Detectadas nuevas campañas de phishing que atacan directamente a hoteles

  • Seguridad
Bitdefender malware

Las campañas ya no buscan engañar a los viajeros, sino al personal de hoteles y alojamientos. Los atacantes utilizan correos que imitan problemas habituales de reservas para dirigir a los empleados a webs maliciosas o inducirles a ejecutar comandos peligrosos, señala Bitdefender.

Bitdefender ha publicado una nueva investigación que documenta un cambio significativo en las amenazas dirigidas al sector hotelero. Si en el pasado los ciberdelincuentes suplantaban a hoteles para estafar a los huéspedes, ahora las campañas se centran en engañar directamente al personal de los establecimientos, aprovechando el tipo de mensajes que suelen recibir en sus bandejas de entrada: incidencias con reservas, cancelaciones, solicitudes de facturas o peticiones de accesibilidad.

La primera campaña identificada suplanta a un supuesto cliente que afirma no poder completar una reserva online. El correo incluye un enlace que dirige al empleado a un sitio web malicioso, bajo el pretexto de revisar documentos de pago o de identidad.

La segunda campaña es más sofisticada y imita notificaciones de Booking.com. El mensaje conduce a una página de verificación falsificada y a un CAPTCHA falso que instruye al empleado a pulsar Windows + R, pegar un contenido y ejecutarlo. Ese comando de PowerShell descarga malware en el equipo del hotel. Esta técnica, conocida como ClickFix, se utiliza para distribuir ladrones de datos y troyanos.

Según Bitdefender, lo relevante de esta campaña es que no explota vulnerabilidades de software, sino que consigue que sea el propio empleado quien ejecute el malware. “El punto débil reside en el personal, no en el software, lo que supone que la aplicación de parches no solucione el problema”, señala la compañía.

 

Ataques dirigidos a hoteles de seis países y sin autoría confirmada

Las campañas se han dirigido principalmente a hoteles de Suiza, Reino Unido, Vietnam, Italia, Irlanda y Estados Unidos. Por el momento, no se ha confirmado la autoría de ninguna de ellas, aunque el patrón apunta a actores que conocen bien los flujos de trabajo del sector y las rutinas de comunicación con los clientes.

Bitdefender advierte de que este tipo de ataques puede tener un impacto crítico en la operativa de los hoteles, ya que comprometer un equipo del personal puede abrir la puerta a accesos no autorizados, robo de datos de huéspedes o interrupciones en los sistemas de gestión de reservas.

La compañía insiste en reforzar la formación del personal, revisar los procedimientos de verificación de enlaces y evitar la ejecución de comandos o archivos que no provengan de canales oficiales. Como recuerda la investigación, “no se trata de estafar a los viajeros, sino de comprometer directamente a los establecimientos”, lo que eleva el riesgo para la industria hotelera.