Informasi wisatawan dan rincian pemesanan mungkin telah dicuri dari ratusan hotel di seluruh dunia, menurut temuan baru dari peneliti keamanan. Detail perjalanan yang digesek ini, seperti nama pemesanan dan informasi reservasi, kemudian ditampilkan digunakan kembali oleh penjahat dunia maya untuk menciptakan yang sangat bertarget phishing pesan yang digunakan untuk mencuri informasi kartu kredit.
Setidaknya 350 hotel, persewaan liburan, motel, dan wisma di 50 negara berbeda telah terperangkap dalam apa yang disebut penipuan pembajakan reservasi, menurut sebuah laporan. analisa pesan phishing dan infrastruktur penjahat dunia maya oleh perusahaan keamanan Norton. Para peneliti mengatakan penggunaan informasi pemesanan yang sah dalam pesan phishing dapat meningkatkan kemungkinan seseorang mengklik link palsu dan menyerahkan rincian sensitif lainnya kepada penjahat.
“Ini benar-benar tepat sasaran,” kata Luis Corrons, yang memimpin penelitian oleh perusahaan induk Norton, Jenderal Phishing. Situs web yang dianalisis perusahaan tersebut mencakup nama hotel, harga yang berbeda untuk setiap korban, dengan rincian check-in dan check-out spesifik yang ditambahkan ke halamannya. “Ini adalah spear phishing yang ditargetkan pada korban tertentu dengan rincian reservasi yang sebenarnya.”
Berdasarkan data yang dianalisis oleh para peneliti, Jerman tampaknya memiliki hotel terbanyak yang data pelanggannya bisa disusupi, diikuti oleh Prancis, Inggris, Italia, Spanyol, dan Amerika Serikat. 350 akomodasi yang disebutkan dalam SMS penipuan, WhatsApp, dan pesan email memiliki kapasitas untuk sekitar 80.000 tamu pada puncaknya, perkiraan para peneliti. “Sebagian besar akomodasinya tidak besar, melainkan hotel berukuran kecil dan menengah,” kata Corrons.
Meskipun upaya untuk meretas sistem hotel untuk mengumpulkan informasi pemesanan pelanggan telah dilakukan selama bertahun-tahun, temuan ini muncul ketika penjahat dunia maya terus memperluas dan mengembangkan perangkat lunak “phishing-as-a-service” yang mereka gunakan untuk melakukan peretasan. mengirim jutaan pesan pengiriman dan penipuan tol setiap bulan. Perangkat phishing ini terus menambahkan daya tarik baru untuk mengelabui orang agar mengeklik tautan berbahaya, dan dapat meniru lusinan merek global. Tahun lalu, orang Amerika kehilangan lebih dari $200 juta akibat upaya phishing yang berhasil, menurut laporan yang baru-baru ini diterbitkan data FBI.
Norton memulai penyelidikannya terhadap penipuan terkait hotel pada bulan Desember, setelah mengidentifikasi pesan phishing yang tampak realistis. Pesan tersebut, yang dikirim melalui WhatsApp dari akun yang meniru situs liburan Booking.com, mengatakan bahwa pesan tersebut berasal dari hotel tertentu dan mencantumkan tanggal reservasi yang akan datang, sebelum meminta individu tersebut untuk mengklik link dan mengonfirmasi detailnya. Tautan tersebut mengarah ke situs web palsu dan menyertakan chatbot yang akan langsung membagikan detail apa pun yang dimasukkan, seperti informasi kartu kredit, kepada para peretas.
Peretas dapat memperoleh rincian pemesanan liburan khusus seseorang dari berbagai tempat, termasuk mengakses sistem hotel setelah mengirimi mereka pesan phishing atau melalui layanan pemesanan pihak ketiga. Misalnya, peretas dapat mengirim email atau file yang berisi malware ke hotel untuk mencoba mendapatkan detail login mereka, dibandingkan sistem yang mengandung kerentanan yang dieksploitasi oleh penjahat dunia maya. Penelitian sebelumnya oleh Norton yang diterbitkan pada bulan Maret menyebutkan Booking.com dan sistem manajemen hotel CloudBeds. “Kami berhasil mendapatkan beberapa pesan yang diterima oleh staf akomodasi agar pesan tersebut di-phishing,” kata Corrons.
