Злоумышленники устраивают массовые почтовые атаки на отели в России
Сначала фишеры пишут отелю на корпоративную почту под видом потенциального гостя, а затем присылают сообщение с другого почтового адреса, мимикрируя под сервис бронирования. Несмотря на то, что контент в письмах от «постояльцев» и «сервиса бронирования» не связан друг с другом, эксперты по кибербезопасности предполагают, что это этапы одной и той же кампании. На это указывают разные технические аспекты, включая характерные признаки почтового движка. Цель мошенников — кража доступа к бизнес-аккаунтам организаций на популярных сервисах онлайн-бронирования. В августе-сентябре 2024 года решения «Лаборатории Касперского» зафиксировали почти 1000 подобных сообщений.
Этап первый — «прогрев». Злоумышленники начинают переписку с гостиницей в почте под видом потенциальных постояльцев. Мошенники утверждают, что увидели отель на популярном сервисе онлайн-бронирования. Далее в одних письмах они ссылаются якобы на путешествие с семьёй и просят сообщить ближайшие даты, когда есть свободные номера, в других — уточняют, соответствуют ли фотографии в сервисе бронирования действительности и просят предоставить номер телефона для связи. Стоит отметить, что в этих письмах нет каких-либо фишинговых ссылок или вредоносных вложений.
Этап второй — фишинг. Следом на почту гостиницы приходит письмо с другого почтового адреса — якобы от сервиса онлайн-бронирования, который упоминали «потенциальные постояльцы». В нём сообщается, что недавно отелю был направлен требующий особого внимания запрос. По легенде злоумышленников, отель на него не ответил. Атакующие пугают, что отель будет заблокирован в сервисе и удалён с платформы. Чтобы этого не произошло, предлагают нажать на кнопку в письме и перейти в аккаунт объекта размещения на сервисе онлайн-бронирования. Однако на самом деле за кнопкой скрывается ссылка на фишинговый ресурс. Если работник отеля перейдёт по этой ссылке и введёт учётные данные от аккаунта на открывшейся странице, их получат мошенники.
«Вероятно, атакующие пытаются получить доступ к аккаунтам отелей в сервисах онлайн-бронирования, чтобы в дальнейшем использовать полученные данные для мошеннических рассылок, выманивания платёжных данных и денег пользователей. Не исключаем, что злоумышленники могут пытаться шантажировать отели. Ранее похожую схему мы наблюдали в атаках на зарубежные гостиницы, теперь с ней столкнулись сотрудники индустрии гостеприимства в России, — комментирует Андрей Ковтун, руководитель группы защиты от почтовых угроз в «Лаборатории Касперского». — В последнее время среди киберзлоумышленников в целом заметен тренд на двухступенчатые почтовые рассылки, вне зависимости от отрасли и масштаба атакуемых компаний. Например, первым письмом могут предлагать установить деловое партнёрство, а потом под видом списка требуемых товаров прислать вредоносный файл или фишинговую ссылку».