ΑρχικήSecurityΝέα phishing εκστρατεία στοχεύει πελάτες ξενοδοχείων

Νέα phishing εκστρατεία στοχεύει πελάτες ξενοδοχείων

Ρώσοι hackers φέρεται να βρίσκονται πίσω από μια συνεχιζόμενη εκστρατεία phishing, έχοντας καταχωρήσει περισσότερα από 4.300 domain names από την αρχή του έτους.

phishing πελάτες ξενοδοχείων

Η δραστηριότητα, σύμφωνα με τον ερευνητή ασφαλείας της Netcraft, Andrew Brandt, έχει σχεδιαστεί για να στοχεύει πελάτες της βιομηχανίας φιλοξενίας, συγκεκριμένα τους επισκέπτες ξενοδοχείων που μπορεί να έχουν κάνει κρατήσεις ταξιδιών μέσω spam emails. Η εκστρατεία λέγεται ότι ξεκίνησε γύρω στον Φεβρουάριο του 2025.

Από τα 4.344 domains που συνδέονται με την επίθεση, 685 περιέχουν το όνομα “Booking“, ακολουθούμενα από 18 με το “Expedia“, 13 με το “Agoda” και 12 με το “Airbnb“. Αυτά τα ονόματα υποδεικνύουν μια προσπάθεια στόχευσης όλων των δημοφιλών πλατφορμών κρατήσεων και ενοικιάσεων.

Δείτε επίσης: Η αστυνομία στόχευσε τα malware Rhadamanthys, VenomRAT & Elysium – Συλλήψεις και στην Ελλάδα

“Η συνεχιζόμενη εκστρατεία χρησιμοποιεί ένα εξελιγμένο phishing κιτ που προσαρμόζει τη σελίδα που παρουσιάζεται στον επισκέπτη του ιστότοπου, ανάλογα με μια μοναδική σειρά στο URL path, όταν ο στόχος επισκέπτεται για πρώτη φορά τον ιστότοπο“, δήλωσε ο Brandt. “Οι προσαρμογές χρησιμοποιούν τα λογότυπα από μεγάλα brands της διαδικτυακής βιομηχανίας ταξιδιών, συμπεριλαμβανομένων των Airbnb και Booking.com“.

Νέα phishing εκστρατεία στοχεύει πελάτες ξενοδοχείων

Ρώσοι hackers στοχεύουν πελάτες ξενοδοχείων: Πώς λειτουργεί η επίθεση;

Η επίθεση ξεκινά με ένα phishing email που προτρέπει τους παραλήπτες να κάνουν κλικ σε έναν σύνδεσμο για να επιβεβαιώσουν την κράτησή τους εντός των επόμενων 24 ωρών, χρησιμοποιώντας μια πιστωτική κάρτα. Αν πέσουν στην παγίδα, τα θύματα μεταφέρονται σε έναν ψεύτικο ιστότοπο μετά την έναρξη μιας αλυσίδας ανακατευθύνσεων. Αυτοί οι ψεύτικοι ιστότοποι ακολουθούν συνεπή μοτίβα ονομάτων για τα domains τους, περιλαμβάνοντας φράσεις όπως επιβεβαίωση, κράτηση, έλεγχος επισκέπτη, επαλήθευση κάρτας ή κράτηση (για να τους δώσουν μια ψευδαίσθηση νομιμότητας).

Δείτε επίσης: Πώς οι εισβολείς μετατρέπουν τα αρχεία SVG σε δολώματα ηλεκτρονικού phishing

Οι σελίδες υποστηρίζουν 43 διαφορετικές γλώσσες, επιτρέποντας στους απειλητικούς παράγοντες να στοχεύσουν χρήστες από διάφορες περιοχές. Η σελίδα στη συνέχεια καθοδηγεί το θύμα να πληρώσει μια προκαταβολή για την κράτηση του ξενοδοχείου του εισάγοντας τις πληροφορίες της κάρτας του. Αν κάποιος χρήστης προσπαθήσει άμεσα να αποκτήσει πρόσβαση στη σελίδα χωρίς έναν μοναδικό αναγνωριστικό που ονομάζεται AD_CODE, του παρουσιάζεται μια κενή σελίδα. Οι ψεύτικοι ιστότοποι διαθέτουν επίσης έναν ψεύτικο έλεγχο CAPTCHA που μιμείται το Cloudflare για να παραπλανήσει τον στόχο.

“Μετά την αρχική επίσκεψη, η τιμή AD_CODE γράφεται σε ένα cookie, το οποίο εξασφαλίζει ότι οι επόμενες σελίδες παρουσιάζουν το ίδιο brand που μιμείται στον επισκέπτη του ιστότοπου καθώς κάνει κλικ στις σελίδες“, δήλωσε η Netcraft. Αυτό σημαίνει επίσης ότι η αλλαγή της τιμής “AD_CODE” στο URL παράγει μια σελίδα που στοχεύει ένα διαφορετικό ξενοδοχείο στην ίδια πλατφόρμα κρατήσεων.

Μόλις εισαχθούν οι λεπτομέρειες της κάρτας, μαζί με την ημερομηνία λήξης και τον αριθμό CVV, η σελίδα προσπαθεί να επεξεργαστεί μια συναλλαγή στο παρασκήνιο, ενώ ένα παράθυρο “υποστήριξης συνομιλίας” εμφανίζεται στην οθόνη με βήματα για την ολοκλήρωση μιας υποτιθέμενης “3D Secure επαλήθευσης για την πιστωτική σας κάρτα“.

Δείτε επίσης: Το DanaBot malware επιστρέφει μετά από 6 μήνες

Νέα phishing εκστρατεία στοχεύει πελάτες ξενοδοχείων

Ποιος βρίσκεται πίσω από αυτή την απάτη;

Η ταυτότητα των επιτιθέμενων παραμένει άγνωστη, αλλά η χρήση της ρωσικής γλώσσας για σχόλια στον πηγαίο κώδικα και debugger output είτε υποδηλώνει την προέλευσή τους είτε είναι μια προσπάθεια να εξυπηρετήσουν πιθανούς πελάτες του phishing κιτ, που μπορεί να αναζητούν να το προσαρμόσουν στις ανάγκες τους.

Η αποκάλυψη έρχεται λίγες μέρες μετά την προειδοποίηση της Sekoia για μια μεγάλης κλίμακας εκστρατεία phishing που στοχεύει τη βιομηχανία φιλοξενίας, δελεάζοντας διευθυντές ξενοδοχείων σε σελίδες τύπου ClickFix και συλλέγοντας τα διαπιστευτήριά τους αναπτύσσοντας κακόβουλο λογισμικό όπως το PureRAT. Στη συνέχεια, προσεγγίζει πελάτες ξενοδοχείων μέσω WhatsApp ή emails με τις λεπτομέρειες της κράτησής τους και τους καλεί να κάνουν κλικ σε έναν σύνδεσμο.

Τις τελευταίες εβδομάδες, εκστρατείες phishing μεγάλης κλίμακας έχουν, επίσης, μιμηθεί πολλαπλές εταιρείες όπως Microsoft, Adobe, WeTransfer, FedEx και DHL για να κλέψουν διαπιστευτήρια. Τα ενσωματωμένα αρχεία HTML εμφανίζουν μια ψεύτικη σελίδα σύνδεσης ενώ ο κώδικας JavaScript καταγράφει τα διαπιστευτήρια που εισάγονται από το θύμα και τα στέλνει απευθείας στους επιτιθέμενους.

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS