Μια νέα εκστρατεία phishing εμφανίστηκε στα τέλη Αυγούστου 2025, στοχεύοντας ξενοδόχους και διαχειριστές ενοικιαζόμενων καταλυμάτων μέσω κακόβουλων διαφημίσεων στις μηχανές αναζήτησης.

Οι επιτιθέμενοι, αντί να βασίζονται σε μαζικές αποστολές email ή δολώματα μέσω κοινωνικών δικτύων, αγόρασαν χορηγούμενες διαφημίσεις σε πλατφόρμες όπως το Google Search, χρησιμοποιώντας τεχνικές typosquatting για να ανακατευθύνουν ανυποψίαστους χρήστες.
Μιμούμενοι brands όπως τα SiteMinder και RoomRaccoon, οι επιτιθέμενοι εξασφάλισαν ότι τα κακόβουλα domains εμφανίζονταν πάνω από τις αυθεντικές καταχωρήσεις, αυξάνοντας δραματικά την πιθανότητα εμπλοκής των θυμάτων. Μόλις ένα θύμα έκανε κλικ σε έναν χορηγούμενο σύνδεσμο, του παρουσιαζόταν μια εξαιρετικά πειστική πύλη εισόδου. Οι κακόβουλες σελίδες αναπαρήγαγαν την ακριβή εμφάνιση και αίσθηση των καθιερωμένων πλατφορμών διαχείρισης ακινήτων και guest messaging, με εταιρικά λογότυπα, πεδία φόρμας για ονόματα χρήστη και κωδικούς πρόσβασης και ακόμη και ειδοποιήσεις για πολυπαραγοντική ταυτοποίηση.
Δείτε επίσης: Το AI Waifu RAT στοχεύει χρήστες με νέες τεχνικές social engineering
Οι επιτιθέμενοι εφάρμοσαν τεχνικές κοινωνικής μηχανικής που έπειθαν τους χρήστες να αποκαλύπτουν κωδικούς μιας χρήσης, που αποστέλλονταν μέσω SMS ή email. Συλλέγοντας όχι μόνο τα κλασικά διαπιστευτήρια αλλά και κωδικούς OTP, οι επιτιθέμενοι μπορούσαν να πάρουν τον έλεγχο λογαριασμών.
Οι αναλυτές ασφαλείας εντόπισαν αυτήν την καμπάνια μετά από παρατήρηση ξαφνικής αύξησης της εξερχόμενης κίνησης από έναν μεγάλο ρωσικό πάροχο datacenter proxy προς πολλαπλά domains εταιρειών φιλοξενίας. Η ανάλυση του πηγαίου κώδικα των σελίδων phishing αποκάλυψε σχόλια και μηνύματα σφάλματος στη ρωσική γλώσσα, όπως “Ошибка запроса” (“Σφάλμα αιτήματος”), υποδεικνύοντας πιθανές συνδέσεις με ρωσόφωνους απειλητικούς παράγοντες.
Επιπλέον, οι ιστότοποι phishing χρησιμοποιούσαν JavaScript beaconing scripts για την παρακολούθηση των αλληλεπιδράσεων των επισκεπτών σε πραγματικό χρόνο, συλλέγοντας δεδομένα γεωγραφικής τοποθεσίας, διάρκεια συνεδρίας και bot-detection metrics.
Πέρα από την αρχική φάση συλλογής διαπιστευτηρίων, οι επιτιθέμενοι επέδειξαν εξελιγμένες τακτικές persistence . Ενσωματώνοντας λειτουργίες beaconing, μπορούσαν να παρακολουθούν αν τα θύματα εισήγαγαν σωστά διαπιστευτήρια και OTP.
Δείτε επίσης: SikkahBot: Ψεύτικες εφαρμογές υποτροφιών εξαπατούν φοιτητές

