No es la primera vez que vemos una campaña que afecta a Booking, una de las plataformas más populares para reservar hoteles. Están utilizando una campaña de Phishing con el objetivo de estafar tanto a los socios hoteleros, como también a los clientes. Para ello, utilizan una combinación de correo electrónico, abuso de infraestructura y también ingeniería social, tanto por e-mail como por WhatsApp.
Vamos a explicarte en qué consiste, pero también darte algunos consejos para que no caigas en la trampa. Evitar ser víctima de este problema, es importante para proteger tus contraseñas y no dar facilidades a los atacantes. Si has reservado recientemente a través de Booking, debes estar alerta, ya que podrías recibir mensajes fraudulentos, que suplanten la identidad de la marca o del hotel.
Nuevo problema para Booking
Los atacantes se aprovechan de la popularidad de Booking. Saben que son muchos los usuarios que realizan reservas a través de este servicio. En muchos casos, incluso varias reservas consecutivas si, por ejemplo, están haciendo un recorrido por algún país. Por ello, no es raro recibir algún mensaje del hotel y eso es lo que aprovechan para estafar. Este problema ha sido detectado por parte de investigadores de seguridad de Bridewell, como puedes ver en su publicación con fecha de 16 de febrero.
La campaña tiene diferentes fases o etapas. En primer lugar, van a enviar correos electrónicos de Phishing a las direcciones de reservas o atención al cliente de un hotel. Se hacen pasar por Booking.com, como si estuvieran contactando con sus socios por algún motivo. Suelen mencionar supuestas quejas de los huéspedes o preguntar por la disponibilidad de habitaciones. Lo que buscan es que la persona al otro lado, actúe.
En la segunda etapa, van a utilizar un kit de Phishing específico para socios de Booking. Con esto, pretenden robar las credenciales de acceso a Booking.com de ese hotel, lo que usará el personal, a través de la suplantación visual del portal oficial. Es decir, la víctima, el trabajador del hotel, pensará que está poniendo los datos en el portal legítimo de Booking, pero realmente está entregando al atacante toda la información.
A partir de ahí, una vez han ganado acceso a la cuenta de Booking de ese hotel, van a poder contactar con los huéspedes. En este caso, van a contactar a través de WhatsApp, un medio de comunicación rápido y que se aseguran que podrán verlo. Ten en cuenta que, previamente, se han hecho con todos los datos necesarios, como el nombre completo, fecha de la reserva, número de teléfono…
| Elemento | Comunicación Legítima (Booking) | Comunicación Fraudulenta (Estafa) |
|---|---|---|
| Canal | Principalmente a través del chat seguro de la app/web y email oficial. | WhatsApp desde números desconocidos o emails con dominios extraños. |
| Tono | Informativo, sin presiones de tiempo extremas. | Urgente, amenazante (ej. "su reserva será cancelada en 24h"). |
| Solicitud de Datos | Nunca solicita el CVV completo o datos de tarjeta fuera de la pasarela de pago inicial. | Pide introducir de nuevo todos los datos de la tarjeta en un enlace externo. |
| URL / Enlace | Siempre dentro del dominio booking.com. | Dominios que imitan la marca (b00king.com, booking-support.net). |
Cómo actuar
No es la primera vez que vemos algo similar. Por ello, es fundamental estar preparado y no cometer errores. Debes desconfiar siempre de cualquier mensaje que recibas por WhatsApp o correo, en el que te pidan datos personales, una copia de tu tarjeta bancaria o cualquier cosa que puedan usar en tu contra. Lo mejor es ignorar esos mensajes y, si puedes, contactar con el hotel por otro medio, como es a través de un correo electrónico seguro. Desde INCIBE, el Instituto Nacional de Ciberseguridad de España, alertan de este tipo de engaños relacionados con hoteles y vacaciones.
Ten en cuenta que van a utilizar dominios que parecen de Booking, pero que realmente no lo son. Muchos de estos dominios, como indican los investigadores de seguridad, se han creado en las últimas semanas. Algunos son: app-htl-manage(.com) o extrapps-poratlcenter(.com). Revisa siempre cualquier URL que te llegue. En muchos casos, el dominio cambia ligeramente. Por ejemplo, b00king (con dos “ceros”).
Siempre que hagas clic en un enlace y te aparezca una pantalla para iniciar sesión, salte inmediatamente. Cuando vayas a entrar en tu cuenta, hazlo directamente desde la web oficial de Booking, poniéndola tú en la barra de direcciones o utilizando buscadores. Nunca entres desde links que recibas por e-mail, SMS o WhatsApp.
