Booking vuelve a ser un reclamo para el phishing, pero ahora con ataques dobles a hosteleros y viajeros

Los analistas de Sekoia.io, en colaboración con investigadores de detección de amenazas, han dado la voz de alarma sobre una nueva campaña que explota cuentas de reservas de hoteles que han sido comprometidas con el fin de estafar a los viajeros. La han denominado ‘I Paid Twice’ (Pagué dos veces en castellano). 

Los ataques tienen varias etapas. Primero los cibermalos comprometen los sistemas de los administradores mediante emails maliciosos que usan la técnica de ingeniería social ClickFix, haciendo que estos peguen y ejecuten sin querer un comando. 

Esto abre la puerta a que se ejecute el malware PureRAT, un caballo de troya que permite a los atacantes controlar el equipo, robar archivos y credenciales y espiar lo que hace la víctima.

Una vez obtenido el control de la cuenta de Booking.com de un hotel los actores de amenazas explotan la confianza entre la plataforma y los huéspedes para llevar a cabo fraudes bancarios.

Emails en dos direcciones y pagos por duplicado

Como es habitual en ataques de phising, en los emails iniciales a los alojamientos se imita la imagen de marca de Booking y se incluye una URL que parece legítima para engañar al personal o gestores. 

Dichos correos hacen referencia a solicitudes de clientes o notificaciones de reservas, creando una sensación de urgencia que anima a los destinatarios a pinchar en los enlaces sospechosos. Al hacer click serán redireccionados ocultando los verdaderos objetivos de los hackers. 

Finalmente, acaban en un sitio malicioso que es el que aloja el mencionado ataque ClickFix basado en JavaScript. Aquí se les invita a copiar un comando con la excusa de que verifiquen el acceso administrativo a la extranet de reservas del establecimiento. 

La segunda fase es el envío de correos a los clientes desde las cuentas pirateadas. Se les señala que hay un problema de verificación de seguridad y que deben actualizar la información bancaria, dirigiéndoles a páginas maliciosas que imitan la interfaz de facturación auténtica de Booking. Al introducir sus datos se convierten en víctimas de doble facturación y reciben cargos no autorizados. 

Lo más ‘mosqueante’ es que estos cargos coinciden con sus reservas de hotel legítimas, con lo que estarían pagando dos veces por alojamientos ya reservados. 

Booking, siempre en la diana de los ciberdelincuentes

No es la primera vez que la plataforma para la reserva de hoteles y apartamentos es víctima de estos ataques. De hecho, el sector del turismo es uno de los más usados en este tipo de incidentes. La propia Booking ha reportado un aumento del 500% al 900% en estafas asociadas hasta mediados de 2024. 

Hace un año, en diciembre, se detectó otra campaña que suplantaba a Booking.com. Los correos fraudulentos aparentaban venir de la propia empresa e instaban al destinatario a verificar su cuenta, revisar quejas de huéspedes o “resolver un problema” en la plataforma. La compañía afirmó que sus sistemas internos no habían sido comprometidos. 

Con la llegada de la IA generativa estas amenazas se han perfeccionado y las imágenes y estilo visual ahora son clavados a las originales, dificultando su detección. Además, los mensajes también son mucho más personalizados y precisos que los típicos correos de phising masivos. 

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *