LONDON (IT BOLTWISE) – Microsoft beobachtet seit April 2026 eine Photo-ZIP-Phishingkampagne, die Hotel- und Hospitality-Organisationen adressiert. Die Angreifer nutzen eine mehrstufige Versand- und Redirect-Kette über Calendly und Google, um SPF-, DKIM- und DMARC-Prüfungen zu bestehen. Dahinter startet ein LNK-Dokument PowerShell, lädt eine legitime Node.js-Runtime und betreibt einen Node-Implant namens TonRAT. Unklar bleibt bislang das Endziel – jedoch deutet das Setup auf dauerhaften, schwer zu bereinigenden Zugriff auf Front-Office-Systeme hin.

Microsoft warnt vor einer laufenden Phishingkampagne, die gezielt Hotel- und Hospitality-Organisationen in Europa und Asien trifft und bereits seit April 2026 aktiv ist. Im Zentrum stehen als Fotos getarnte ZIP-Dateien, die zunächst einen Node.js-basierten Implant nachladen und anschließend in die Zielumgebung „hineinblicken“ – speziell in Bereiche rund um den Front-Desk. Auffällig ist dabei weniger die reine Social-Engineering-Idee, sondern die Kombination aus Zustelltechnik, Redirect-Umgehung und einem mehrstufigen Dropper, der sich auf eine lokal nachgeladene, legitime Node.js-Runtime stützt. Microsoft sieht die Kampagne als mehr als nur „noch ein Buchungs-Thema“, weil der Zugriff offenbar dauerhaft angelegt ist.
Die Ködergestaltung ist auf die internen Prozesse von Hotels zugeschnitten: In den E-Mails taucht ein Absender-/Display-Name wie „Booking Manager (via Calendly)“ auf, ergänzt um Hinweise auf typische Eskalationsmomente, etwa Beschwerden, Bettwanzen-Vorfälle, Zimmeranfragen, Gesundheitsthemen, Inspektionen oder Bewertungen. Microsoft betont, dass der Betreff meist keine spezifischen Empfänger oder Immobilien nennt, was auf hochvolumiges, listengetriebenes Versenden statt individueller Spear-Phishing-Varianten hindeutet. Diese „Massen“-Ausrichtung erklärt die Breite der Kampagne, während der Inhalt dennoch auf Authentizität im Alltag von Rezeption und Reservierungsmanagement zielt.
Technisch setzt der Angriff auf eine Zustell- und Authentifizierungsumgehung, die Microsoft als „authentication laundering“ beschreibt. Dabei leiten die Operatoren E-Mails über die Calendly-E-Mail-Benachrichtigungen und nutzen zusätzlich eine URL-Redirect-Strategie über Google. Entscheidend: Wenn die Nachricht den direkten Calendly-Pfad nutzt, bestehen die Absender-Checks, weil die Kommunikation tatsächlich aus autorisierten Infrastrukturen versendet wird. Exakt diese Unterscheidung ist für Unternehmen kritisch: Klassische „Sender ist nicht authentifiziert“-Regeln schlagen hier nur begrenzt, weil SPF, DKIM und DMARC in der frühen Kette „stimmen“. Erst danach führt eine Multi-Hop-Weiterleitung über Google Redirects zu einer frisch registrierten Domain unter einer .cfd-Endung.
Der anschließende Einstieg in die Payload ist ebenfalls auf Anti-Analyse getrimmt. Microsoft beschreibt, dass vor dem eigentlichen Download eine Turnstile-Herausforderung eingebaut ist, die zugleich als Bremse für automatisierte Analysesysteme dienen kann. Nach dem Klick lädt das Ziel eine Datei mit dem Namen „photo-.zip“. Im ZIP steckt ein Shortcut, der wie ein Bild wirkt, jedoch mit LNK-Endung (zwei Wellen: „IMG-.png.lnk“ beziehungsweise „PHOTO-.png.lnk“) zur Ausführung von PowerShell führt. Der Script-Teil arbeitet mit BigInt-Arithmetik, dekodiert dabei eine versteckte Download-URL, zieht ein „.ps1“ in den %TEMP%-Ordner nach und legt dort zunächst eine legitime Node.js-Runtime ab. Danach wird die Implant-Logik mit der bereits lokal bereitgestellten Node.js v24.13.0 gestartet – ohne dass ein systemweiter Node-Installationseintrag nötig wäre.
