欧州およびアジアのホテル業界を標的としたフィッシングキャンペーンが確認されました。Calendlyの通知システムを悪用し、写真ファイルを装ったZIPファイルを配布して「TonRAT」と呼ばれるNode.jsベースのインプラントを感染させる手口が報告されています。
脅威の概要
宿泊予約関連の苦情を装い、Calendlyの正当な通知システムを悪用してマルウェアを配布するキャンペーンです。感染にはLNKファイルが用いられ、最終的にNode.jsランタイムを利用したバックドア「TonRAT」が実行されます。
主要なTTP
認証ロンダリング(正当なサービスを悪用したメール配信)
対象となる組織・利用者
ホテル、宿泊施設、および予約管理システムを運用する組織。特にフロントデスクや予約担当者の端末が狙われています。
推奨される防御アクション
従業員に対し、予約関連の不審なリンクやZIPファイルの開封を控えるよう教育