Une récente campagne d’hameçonnage a tiré la sonnette d’alarme chez les professionnels de la cybersécurité après avoir usurpé l’identité de Booking.com pour diffuser toute une gamme de logiciels malveillants dérobant des identifiants.
Détectée pour la première fois en décembre 2024 et toujours active au début de 2025, cette menace vise des organisations du secteur hôtelier en Amérique du Nord, en Océanie, en Asie et en Europe. Grâce à une méthode d’ingénierie sociale insidieuse appelée ClickFix, les attaquants incitent les utilisateurs à exécuter des commandes malveillantes à leur insu, ce qui entraîne d’importants vols de données et des fraudes financières.
Anatomie de l’attaque
La campagne adopte une approche multicouche, en commençant par des e-mails trompeurs qui semblent provenir de Booking.com. Voici ce qui se passe ensuite :
- Ces e-mails attirent les victimes avec des demandes urgentes, allant de la résolution de problèmes liés aux avis des clients à la vérification des informations de compte.
- Les messages d’hameçonnage contiennent des liens ou des pièces jointes qui redirigent les utilisateurs vers de fausses pages Booking.com.
- Une fois sur ces pages, une fausse fenêtre CAPTCHA superposée utilise la technique ClickFix : les utilisateurs sont incités à copier et à exécuter une commande dans la fenêtre Exécuter de Windows.
- Cette commande, exécutée via mshta.exe, télécharge et lance diverses familles de logiciels malveillants, comme XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot et NetSupport RAT.
Chaque logiciel malveillant est conçu pour récupérer des identifiants sensibles et des informations financières, ce qui en fait des outils redoutables pour les cybercriminels.
ClickFix : une tactique pour contourner les défenses traditionnelles
ClickFix exploite l’erreur humaine en présentant aux victimes des messages d’erreur apparemment banals. Ces messages incitent les utilisateurs à effectuer des actions qui contournent les contrôles de sécurité automatisés classiques, permettant aux logiciels malveillants de franchir les défenses.
La facilité avec laquelle ces charges malveillantes sont diffusées souligne la sophistication de la campagne. L’équipe de renseignement sur les menaces de Microsoft, qui désigne cette campagne sous le nom de Storm-1865, souligne que les attaquants ont perfectionné leurs techniques au fil du temps, en les faisant évoluer à partir de précédentes campagnes d’hameçonnage ciblant les clients d’hôtels et les acheteurs en ligne.
Conséquences pour les organisations
Cette menace en constante évolution souligne l’importance d’une solide sensibilisation à la cybersécurité et de mesures défensives robustes pour les organisations. Voici ce que les entreprises — en particulier celles du secteur hôtelier — peuvent faire :
- Investir dans des programmes complets de formation des utilisateurs pour aider le personnel à reconnaître les tentatives d’hameçonnage.
- Mettez en œuvre une authentification résistante à l’hameçonnage et l’authentification multifacteur (MFA) sur tous les points d’accès.
- Déployez des outils avancés de détection des menaces, comme Microsoft Defender for Endpoint et Office 365, afin d’identifier et de neutraliser les activités suspectes avant que des dommages importants ne surviennent.
À mesure que les tactiques d’hameçonnage évoluent, il est essentiel de garder une longueur d’avance sur les adversaires grâce à des renseignements actualisés sur les menaces et à une formation continue des employés pour réduire les risques et protéger les données sensibles.
Pour renforcer encore vos mesures de sécurité, découvrez l’hameçonnage ciblé, qui vise des personnes ou des groupes précis au sein d’une organisation, et comment vous en prémunir.