Phishing: Μηχανισμός μόλυνσης
Εξετάζοντας τον μηχανισμό μόλυνσης, οι ερευνητές παρατήρησαν ότι η εξάρτηση της καμπάνιας από το malvertising την ξεχωρίζει από τις παραδοσιακές επιχειρήσεις phishing. Αντί να εκμεταλλεύονται άμεσα ευπάθειες του προγράμματος περιήγησης, οι επιτιθέμενοι έκαναν κατάχρηση των διαφημίσεων στις μηχανές αναζήτησης. Χρησιμοποιώντας δημοφιλείς λέξεις-κλειδιά —συχνά τα ακριβή ονόματα των πλατφορμών φιλοξενίας—οι κακόβουλες διαφημίσεις εμφανίζονταν δίπλα ή πάνω από τα γνήσια αποτελέσματα. Τα θύματα που αναζητούσαν “SiteMinder login” ή “RoomRaccoon channel manager” αντίκριζαν URLs όπως siteminder.live και rocmracooon.cfd, τα οποία δεν ξεχώριζαν εύκολα από τα νόμιμα domains.
Κατά την άφιξη, οι σελίδες phishing ενεργοποιούσαν το JavaScript beacon για να επιβεβαιώσουν την παρουσία του θύματος και να καταγράψουν τις απαντήσεις στα πεδία φόρμας.
Ο κώδικας ανάγκαζε περιοδικές εξερχόμενες συνδέσεις με σημεία command-and-control, διασφαλίζοντας ότι τα διαπιστευτήρια και τα OTP μεταφέρονταν άμεσα.
Επιπλέον, οι επιτιθέμενοι σχεδίασαν τις φόρμες εισόδου, ώστε να αποδέχονται πολλαπλές μεθόδους MFA—SMS, email και εφαρμογές αυθεντικοποίησης—μεγιστοποιώντας έτσι τις πιθανότητες παράκαμψης οποιουδήποτε μεμονωμένου παράγοντα άμυνας.
Δείτε επίσης: Phishing: Hackers καταχρώνται νόμιμες πλατφόρμες email marketing
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η ανίχνευση αυτού του μηχανισμού μόλυνσης απαιτεί επαγρύπνηση. Οι χρήστες πρέπει να είναι πολύ προσεκτικοί με τις διαφημιστικές καμπάνιες και τα domains. Οι οργανισμοί θα πρέπει να εφαρμόζουν προσαρμοστικές αξιολογήσεις κινδύνου για να επισημαίνουν ξαφνικά αιτήματα από άγνωστα δίκτυα και να διερευνούν άμεσα τυχόν αποκλίσεις από τη φυσιολογική δραστηριότητα των χρηστών.

Συνδυάζοντας το threat intelligence με την παρακολούθηση των οικοσυστημάτων διαφημίσεων σε πραγματικό χρόνο, οι υπερασπιστές μπορούν να διακόψουν αυτήν την εξελιγμένη στρατηγική phishing που βασίζεται στο malvertising πριν θέσει σε κίνδυνο κρίσιμες υποδομές διαχείρισης ξενοδοχείων.
Η συγκεκριμένη καμπάνια αναδεικνύει μια επικίνδυνη μετατόπιση: το phishing δεν περιορίζεται πλέον σε ύποπτα emails, αλλά διεισδύει στις ίδιες τις μηχανές αναζήτησης που οι χρήστες θεωρούν αξιόπιστες. Το malvertising καθιστά την επίθεση πιο «φυσική», αφού το θύμα αναζητά μόνο του την υπηρεσία και πέφτει σε παγίδα χωρίς να του επιβληθεί ένα εξωτερικό μήνυμα. Για τους ξενοδόχους, αυτό σημαίνει ότι η εμπιστοσύνη σε ένα brand ή σε μια χορηγούμενη διαφήμιση δεν αρκεί πλέον. Οι αμυντικές στρατηγικές πρέπει να περιλαμβάνουν συνεχή επαλήθευση των domains, εκπαίδευση σε τεχνικές typosquatting και ενεργή παρακολούθηση των traffic patterns. Το στοίχημα πλέον δεν είναι η αποφυγή του ύποπτου email, αλλά η αναγνώριση του ύποπτου «κανονικού» αποτελέσματος.
