Rapport phishing secteur hôtelier : quand les clients payent leur réservation une fois à l’hôtel et une fois au cybercriminel

0
208

Sekoia.io (société française de cybersécurité) vient de réaliser un rapport sur une campagne de phishing ciblant l’industrie touristique.

Voici une synthèse du rapport :

  • Le nouveau rapport de Sekoia TDR, l’équipe de chercheurs en sécurité de Sekoia.io, s’intitule “Phishing Campaigns « I Paid Twice » Targeting Booking.com Hotels and Customers”. Cette investigation, réalisée par les chercheurs Quentin Bourgue et Jeremy Scion, analyse une campagne de phishing persistante et sophistiquée ciblant l’industrie hôtelière mondiale.
  • La campagne a été nommée « I Paid Twice » (J’ai payé deux fois) car les clients victimes de l’arnaque finissent par payer leur réservation une fois à l’hôtel et une fois au cybercriminel.
  • L’attaque initiale ciblait les hôtels, via des emails de spearphishing usurpant l’identité de Booking, souvent envoyés depuis des comptes professionnels légitimes compromis.
  • Ces emails contenaient une URL malveillante exploitant la tactique d’ingénierie sociale ClickFix, incitant les administrateurs d’hôtels à copier et exécuter une commande PowerShell.
  • L’exécution de cette commande téléchargeait et installait le PureRAT (Remote Access Trojan), un malware MaaS (Malware-as-a-Service) permettant un contrôle à distance et l’accès aux systèmes des hôtels. PureRAT s’exécute de manière sans fichier (fileless) en mémoire, utilisant AddInProcess32.exe par chargement réflexif.
  • Une fois les comptes extranet des hôtels compromis (Booking, Expedia), les cybercriminels exploitaient les données de réservation légitimes pour envoyer des messages de phishing bancaire (via email ou WhatsApp) directement aux clients.
  • Les clients étaient invités à vérifier leurs coordonnées bancaires sur une page de phishing imitant Booking, le tout orchestré via une infrastructure protégée par Cloudflare et associée à un hébergeur BulletProof russe (AS216341).
  • L’écosystème cybercriminel russophone manifeste un intérêt massif et croissant pour cette fraude depuis 2022. Ce marché est professionnalisé par la vente de « logs » (identifiants volés) de comptes Booking (jusqu’à 5000 $) et le recrutement de spécialistes en distribution de malware (« traffers »).
  • Des opportunités de détection existent en ciblant l’abus de PowerShell (ClickFix), la persistance via la clé de registre Run et les comportements anormaux du processus AddInProcess32.exe (connexions réseau inattendues ou accès aux certificats).