ΑρχικήSecurityBooking.com: Νέα επίθεση Phishing στοχεύει ταξιδιώτες μέσω παραβιασμένων λογαριασμών

Booking.com: Νέα επίθεση Phishing στοχεύει ταξιδιώτες μέσω παραβιασμένων λογαριασμών

Μια εξελιγμένη καμπάνια phishing στοχεύει ενεργά ξενοδοχειακές εγκαταστάσεις και τους επισκέπτες τους μέσω παραβιασμένων λογαριασμών Booking.com, σύμφωνα με έρευνα που αποκάλυψαν ειδικοί ασφαλείας.

Δείτε επίσης: Airbnb: Κυκλοφορεί εξυπηρέτηση πελατών που βασίζεται σε AI

Booking.com

Η καμπάνια, που ονομάστηκε «Πλήρωσα Δύο Φορές» λόγω των στοιχείων που δείχνουν ότι τα θύματα πλήρωσαν δύο φορές για τις κρατήσεις τους, λειτουργεί από τον Απρίλιο του 2025 και παραμένει ενεργή έως τον Οκτώβριο του 2025. Το σχήμα επίθεσης συνδυάζει την κλοπή διαπιστευτηρίων με την πολυεπίπεδη ανάπτυξη κακόβουλου λογισμικού, δημιουργώντας μια σύνθετη απειλή που στοχεύει τον παγκόσμιο τομέα φιλοξενίας.

Η επιχείρηση ξεκινά όταν οι κακόβουλοι παράγοντες παραβιάζουν τα συστήματα διαχειριστών ξενοδοχείων μέσω spearphishing emails που προσποιούνται ότι είναι νόμιμες επικοινωνίες από το Booking.com. Αυτά τα emails περιέχουν προσεκτικά διαμορφωμένα μηνύματα που αναφέρονται σε κρατήσεις επισκεπτών και δραστηριότητες της πλατφόρμας κρατήσεων, προσδίδοντας αξιοπιστία στους ανυποψίαστους παραλήπτες.

Τα emails περιλαμβάνουν κακόβουλα URLs που ανακατευθύνουν τα θύματα μέσω μιας εξελιγμένης υποδομής ανακατεύθυνσης πριν αναπτύξουν την τακτική ClickFix. Μόλις τα θύματα εκτελέσουν τις ληφθείσες εντολές, το κακόβουλο λογισμικό μολύνει τα συστήματά τους, παρέχοντας στους επιτιθέμενους πρόσβαση σε επαγγελματικά διαπιστευτήρια για πλατφόρμες κρατήσεων όπως το Booking.com και το Expedia.

Το ευρύτερο εγκληματικό οικοσύστημα που υποστηρίζει αυτή την επιχείρηση αποκαλύπτει ένα ανησυχητικό επίπεδο επαγγελματισμού στις κοινότητες του κυβερνοεγκλήματος. Οι απειλητικοί παράγοντες συλλέγουν διαπιστευτήρια διαχειριστών ξενοδοχείων και τα πωλούν μέσω ρωσόφωνων φόρουμ και αγορών κυβερνοεγκλήματος. Οι παραβιασμένοι λογαριασμοί Booking.com υψηλής αξίας που διαχειρίζονται πολλαπλά ακίνητα σε ανεπτυγμένες χώρες έχουν τιμές μεταξύ $5 και $5,000 ανάλογα με τα επίπεδα δραστηριότητας και τους όγκους κρατήσεων. Αυτή η εμπορευματοποίηση των κλεμμένων διαπιστευτηρίων έχει δημιουργήσει έναν αυτοσυντηρούμενο αγωγό απάτης όπου εξειδικευμένες υπηρεσίες χειρίζονται κάθε φάση της αλυσίδας επίθεσης.

Δείτε ακόμα: Phishing emails μιμούνται το Booking.com και διανέμουν malware

Booking.com: Νέα επίθεση Phishing στοχεύει ταξιδιώτες μέσω παραβιασμένων λογαριασμών

Οι ερευνητές ασφαλείας της Sekoia εντόπισαν την οικογένεια κακόβουλου λογισμικού PureRAT στον πυρήνα αυτής της αλυσίδας μόλυνσης. Μόλις αναπτυχθεί μέσω του μηχανισμού ανακατεύθυνσης ClickFix, το PureRAT εκτελεί εντολές PowerShell που συλλέγουν πληροφορίες συστήματος και κατεβάζουν επιπρόσθετα αρχεία φορτίου. Το κακόβουλο λογισμικό καθιερώνει εμμονή μέσω τροποποιήσεων στο μητρώο των Windows και εφαρμόζει έναν εξελιγμένο μηχανισμό φορτωτή χρησιμοποιώντας τεχνικές πλευρικής φόρτωσης DLL.

Η επίθεση ξεκινά όταν τα θύματα λαμβάνουν phishing emails από παραβιασμένους λογαριασμούς ξενοδοχείων. Τα κακόβουλα URLs ανακατευθύνουν μέσω τυχαίων domain ακολουθώντας το πρότυπο hxxps://{randomname}[.]com/[a-z0-9]{4}. Αυτά τα domains χρησιμοποιούν εξελιγμένο JavaScript που ελέγχει τα πλαίσια iframe πριν ανακατευθύνουν τους χρήστες σε σελίδες ClickFix.

Η υποδομή ανακατεύθυνσης λειτουργεί ως εμπορικό Σύστημα Διανομής Κυκλοφορίας (TDS), αποκρύπτοντας την κύρια υποδομή του επιτιθέμενου από προσπάθειες ανίχνευσης και κατάργησης. Κάθε βήμα ανακατεύθυνσης διατηρεί προσεκτικά τα πρότυπα URL που περιέχουν λέξεις-κλειδιά όπως «admin» και «extranet» για να διατηρήσει την αντιληπτή νομιμότητα κατά τη φάση του social engineering.

Όταν οι χρήστες φτάνουν στις σελίδες ClickFix, συναντούν στοιχεία μάρκας Booking.com μαζί με μια διεπαφή reCAPTCHA που τους ζητά να αντιγράψουν εντολές. Η αντιγραμμένη εντολή περιέχει Base64-κωδικοποιημένες εντολές PowerShell που εκτελούνται χωρίς την επίγνωση του χρήστη. Αυτή η αρχική εντολή PowerShell κατεβάζει δευτερεύοντα σενάρια από staging URLs που τελειώνουν σε /bomla, τα οποία οργανώνουν την πρόοδο της μόλυνσης.

Δείτε επίσης: Η εφαρμογή Booking έλαβε υπέρογκο πρόστιμο για κατάχρηση

Booking.com: Νέα επίθεση Phishing στοχεύει ταξιδιώτες μέσω παραβιασμένων λογαριασμών

Ο φορτωτής συλλέγει εκτενείς πληροφορίες συστήματος, συμπεριλαμβανομένου του ονόματος του μηχανήματος, του τρέχοντος χρήστη, της έκδοσης των Windows και των εγκατεστημένων προϊόντων antivirus πριν κατεβάσει ένα αρχείο ZIP που περιέχει εκτελέσιμα αρχεία και αρχεία βιβλιοθήκης δυναμικής σύνδεσης. Οι μηχανισμοί εμμονής χρησιμοποιούν πολλαπλές τεχνικές για να διασφαλίσουν ότι το κακόβουλο λογισμικό επιβιώνει από τις επανεκκινήσεις του συστήματος.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS