Booking. Com詐欺の手口とは?公式チャット乗っ取りと二段階フィッシングの全貌
今回のトラブルを理解する上で欠かせないキーワードが、サイバーセキュリティの専門家が警鐘を鳴らす「二段階フィッシング(2段階型の標的型攻撃)」です。従来の無差別な詐欺とは異なり、以下の2つのステップを踏んで実行されます。
第1段階:ホテルのフロント業務を狙った「インフォスティーラー」の罠
攻撃者はまず、ブッキングドットコムの本体ではなく、世界中の提携ホテルに標的を定めます。予約客を装ってホテルの代表メールアドレスに「パスポートのコピーを送ります」「アレルギー食品のリストを確認してください」といった業務上無視できないメールを送りつけます。
ホテルの従業員が添付ファイルやクラウドストレージのURLを開くと、情報窃取型マルウェア「インフォスティーラー(InfoStealer)」に感染します。これにより、ブラウザに保存されていたブッキングドットコム管理画面のログインID・パスワードだけでなく、二段階認証設定を突破するための「セッションCookie(ログイン維持情報)」までもが丸ごと盗み出されてしまうのです。
第2段階:公式チャット機能を使った宿泊者への「タイムリミット恐喝」
ホテルの管理権限を乗っ取った攻撃者は、これから宿泊する予定の予約者リストを抽出します。そして、ブッキングドットコムの公式アプリ内チャット(または登録されたメールアドレス)から、以下のような緊急メッセージを送信します。
- 「システムエラーにより、お客様のクレジットカードの有効性が確認できませんでした」
- 「24時間以内に以下の専用リンクからカード情報の再確認(少額のデポジット決済)を行わない場合、予約は自動的にキャンセルされます」
- 「EUの新しい決済セキュリティ規定により、本人確認の手続きが必須となりました」
リンクをクリックすると、本物のブッキングドットコムと寸分違わぬデザインで作られた偽サイトへ誘導されます。しかも、そのページには自分の名前、宿泊するホテルの写真、正しい予約番号があらかじめ表示されているため、利用者は完全に信じ込み、クレジットカード番号やセキュリティコード、さらには3Dセキュアのワンタイムパスワードまで入力してしまいます。
Tags:
ブッキング ドット コム トラブル