Der Implant wird als TonRAT klassifiziert. Für die Command-and-Control-Kommunikation fällt auf, dass die C2-Domains über eine TON-Blockchain-API aufgelöst werden. Aus Verteidigersicht verschiebt das den Fokus von statischen Blocklisten hin zu dynamischer Erkennung: Wenn Domänen „on the fly“ entstehen, verlieren IP- und Domain-Blacklists schnell an Haltbarkeit. Laut Microsoft und weiteren Beobachtern wie SOC Prime werden nach dem Kompromittieren feste IPs über ungewöhnliche Ports angesteuert – unter anderem 8443, 8445, 8453 sowie 5555 und 56001 bis 56003. Zusätzlich zeigen einige Hosts headless Browser-Automation-Parameter („–headless“ und „–no-sandbox“), eine Geolokalisierung über ip-api.com sowie sogar ein erzwungenes Shutdown-Signal per „cmd /c shutdown -s -t 0“, was darauf hindeuten kann, dass der Prozess in bestimmten Umgebungen gezielt „getaktet“ oder verwischt wird.
Aus Market-Sicht ist die Kampagne ein gutes Beispiel dafür, wie Angreifer neue Angriffsflächen kombinieren. Microsoft arbeitet hier innerhalb der typischen Taktik aus E-Mail- und Web-Layer: Zustellbarkeit, Authentizitätsprüfung, Redirect-Kette und browsernahe Anti-Analyse. Genau an dieser Nahtstelle setzen auch Wettbewerber im Security-Stack an: Anbieter wie Proofpoint oder Mimecast konzentrieren sich seit Jahren auf Schutz vor misclassifizierten Absendern, URL-Umleitungen und „benignen“ Services als Delivery-Mechanismus. Der Unterschied liegt in der Detailtiefe: Viele Gateways prüfen URL-Reputation, aber weniger können sie zuverlässig die gesamte Multi-Hop-Kette samt dynamischer Domainauflösung und nachgeladener Runtime abbilden. Damit gewinnt die Kombination aus Endpoint-Sicht, Netzwerkverhaltensanalyse und Identity-Kontext an Gewicht.
Historisch ist die „Booking“-Themenwelt nicht neu. Microsoft ordnet die aktuellen Erkenntnisse an frühere Berichte ein: SOC-Prime- und ITOCHU-Beobachtungen beschrieben bereits etwa zwei Wochen zuvor eine ähnliche Kette aus Hotel-Phishing, LNK-zu-PowerShell-zu-Node.js. Außerdem verweist Microsoft auf ein wiederkehrendes Muster, etwa Kampagnen rund um ClickFix, die zuvor PureRAT im Kontext von Booking.com-Logindiebstahl ausrollen konnten. Diese Kontinuität spricht dafür, dass die Operatoren nicht experimentell vorgehen, sondern ein wiederverwendbares Angriffspaket optimieren. Für Unternehmen ist das ein Signal: „Einmalige“ Awareness-Maßnahmen reichen nicht, wenn die Lieferkette technisch jedes Mal stärker wird.
Wie Branchenexperten einordnen, ist das Endziel noch nicht eindeutig, aber die technischen Voraussetzungen für dauerhaften Zugriff sind vorhanden. Microsoft meldet bislang keine bestätigten Fälle für Datenabzug, Ransomware oder benannte konkrete Opfer. Dennoch ist das Setup so gestaltet, dass Persistenzpfade getrennt betrachtet werden müssen: Die vollständige Bereinigung verlangt, sowohl den RunOnce-Eintrag, der in ProgramData verweist, als auch den Node.js Run-Key zu entfernen. Zusätzlich müssen Runtime und JavaScript-Dateien unter „AppData\Local\Nodejs“ wieder entfernt werden. Wer nur einen Pfad löscht, lässt den anderen lebendig. Genau diese „doppelte“ Persistenz erklärt, warum Incident-Response im Feld schnell zu unvollständiger Remediation führen kann.
Für die Zukunft ist damit vor allem zweierlei entscheidend: erstens, dass Sicherheitsarchitekturen stärker in die Tiefe der Ketten schauen müssen – nicht nur bis zur SPF/DKIM/DMARC-Ebene, sondern bis zur tatsächlichen Ausführungskette auf dem Endpoint. Zweitens wird die dynamische C2-Logik über Blockchain-APIs den Druck erhöhen, Verhalten statt Signaturen zu priorisieren. Unternehmen sollten daher in der Überwachung Prioritäten setzen: Auffällige PowerShell-Ausführung aus scheinbar bildbezogenen LNK-Drops, nachgeladene Node.js-Runtimes in Nutzerkontexten sowie WebSocket-Verbindungen zu ungewöhnlichen Ports. Wenn die Betreiber den nächsten Schritt tatsächlich Richtung Frontoffice-Systeme oder Buchungs-/Reservationsdaten verlagern, wird die Kombination aus E-Mail-Layer und Endpoint-Layer zur entscheidenden Verteidigungslinie.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft warnt vor Hotel-Phishing mit Photo-ZIP und Node.js-TonRAT" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Microsoft warnt vor Hotel-Phishing mit Photo-ZIP und Node.js-TonRAT" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft warnt vor Hotel-Phishing mit Photo-ZIP und Node.js-TonRAT« bei Google Deutschland suchen, bei Bing oder Google News!