Campagne Photo ZIP ciblant l'hĂŽtellerie : implant Node.js et persistance duale via registre
đ Source et contexte : Article publiĂ© le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne dâintrusion active depuis avril 2026, non attribuĂ©e Ă un acteur connu, ciblant des organisations du secteur hĂŽtelier en Europe et en Asie. đŻ Vecteur dâaccĂšs initial : La campagne repose sur la distribution dâarchives ZIP Ă thĂšme photo (photo-<random>.zip) contenant des fichiers LNK dĂ©guisĂ©s en images PNG (IMG-*.png.lnk en Wave 1, PHOTO-*.png.lnk en Wave 2). Les liens vers ces archives sont relayĂ©s via des emails de phishing exploitant lâinfrastructure Calendly (sous-domaine em1618.calendly.com) et les redirections Google (share.google), une technique qualifiĂ©e dâauthentication laundering permettant de passer les contrĂŽles SPF, DKIM et DMARC. Les leurres sont rĂ©digĂ©s en japonais, danois et nĂ©erlandais et exploitent des thĂšmes liĂ©s aux plaintes clients, infestations de punaises de lit, et alertes sanitaires. ...