“Kami tidak akan mengatakan bahwa setiap pesan phishing yang kami amati pasti disebabkan oleh gangguan langsung dari sistem internal hotel,” kata peneliti. Pesan phishing bisa saja dikirim menggunakan informasi dari pelanggaran data lain atau sistem yang tidak terkait dengan industri perjalanan. “Faktor umumnya adalah para penjahat mempersenjatai konteks reservasi nyata dan mendorong wisatawan ke dalam aliran verifikasi atau pembayaran palsu,” kata Corrons.
Corrons mengatakan Norton belum dapat mengungkap sepenuhnya siapa yang mungkin berada di balik serangan tersebut, namun penyelidikan masih dilakukan. Mereka yang mengirimkan beberapa pesan phishing tampaknya menggunakan perangkat phishing yang dirancang untuk mempercepat dan mengotomatiskan proses pengiriman dan pengumpulan informasi, katanya, dan dalam beberapa kasus, perangkat phishing atau infrastruktur teknis yang sama telah digunakan. Perusahaan tidak mempublikasikan daftar lengkap hotel dan akomodasi liburan yang berpotensi disusupi, kata Corrons; Namun, dia mengatakan perusahaannya telah menghubungi Europol mengenai temuannya.
Seorang juru bicara Europol menolak berkomentar, mengatakan pihaknya tidak membahas kegiatan operasionalnya.
“Kami terus memperkuat pertahanan kami untuk mengurangi risiko dan membatasi peluang bagi pelaku kejahatan untuk menargetkan mitra akomodasi dan pelanggan kami, dan kami melihat hasilnya,” kata juru bicara Booking.com.
Cloudbeds mengatakan perusahaannya belum dibobol dan serangan yang dijelaskan oleh para peneliti Norton adalah kampanye phishing kredensial yang menargetkan staf hotel dan kemudian pelanggan. “Alasan penipuan ini begitu efektif adalah karena penyerang tidak dapat menebaknya: Mereka tahu persis siapa tamunya, kapan mereka tiba, dan berapa bayarannya,” kata Aaron Ownbey, wakil presiden teknik di Cloudbeds.
Upaya meretas hotel dan menggunakan data pelanggan untuk melancarkan serangan phishing telah dilakukan selama bertahun-tahun. Di industri perjalanan, hotel sering kali menggunakan serangkaian perangkat lunak manajemen properti atau sistem berbeda yang memungkinkan orang melakukan pemesanan melalui perusahaan pihak ketiga. Pada saat yang sama, staf dapat dengan mudah mengelola detail dan reservasi pelanggan utama. “Industri perhotelan perlu secara kolektif meningkatkan dasar keamanan—pelatihan yang lebih baik untuk staf meja depan, penerapan autentikasi anti-phishing yang lebih luas, dan kontrol yang lebih ketat tentang bagaimana data tamu dapat diakses dan diekspor dari platform apa pun,” kata Ownbey.
Hotel-hotel kecil cenderung tidak menerapkan praktik terbaik keamanan, seperti autentikasi multifaktor untuk anggota staf, kata Don Smith, wakil presiden penelitian ancaman di perusahaan keamanan Sophos, yang telah bekerja dengan perusahaan-perusahaan di industri perjalanan.
Misalnya, di satu insiden ditangani oleh Sophosseorang penjahat dunia maya mengirim email ke sebuah hotel dan mengatakan bahwa mereka kehilangan paspor saat menginap baru-baru ini. Dalam pesan lanjutannya, penyerang menyertakan link ke foto paspor; Namun, ketika diklik, ia mengunduh file termasuk Vidar pencuri informasiyang dapat mengumpulkan detail login dari komputer yang terinfeksi. Beberapa hari setelah malware tersebut disebarkan, pesan penipuan telah dikirim ke pelanggan dari akun hotel Booking.com dan orang-orang mengeluh bahwa mereka kehilangan uang.
“Pelaku ancaman menyukai konteks karena konteks membuat daya tarik phishing jauh lebih menarik,” kata Smith. “Sangat sulit untuk tidak hanya bereaksi dan mengklik sesuatu untuk menghilangkan satu elemen stres dari pengalaman perjalanan yang penuh tekanan.”
Corrons, dari Norton, mengatakan penyertaan informasi nyata dalam pesan phishing dapat mempersulit penentuan mana yang sah dan mana yang scam. Jika ragu, katanya, hubungi langsung pihak hotel atau persewaan liburan melalui sarana kontak lain. “Meskipun data dalam pesan tersebut nyata,” katanya, “hal itu tidak berarti Anda dapat mempercayai pesan tersebut.”
