Διαρροή στην Booking.com: Στοχευμένες απάτες στο WhatsApp με πραγματικά στοιχεία κρατήσεων

Η «ανοιχτή» υποδοχή των ξενοδοχείων μετατρέπεται σε κερκόπορτα για τα προσωπικά δεδομένα εκατομμυρίων ταξιδιωτών.
Σύνθεση εικόνας · tobriefΗ Booking.com επιβεβαίωσε στις 13 Απριλίου ότι χάκερ απέκτησαν πρόσβαση σε δεδομένα πελατών: ονόματα, τηλέφωνα, emails, λεπτομέρειες κρατήσεων (TechCrunch). Αυτό που δεν είπε: χρήστες δέχονταν στοχευμένα phishing μηνύματα μέσω WhatsApp εδώ και εβδομάδες, με πραγματικά στοιχεία κρατήσεων. Σημάδι ότι τα δεδομένα κυκλοφορούσαν πολύ πριν την ανακοίνωση (Times of India).
Πώς μπαίνουν από το ξενοδοχείο
Η Booking.com αρνήθηκε να εξηγήσει πώς έγινε η παραβίαση. Ανεξάρτητη ανάλυση όμως δείχνει γνώριμο μοτίβο: επίθεση στην αλυσίδα εφοδιασμού (supply chain attack) μέσω ξενοδοχείων (Datenputzer). Οι χάκερ δεν χτυπούν τους servers της Booking. Χτυπούν τον υπάλληλο στη ρεσεψιόν. Του στέλνουν email που μοιάζει με αίτημα επιβεβαίωσης, τον οδηγούν σε ψεύτικη σελίδα «ελέγχου ασφαλείας» και τον πείθουν να εκτελέσει μια εντολή στον υπολογιστή του. Αυτή εγκαθιστά malware τύπου XWorm RAT, ένα εργαλείο που δίνει πλήρη απομακρυσμένο έλεγχο: πληκτρολόγιο, οθόνη, αποθηκευμένους κωδικούς (Recorded Future). Από εκεί, οι χάκερ βλέπουν κάθε κράτηση, κάθε τηλέφωνο πελάτη, κάθε μήνυμα.
Το ίδιο ακριβώς σενάριο είχε παίξει και το 2019: phishing σε ξενοδοχεία στα Εμιράτα, πρόσβαση σε δεδομένα 4.000+ πελατών. Τότε η Booking ανέφερε τη διαρροή στην ολλανδική αρχή 22 ημέρες αργότερα αντί για 72 ώρες, και πλήρωσε πρόστιμο €475.000 (Hunton).
Τι κρύβει η «διαφάνεια»
Η εταιρεία ξεκαθάρισε ότι δεν εκτέθηκαν στοιχεία πληρωμής. Έκανε επαναφορά στα PIN κρατήσεων. Ενημέρωσε πελάτες μέσω email. Αλλά στην ερώτηση «πόσοι επηρεάστηκαν;», η εκπρόσωπος δήλωσε ρητά ότι δεν θα απαντήσει. Για πλατφόρμα με πάνω από 28 εκατομμύρια καταλύματα παγκοσμίως, αυτό δεν είναι διαφάνεια. Είναι επικοινωνιακός ελιγμός.
Ο κίνδυνος πλέον μεταφέρεται στα κινητά των χρηστών, με τη μορφή στοχευμένων phishing που περιέχουν πραγματικά στοιχεία κράτησης: ξενοδοχείο, ημερομηνία, αριθμό κράτησης. Αυτά κάνουν την απάτη σχεδόν αδιάκριτη από γνήσια επικοινωνία. Αν λάβετε μήνυμα που ζητά στοιχεία πληρωμής, ακόμα κι αν φαίνεται να έρχεται από το κατάλυμα: η Booking.com δεν ζητά ποτέ κωδικούς ή κάρτες μέσω email, WhatsApp ή τηλεφώνου (elnacional.cat).
Η εταιρεία είχε επτά χρόνια να κλείσει αυτό το κενό ασφαλείας στους εταίρους της. Δεν το έκανε. Με συνολικά πρόστιμα GDPR που ξεπερνούν τα €7,1 δισεκατομμύρια από το 2018 και θεωρητικό μέγιστο 4% του ετήσιου τζίρου, η επόμενη κλήση από την ολλανδική αρχή προστασίας δεδομένων δεν θα λήξει με €475.000.
Πώς σου φάνηκε το άρθρο;
Βοήθησέ μας να γίνουμε καλύτεροι
Βοήθησέ μας να γίνουμε καλύτεροι
Πώς γράφτηκε
- Μοντέλο:
- μη διαθέσιμο
- Δημιουργήθηκε:
- μη διαθέσιμο
- Εκτέλεση pipeline:
- μη διαθέσιμο
- Υδατόσημο:
- SynthID (αόρατο υδατόσημο της Google)
- Ανθρώπινη επιμέλεια:
- Καμία πριν τη δημοσίευση