前台的钓鱼攻击持续活跃。攻击者用伪装成客人投诉、床虫照片的ZIP压缩包,悄悄在酒店电脑里种下一个可以脱离系统安装的Node.js后门。微软安全团队追踪到了这个被命名为TonRAT的植入体,但至今无法判断操作者到底想偷什么——没有确认的数据泄露,没有勒索软件,也没有公布受害者名单。

乍看之下,这是一场低成本的广撒网式钓鱼:邮件用日语、丹麦语和荷兰语发出,显示名是“Booking Manager (via Calendly)”,主题行不带收件人或酒店名称,内容翻来覆去就是投诉、差评、卫生检查威胁。攻击者赌的是前台员工不敢忽略声誉风险,索性用数量换中招率。但如果只看这一步,很容易误判它的技术含量。反方会说,这就是个老套的社会工程,但微软和第三方安全公司挖出的攻击链,更像是精耕细作的渗透工具集。


争议的核心在“身份认证绕过”。钓鱼邮件的后半段走了一条诡异的投递路径:先通过日程调度服务Calendly的邮件通知功能发出,再经谷歌的URL重定向服务跳转,最后落到一个藏在Cloudflare盾牌后的.cfd域名。由于Calendly发出的邮件本身通过了SPF、DKIM、DMARC三项验证,安全网关会放行。微软把这种操作叫做“认证洗白”——它能证明发件服务器有权利发信,但根本不说明邮件目的是什么。这正是攻击链的聪明之处:用合法的基础设施做跳板,让基于黑名单和源头信誉的防御彻底失效。

真正体现攻击思维的是落地方式。受害者点击链接下载的是一个名为photo-数字.zip的压缩包,里面藏着一个伪装成图片的快捷方式文件,第一波叫IMG-数字.png.lnk,第二波换成了PHOTO-数字.png.lnk。双击后,PowerShell脚本启动,用大整数运算解码出隐藏的下载地址,接着拉取一个.ps1脚本放进临时文件夹,再从Node.js官网拖回正版的v24.13.0运行时,直接在当前用户空间里跑起JavaScript植入体。整个过程不需要管理员权限,不修改系统环境变量,前台电脑上根本看不到Node.js安装的任何痕迹。

植入体TonRAT的指挥控制通道更有反封锁意识。它通过TON区块链的API动态解析C2域名,再建起一个加密的WebSocket连接。每次通信前才去链上捞域名,意味着静态域名的阻断列表基本追不上它。微软观察到植入成功后,信标会向固定的非标准端口发请求,比如8443、8445、8453、5555和56001到56003。部分受害主机上还冒出无头浏览器自动化痕迹和IP地理位置查询,甚至出现过强制关机指令。但所有这些活动,仍然没指向一个明确的经济目的。

我的判断是,这不像是勒索软件团伙的试水,倒更像一个情报收集测试或针对收银、预订系统的长期潜伏行动。攻击者把精力花在反检测和抗分析上,却刻意没封装勒索或窃密模块,这种克制反倒透露出更大的不确定性。无论最终目的是什么,酒店前台、预订系统这些“边角”机器已经是攻击者走过的熟门熟路——SOC Prime和日本伊藤忠商事在此前就记录过同样的钓鱼链路与LNK到PowerShell再到Node的入侵手法,说明这套工具链早已流通。

想要彻底清除威胁,只摸一条持久化路径是没用的。微软提醒,必须同时处理RunOnce注册表项指向ProgramData的启动项,以及Node.js的Run键,再把AppData\Local\Nodejs下的运行时和.js文件一并删除。拆一半留一半,后门随时会回来。检查受理投诉、办入住的机器,才是堵口子的第一步。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
历史性一刻!乌鲁木齐到北京首开动车,29小时30分,票价曝光!

历史性一刻!乌鲁木齐到北京首开动车,29小时30分,票价曝光!

