Продължават атаките към клиенти на Booking.com

Най-четени

Методи Дамянов
Методи Дамянов
В "Калдата" от 2012г. насам. С интереси в сферата на информационната и интернет сигурност, дисруптивните технологии (IoT, AI, облак), видеоигрите с душа и послание и интернет свободата. Фен на Кен Ливайн, Ричард Столман и Джон Пери Барлоу.

В началото на тази есен ви съобщихме за серия от атаки към потребители на услугите на Booking.com и гости на партньорските им хотели по целия свят. Ставаше дума за мащабна хакерска кампания, засегнала стотици, ако не и хиляди нищо неподозиращи хора, чиито банкови сметки са били източвани от киберпрестъпниците. А сега специалисти по сигурност алармират за нова серия от атаки. Настоящите атаки вероятно са част кампанията, за която съобщиха от Perception Point през септември, като този път компанията за сигурност, която предава новината е Secureworks. Векторът на атаката е сходен: хакер подмамва човек от рецепцията или отдела за обслужване на клиенти да отвори файл, който се явява зловредна програма, крадяща лична информация. Следва взлом на Booking.com акаунта на конкретния обект и изпращане от профила на услугата на хотела достоверно изглеждащ имейл към гостите на хотела. И понеже писмото идва от легитимен източник, макар и компрометиран, жертвата се доверява и изпраща финансова информация на престъпника, а банковата му сметка бива източена.

Secureworks дават пример за конкретен род атака от октомври, при която хакерът изпраща на хотела писмо, в което представяща се за бивш гост на хотела неизвестна страна иска помощ за намирането на лична карта, която се твърди, че е изгубена именно там. От отдела за връзка с клиентите на съответния обект отговарят с писмо, в което се искат подробности за въпросната карта. И тук идва момента на атаката. Атакуващата страна връща отговор с ново писмо с подробности за документа и връзка към Google Drive, в която се твърди, че се помещават данни за резервацията и снимка на документа. Това, до което достигат от рецепцията е защитен с парола архив, в който се помещават няколко файла. Разархивирането на файла довело до засичането на Microsoft Defender инсталацията на компютъра, че един от тези файлове (photo_2023-09-01_13-21-32.scr) е зловредна програма от семейството на Vidar – софтуер, използван за кражба на данни. След няколко неуспешни опита да се изпълни, Vidar се инсталирал на системата обаче. Подробности защо е успяла инсталацията на Vidar, въпреки реакцията на антивирусната програма, Secureworks не дават. Ден по-късно служител на хотела забелязал, че от Booking.com профила им са били разпратени множество писма към техни гости. Малко по-късно последвали и десетки оплаквания от гости на хотела, че от банковите им карти са били източвани суми. Конкретният хотел е можел да запази своята репутация и парите на клиентите си с едно просто действие, пишат Secureworks – ако са били задействали двуфакторна защита при достъп на профила им в услугата – нещо, което те явно не са направили.

„Наблюденията на Secureworks показват, че атакуващата страна вероятно е откраднала записите за вписване административния портал за управление на акаунта на хотела в Booking.com и са използвали този достъп, за да атакуват клиентите на обекта“, пишат авторите на доклада. По този начин те можели да видят всички предстоящи заявки и се свържат с жертвите чрез имейл или приложението, а писмата идвали директно от noreply @ booking . Com, което засилва степента на доверие в тях. Secureworks наблюдават също така сериозно раздвижване в даркуеб хакерските форуми, където има вече голямо търсене на admin. Bookings. Com записи и готови записи, извличани от шпиониращи програми, като цената им стига до $5000 и повече. Тази засилена активност в хакерските форуми е причината Secureworks да смятат, че тази кампанията вероятно ще увеличи жертвите си в следващите месеци. Специалистите от компанията препоръчват на организациите в сектора да уведомяват служителите си за този тип атаки и кампанията, като останат бдителни за всякакви опити за измама. Според тях, включването на двуфакторна защита за Booking.com акаунтите им вероятно ще спре компрометирането на регистрациите им в услугата. Що се отнася до обикновените потребители на услугата, те трябва да внимават за всякакви пристигащи съобщения с искане за плащане. Secureworks предоставят съответните IP адреси, уебстраници и индикатори на първоначално компрометиране в засечените от тях атаки, което може да послужи за предпазване от атаки.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Нови ревюта

Подобни новини