Bitdefender, líder global en ciberseguridad, ha publicado una nueva investigación que documenta dos campañas de phishing dirigidas tanto a hoteles como a otro tipo de alojamientos, en las que en lugar de intentar estafar a los viajeros se ataca directamente a los establecimientos.
Con esta investigación, Bitdefender constata que las amenazas dirigidas al sector hotelero han cambiado de rumbo. En el pasado, Bitdefender ya había documentado estafas por WhatsApp que suplantaban la identidad de hoteles para estafar a los huéspedes. Ahora, estas nuevas campañas se dirigen al personal del hotel, utilizando como señuelo el contenido habitual de la bandeja de entrada de reservas: problemas con las reservas, cancelaciones, solicitudes de facturas, preguntas sobre necesidades especiales o solicitudes de medidas de accesibilidad para personas mayores.
En la primera campaña identificada en esta investigación se suplanta la identidad de un cliente que afirma no poder completar una reserva online. En el mensaje se incluye un enlace que lleva al personal del hotel a un sitio web malicioso con el pretexto de revisar documentos de pago o de identidad del cliente.
La segunda campaña suplanta las notificaciones de Booking.com para engañar a los empleados del hotel y lograr que ejecuten un comando malicioso en sus propios equipos. Más concretamente, la comunicación que se recibe en el hotel contiene un enlace que da acceso a una página de verificación falsificada de Booking.com y a un CAPTCHA falso que indica al personal que pulse Windows + R, pegue el contenido y pulse Intro, ejecutando un comando de PowerShell que descarga malware. Esta técnica, empleada para la distribución de programas de robo de datos y troyanos, se conoce como ClickFix.
Según Bitdefender, lo que hace que la campaña de Booking.com sea relevante es que no se explota ninguna vulnerabilidad de software, sino que consigue que sea el empleado del hotel el que ejecute el malware. De esta forma, el punto débil reside en el personal, no en el software, lo que supone que la aplicación de parches no solucione el problema.
Estos ataques se han dirigido, principalmente, a hoteles de Suiza, Reino Unido, Vietnam, Italia, Irlanda y Estados Unidos. En estos momentos aún no se ha confirmado la autoría de ninguna de estas dos campañas.










