Phishing SMS-em podszywający się pod Booking. Jak się bronić?
Oszuści wysyłają SMS-y z fałszywymi danymi rezerwacji hotelowych. Dowiedz się, jak rozpoznać kampanię phishingową i chronić swoje dane karty płatniczej przed…
Kampania phishingowa podszywająca się pod Booking rozprzestrzenia się za pośrednictwem SMS-ów zawierających spersonalizowane dane rezerwacji hotelowych. Oszuści wysyłają wiadomości z nadpisów „Booking OTO” lub „Reception”, które zawierają Twoje imię, nazwisko, nazwę hotelu i daty pobytu – informacje, które sprawiają, że wiadomość wydaje się autentyczna.
Jak działają fałszywe SMS-y z danymi rezerwacji?
Kluczem do skuteczności tej kampanii jest personalizacja. Każdy SMS zawiera dane specyficzne dla odbiorcy – nie są to masowe wiadomości, lecz ukierunkowane ataki. Przestępcy dysponują informacjami o rzeczywistych rezerwacjach, co pozwala im tworzyć przekonujące fałszywki.
Wiadomość zawiera link do fałszywej strony internetowej. Adres URL zawiera nieregularne ciągi cyfr zamiast standardowej domeny booking.com. Ten szczegół jest łatwy do przeoczenia, szczególnie gdy czytasz SMS-a na telefonie w pośpiechu.
Jak wygląda proces oszustwa na fałszywej stronie?
Fałszywa strona phishingowa jest zbudowana wieloetapowo, aby stopniowo wyciągać coraz wrażliwsze dane:
Pierwszy ekran wyświetla pełne szczegóły Twojej rezerwacji – nazwę hotelu, daty pobytu, kwotę płatności. Prosi o potwierdzenie danych osobowych (imię, nazwisko, adres email, numer telefonu). Ta informacja wydaje się mniej wrażliwa, więc użytkownik chętniej ją podaje.
Drugi ekran pojawia się po wypełnieniu pierwszego formularza. Teraz strona prosi o dane karty płatniczej – numer karty, datę ważności i kod CVV. Obok wyświetla się okienko „Support agent”, które informuje, że dane karty zostały „potwierdzone” i że karta będzie obciążona losową kwotą, która wróci na konto w ciągu kilku dni. Ta taktyka zmniejsza czujność użytkownika – wydaje się, że to jedynie weryfikacja, a pieniądze wrócą.
Po wpisaniu danych karty przestępcy nie czekają na zwrot pieniędzy. Natychmiast usiłują dokonać zakupów lub transferów przy użyciu skradzionego numeru karty.
Skąd oszuści mają Twoje dane rezerwacji?
Źródłem informacji są włamania do systemów sieci hotelowych. Przestępcy uzyskali dostęp do baz danych zawierających informacje o gościach wielu obiektów noclegowych. Dane takie jak imię, nazwisko, daty pobytu i nazwa hotelu są przechowywane w tych systemach i stanowiły cel ataku.
Ta kampania nie jest pierwszą tego rodzaju – podobne ataki miały miejsce wcześniej i wynikały z tego samego źródła: skompromitowanych baz hotelowych.
Jak się bronić przed phishingiem SMS-em?
Nigdy nie klikaj linków w SMS-ach od nieznanych nadawców, nawet jeśli zawierają informacje, które Ciebie dotyczą. Jeśli masz wątpliwości co do rezerwacji, otwórz aplikację Bookinga lub wejdź na stronę booking.com wpisując adres ręcznie w przeglądarce – nie klikaj linku z wiadomości.
Sprawdzaj adres URL zanim wpiszesz jakiekolwiek dane. Booking zawsze używa domeny booking.com. Jeśli adres zawiera nieregularne ciągi cyfr lub inną domenę, to fałszywka.
Booking nigdy nie prosi o dane karty płatniczej przez SMS, email ani wiadomości. Wszystkie płatności odbywają się wyłącznie na oficjalnej stronie booking.com w szyfrowanym procesie. Jeśli otrzymasz prośbę o dane karty przez SMS, to na pewno oszustwo.
Jeśli wpisałeś dane karty, natychmiast skontaktuj się z bankiem i poproś o zablokowanie karty. Bank sprawdzi transakcje i może je cofnąć. Następnie zgłoś SMS do swojego operatora komórkowego – mogą zablokować nadawcę i śledzić kampanię.
Włącz weryfikację dwuetapową na koncie Bookinga. Dodatkowa warstwa zabezpieczeń utrudni dostęp do konta nawet jeśli ktoś pozna Twoje hasło.
Co to oznacza dla Ciebie?
Kampania phishingowa pokazuje, że Twoje dane rezerwacji mogą być dostępne dla przestępców poprzez włamania do systemów hotelowych. Oznacza to, że musisz być szczególnie czujny, gdy otrzymujesz SMS-y dotyczące rezerwacji – nawet jeśli zawierają dokładne informacje o Twojej rezerwacji.
Przestępcy liczą na impulsywną reakcję. Gdy widzisz SMS z danymi, które Ciebie dotyczą, naturalne jest chęć szybkiego sprawdzenia sprawy. Właśnie na tym polega efektywność tej taktyki. Dlatego warto wyrobić sobie nawyk: zawsze otwierać oficjalne serwisy ręcznie, nigdy poprzez linki z wiadomości.
Jeśli masz rezerwację w hotelu, możesz także skontaktować się bezpośrednio z obiektem noclegowym (używając numeru z jego oficjalnej strony internetowej) i zapytać, czy wysłali Ci SMS. To dodatkowy sposób na weryfikację autentyczności wiadomości.
Najczęstsze pytania
Jak wygląda SMS od oszustów podszywających się pod Booking?
Wiadomość zawiera Twoje imię, nazwisko, nazwę konkretnego hotelu i daty pobytu. Pochodzi od nadawcy o nazwie „Booking OTO" lub „Reception" i zawiera link do fałszywej strony, gdzie proszą Cię o dane osobowe i karty płatniczej.
Czy Booking wysyła SMS-y z prośbą o dane karty?
Nie. Booking nigdy nie prosi o dane karty płatniczej przez SMS ani wiadomości. Wszystkie płatności w serwisie odbywają się wyłącznie na oficjalnej domenie booking.com w bezpiecznym procesie.
Co zrobić, jeśli kliknąłem link z SMS-a od oszustów?
Natychmiast wyjdź ze strony bez wpisywania żadnych danych. Jeśli wpisałeś dane karty, skontaktuj się z bankiem, by zablokował kartę i sprawdzić transakcje. Zgłoś SMS do operatora komórkowego.
Skąd oszuści mają moje dane rezerwacji?
Dane pochodzą z włamań do systemów sieci hotelowych. Przestępcy uzyskali dostęp do baz zawierających informacje o gościach wielu obiektów noclegowych.
Jak rozpoznać fałszywą stronę Bookinga?
Fałszywa strona wyświetla szczegóły Twojej rezerwacji i kwotę płatności, aby wydawała się wiarygodna. Jednak adres URL zawiera nieregularne ciągi cyfr zamiast domeny booking.com – to główny sygnał ostrzegawczy.
Na podstawie: CERT Orange. Tekst opracowany redakcyjnie.