Güvenlik araştırmacılarının yeni bulgularına göre, dünya çapında yüzlerce otelden seyahatçi bilgileri ve rezervasyon detayları çalınıyor. Çalınan bu seyahat bilgileri – rezervasyon isimleri ve konaklama tarihleri gibi – siber suçlular tarafından sahte bir kimlik doğrulama süreci içinde kullanılmak üzere yeniden düzenleniyor ve kredi kartı bilgilerini çalmak amacıyla son derece hedeflenmiş phishing mesajları oluşturuluyor.
Norton güvenlik şirketinin phishing mesajları ve siber suçluların altyapısını incelediği rapora göre, 50 farklı ülkedeki 350’ye yakın otel, tatil kiralama sitesi, motel ve konuk evi bu “rezervasyon kaçakçılığı” dolandırıcılıklarına maruz kalmış. Gerçek rezervasyon verilerinin phishing mesajlarında kullanılması, sahte linke tıklama ve hassas bilgileri suçlulara verme olasılığını artırıyor.
“Bu gerçekten hedefli bir saldırı,” diyor araştırmayı yöneten Luis Corrons (Norton’un ana şirketi Gen). Analiz edilen phishing sitelerinde otel adları, kurban başına farklı fiyatlandırmalar ve belirli giriş‑çıkış tarihleri yer alıyor. “Bu, gerçek rezervasyon detaylarıyla yapılan bir spear‑phishing saldırısı.”
Veri analizinde, Almanya en çok müşteri verisinin sızmış olabileceği otellere ev sahipliği yapıyor; ardından Fransa, Birleşik Krallık, İtalya, İspanya ve ABD geliyor. Scam mesajlarında (SMS, WhatsApp, e‑posta) adı geçen 350 konaklama tesisi, zirve dönemlerinde yaklaşık 80.000 konuk ağırlayabiliyor. “Çoğu tesise büyük oteller değil, küçük ve orta ölçekli oteller,” diyor Corrons.
Otellerin sistemlerine yapılan uzun süredir devam eden hack girişimleri, siber suçluların “phishing‑as‑a‑service” çözümlerini sürekli geliştirmesiyle yeni bir boyut kazanıyor. Bu kitler, milyonlarca sahte teslimat ve “toll‑fraud” mesajı göndermek için her ay yeni kandırmacalar ekliyor ve çok sayıda küresel markayı taklit edebiliyor.
FBI verilerine göre geçen yıl ABD’de phishing dolandırıcılıkları yüzünden 200 milyon doların üzerindeki zarar gerçekleşti. Norton, Aralık ayında gerçek bir Booking.com sahtekârlığı mesajını tespit ettikten sonra araştırmalara başladı. WhatsApp üzerinden, sahte bir Booking.com hesabının belirli bir otelden geliyormuş gibi görünen mesajda rezervasyon tarihleri yer alıyor, ardından bir linke tıklayıp bilgilerinin doğrulanması isteniyordu. Link sahte bir siteye yönlendiriyor ve bir chatbot üzerinden girilen kredi kartı bilgileri anında hackerlara iletiliyordu.
Suçlular, otellere phishing e‑postaları göndererek, kötü amaçlı dosyalar ekleyerek ya da üçüncü taraf rezervasyon servislerinden erişim elde ederek konaklama bilgilerini çalabiliyor. Örneğin, otellere gönderilen kötü amaçlı e‑postalarla otel çalışanlarının oturum açma kimlik bilgileri çalınabiliyor; sistemdeki açıklar ise doğrudan istismar edilmek yerine sosyal mühendislik üzerinden elde ediliyor.
Norton’un Mart ayında yayınladığı önceki araştırma, Booking.com ve otel yönetim sistemi Cloudbeds’i hedef aldığını ortaya koymuştu. “Aldığımız bazı mesajlar, konaklama personelinin kendileri tarafından alınan phishing mesajlarıydı,” diyor Corrons. “Gözetlediğimiz her phishing mesajının otelin iç sistemindeki doğrudan bir ihlale dayanmadığını söyleyebiliriz; bazıları başka veri ihlallerinden ya da seyahat sektörü dışındaki sistemlerden alınan bilgilerle gönderilmiş olabilir.”
Ortak nokta, suçluların gerçek rezervasyon bağlamını silahlandırarak yolcuları sahte doğrulama ya da ödeme adımlarına yönlendirmeleri. Kimlerin bu saldırıları yönettiği tam olarak belirlenemese de, saldırıların çoğu otomatikleştirilmiş phishing kitleriyle yapılıyor ve bazı olaylarda aynı teknik altyapı tekrar kullanılmış durumda.
Norton, potansiyel olarak etkilenen otellerin tam listesini yayınlamıyor ancak Europol ile temas kurduklarını belirtiyor. Europol sözcüsü ise operasyonel faaliyetleri hakkında yorum yapmadı.
Booking.com, “Ortaklarımızı ve müşterilerimizi korumak için savunmalarımızı güçlendirmeye devam ediyor ve sonuç alıyoruz” şeklinde bir açıklama yaptı. Cloudbeds ise kendisinin hacklenmediğini, saldırıların otel çalışanlarını hedef alan kimlik bilgisi phishing kampanyaları olduğunu vurguladı. “Bu dolandırıcılıkların bu kadar etkili olmasının nedeni, saldırganın tahmin yürütmemesi; konuk kim, ne zaman geliyor ve ne kadar ödediği zaten biliniyor” diyor Cloudbeds’in mühendislik vice‑presidenti Aaron Ownbey.
Oteller genellikle farklı mülk‑yönetim yazılımları ve üçüncü taraf rezervasyon platformları kullanıyor; bu da çalışanların konuk verilerini kolayca yönetebilmesini sağlıyor. Ancak güvenlik temelleri hâlâ yetersiz. “Konaklama sektörü, güvenlik standartlarını ortak bir seviyeye çıkarmalı: ön büro çalışanları için daha iyi eğitim, phishing‑dirençli kimlik doğrulama ve konuk verilerinin platformlar arası erişim ve dışa aktarımının sıkı kontrolü,” diyor Ownbey.
Küçük oteller, çok faktörlü kimlik doğrulama gibi temel güvenlik önlemlerini uygulama konusunda daha az kaynak bulabiliyor. Sophos güvenlik firmasında tehdit araştırma vice‑presidenti Don Smith, bir olayda bir siber suçlunun otelin Booking.com hesabından sahte bir e‑posta göndererek konukların pasaport fotoğrafı iddiasıyla bir link paylaştığını, bu linke tıklandığında ise Vidar bilgi çalma aracının yüklendiğini ve birkaç gün içinde müşterilerin hesaplarından para çekildiğini anlattı. “Tehdit aktörleri bağlamı sever; bağlam, phishing kancasını çok daha cazip kılar,” diyor Smith. “Stresli bir seyahat deneyiminde bir şeyleri hızlıca çözmek için tıklama eğilimi çok yüksektir.”
Corrons, gerçek bilgilerin phishing mesajlarında yer almasının sahte ve gerçek arasındaki çizgiyi bulanıklaştırdığını vurguluyor. Şüphe duyulduğunda otelle doğrudan iletişime geçmek en güvenli yol. “Mesajdaki bilgiler gerçek olsa da, mesajın kendisine güvenmek doğru değildir,” diye ekliyor.
Yorum Yap