椰青美食分享
2026-06-28 14:42:38
同曦官宣了!郭昊文代表国王出战夏季联赛,一共四场,期待展攻坚

同曦官宣了!郭昊文代表国王出战夏季联赛,一共四场,期待展攻坚

篮球资讯达人
2026-06-28 17:48:21
美国为何禁止种植竹子?终于明白,原来竹子比我们想象的更可怕

美国为何禁止种植竹子?终于明白,原来竹子比我们想象的更可怕

科技故事聚焦
2026-06-26 09:13:52
15.266分夺冠!中国体操19岁平衡木天后闪耀:超巴黎奥运冠军成绩

15.266分夺冠!中国体操19岁平衡木天后闪耀:超巴黎奥运冠军成绩

李喜林篮球绝杀
2026-06-28 18:28:15
台军演习刚结束,美国务院喊话大陆,台海一旦交战,结果就两个字

台军演习刚结束,美国务院喊话大陆,台海一旦交战,结果就两个字

潇湘烟雨水
2026-06-27 13:49:40
电动车或将要被取代?多地开始大批投放!新型代步车已经正式登场

电动车或将要被取代?多地开始大批投放!新型代步车已经正式登场

阿纂看事
2026-06-26 16:26:55
万万没想到,折腾半生倾家荡产的牛群,被美国毕业的儿子这样对待

万万没想到,折腾半生倾家荡产的牛群,被美国毕业的儿子这样对待

生命之泉的奥秘
2026-06-23 07:49:23
挖坑啊!某高校招生专业把机械自动化、人工智能和古生物学放一起

挖坑啊!某高校招生专业把机械自动化、人工智能和古生物学放一起

火山詩话
2026-06-28 08:47:41
年羹尧被赐自尽后,年家如何在民国华丽转型,安稳做起包租公?

年羹尧被赐自尽后,年家如何在民国华丽转型,安稳做起包租公?

磊子讲史
2026-06-22 16:28:22
北京亮马河边惊现“大黄耗子”,动物保护协会 :别碰,是海狸鼠,属于外来入侵物种,可能是放生或饲养逃逸

北京亮马河边惊现“大黄耗子”,动物保护协会 :别碰,是海狸鼠,属于外来入侵物种,可能是放生或饲养逃逸

大象新闻
2026-06-28 23:50:41
程潇什么实力自己看吧!太凶了!

程潇什么实力自己看吧!太凶了!

陈意小可爱
2026-06-28 19:54:53
畜生不如!这个男护工,手太脏了!

畜生不如!这个男护工,手太脏了!

皮蛋儿电影
2026-06-23 12:18:24
河南省委书记看望王妙丽

河南省委书记看望王妙丽

政知新媒体
2026-06-27 21:56:14
首位90后白玉兰视后诞生:不只是杨紫的胜利,更是代际交替的信号

首位90后白玉兰视后诞生:不只是杨紫的胜利,更是代际交替的信号

极客电影
2026-06-27 21:27:38
刚结婚就离婚?这次老夫少妻的残酷,在尹子维身上展现的淋漓尽致

刚结婚就离婚?这次老夫少妻的残酷,在尹子维身上展现的淋漓尽致

小椰的奶奶
2026-06-29 02:04:42
世界杯:阿根廷的轮换与斯卡的带队

世界杯:阿根廷的轮换与斯卡的带队

靴室笑谈社
2026-06-28 14:54:42
美女极品身材,火辣性感,勾魂万千,美得让人窒息

美女极品身材,火辣性感,勾魂万千,美得让人窒息

傲娇的马甲线
2026-06-27 17:30:03
我是26岁寡妇,隔壁刘大哥约我去游泳,我竟想与他发生故事!

我是26岁寡妇,隔壁刘大哥约我去游泳,我竟想与他发生故事!

那年秋天
2026-06-19 08:40:09
先握手后捅刀,特朗普背信弃义倒打一耙!革命卫队强势反击护海峡

先握手后捅刀,特朗普背信弃义倒打一耙!革命卫队强势反击护海峡

刚哥说法365
2026-06-27 16:08:02
大聪明!男子在上海街头闯祸,逃回家后做了个动作!结果和老婆双双被带走……刑拘!

大聪明!男子在上海街头闯祸,逃回家后做了个动作!结果和老婆双双被带走……刑拘!

环球网资讯
2026-06-28 18:05:36
2026-06-29 05:40:49
硬核玩家2哈
硬核玩家2哈
沉淀中,勿扰
254文章数 34关注度
往期回顾 全部

科技要闻

DeepSeek最新论文:如何让大模型跑得更快

头条要闻

加拿大1-0南非首进16强 欧斯塔基奥92分钟贴地斩绝杀

头条要闻

加拿大1-0南非首进16强 欧斯塔基奥92分钟贴地斩绝杀

体育要闻

两周飞5万公里!因凡蒂诺遭环保人士猛批

娱乐要闻

曾沛慈拿下《乘风2026》年度总冠军

财经要闻

省钱,我只服梁文锋

汽车要闻

搭载华为乾崑六件套 东风奕派M8预售19.98万起

态度原创

教育
房产
亲子
游戏
军事航空

教育要闻

这题目怎么臭臭的

房产要闻

全国高考大放水,300分就能上本科!论上岸率,海南没输过!

亲子要闻

夏季室内空调温度应该怎么定? 儿科医生说,谁最怕热就听谁的

从企鹅岛到火星基地,《失控进化》带着4000万人一起刷屏

军事要闻

特朗普又发文威胁:伊朗将不复存在

无障碍浏览 进入关怀版