<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>TonRAT on CyberVeille</title>
    <link>https://cyberveille.ch/tags/tonrat/</link>
    <description>Recent content in TonRAT on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Tue, 30 Jun 2026 00:00:00 +0000</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/tonrat/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Campagne Photo ZIP ciblant l&#39;hôtellerie : implant Node.js et persistance duale via registre</title>
      <link>https://cyberveille.ch/posts/2026-06-30-campagne-photo-zip-ciblant-l-hotellerie-implant-node-js-et-persistance-duale-via-registre/</link>
      <pubDate>Tue, 30 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://cyberveille.ch/posts/2026-06-30-campagne-photo-zip-ciblant-l-hotellerie-implant-node-js-et-persistance-duale-via-registre/</guid>
      <description>&lt;p&gt;📅 &lt;strong&gt;Source et contexte&lt;/strong&gt; : Article publié le 25 juin 2026 par la Microsoft Defender Security Research Team sur le blog officiel Microsoft Security. Il documente une campagne d&amp;rsquo;intrusion active depuis avril 2026, non attribuée à un acteur connu, ciblant des organisations du secteur hôtelier en Europe et en Asie.&lt;/p&gt;
&lt;p&gt;🎯 &lt;strong&gt;Vecteur d&amp;rsquo;accès initial&lt;/strong&gt; : La campagne repose sur la distribution d&amp;rsquo;&lt;strong&gt;archives ZIP à thème photo&lt;/strong&gt; (&lt;code&gt;photo-&amp;lt;random&amp;gt;.zip&lt;/code&gt;) contenant des &lt;strong&gt;fichiers LNK déguisés en images PNG&lt;/strong&gt; (&lt;code&gt;IMG-*.png.lnk&lt;/code&gt; en Wave 1, &lt;code&gt;PHOTO-*.png.lnk&lt;/code&gt; en Wave 2). Les liens vers ces archives sont relayés via des &lt;strong&gt;emails de phishing&lt;/strong&gt; exploitant l&amp;rsquo;infrastructure Calendly (sous-domaine &lt;code&gt;em1618.calendly.com&lt;/code&gt;) et les redirections Google (&lt;code&gt;share.google&lt;/code&gt;), une technique qualifiée d&amp;rsquo;&lt;strong&gt;authentication laundering&lt;/strong&gt; permettant de passer les contrôles SPF, DKIM et DMARC. Les leurres sont rédigés en japonais, danois et néerlandais et exploitent des thèmes liés aux plaintes clients, infestations de punaises de lit, et alertes sanitaires.&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
