Une nouvelle campagne de phishing exploite la confiance accordée à Booking[.]com pour dérober les identifiants des établissements partenaires, puis escroquer des voyageurs qui ne se doutent de rien.
Cette opération en plusieurs étapes commence par des e-mails de « réclamation » convaincants envoyés au personnel des hôtels et peut se conclure par des demandes de paiement frauduleuses adressées directement aux clients via WhatsApp.
« La motivation première à l’origine de cet incident est la fraude financière, qui vise deux victimes : les entreprises hôtelières et leurs clients, successivement », ont indiqué les chercheurs de Bridewell.
Fonctionnement de la campagne de phishing visant Booking.com
Pour les hôtels et les opérateurs de voyages, cette campagne représente bien plus qu’une banale tentative de phishing : il s’agit d’une opération de fraude structurée en plusieurs étapes, conçue pour compromettre des comptes de partenaires de confiance, puis exploiter les relations avec les clients.
En accédant d’abord aux portails partenaires légitimes de Booking[.]com, les attaquants obtiennent de véritables données de réservation qu’ils pourront ensuite utiliser pour cibler les clients.
La campagne se déroule en trois étapes :
Première étape : envoi d’e-mails de phishing
L’opération commence par l’envoi d’e-mails de phishing aux boîtes de réception des services de réservation ou d’assistance des hôtels.
Ces messages font généralement référence à une réclamation d’un client, à un problème de réservation ou à une demande d’information sur une chambre, et incitent le personnel à cliquer sur un lien pour examiner la situation.
Bien que le lien semble légitime dans le corps de l’e-mail, il redirige les destinataires vers une infrastructure contrôlée par les attaquants.
La formulation est conçue pour ressembler aux communications habituelles de Booking[.]com, ce qui augmente la probabilité que des employés débordés interagissent avec le message sans en vérifier la source.
Deuxième étape : vol des identifiants partenaires et prise de contrôle des comptes
Dès qu’un employé de l’hôtel clique sur le lien, il est redirigé vers une fausse page de connexion partenaire de Booking[.]com.
Les attaquants utilisent des domaines similaires et des chaînes de redirection pour reproduire fidèlement les parcours authentiques.
Dans certains cas, la campagne emploie une technique d’homographe fondée sur un nom de domaine internationalisé (IDN), en remplaçant un caractère du mot « booking » par un caractère cyrillique afin de créer un domaine visuellement convaincant, mais malveillant.
Les URL comprennent également des paramètres tels que complaint?optoken= afin de renforcer l’apparence de légitimité.
Le kit de phishing récupère les identifiants saisis sur le portail contrefait, que les attaquants utilisent ensuite pour accéder aux véritables comptes partenaires de Booking[.]com.
Les chercheurs ont également observé des mesures intégrées de contournement des défenses. L’infrastructure d’hébergement établit l’empreinte des visiteurs et effectue des contrôles de validation avant d’afficher la page de phishing.
Si certaines conditions ne sont pas réunies, le site affiche un contenu leurre inoffensif — par exemple des sites sans rapport consacrés au nettoyage d’hôtels — afin d’éviter la détection.
Lorsque les contrôles sont concluants, les victimes sont redirigées vers une fausse page de connexion hébergée sur un sous-domaine bookling trompeur, avec des chemins de connexion contenant des jetons qui remplacent la lettre « i » de booking par la lettre « l ».
Troisième étape : fraude au paiement ciblant les clients
Après avoir compromis les comptes partenaires, les attaquants se tournent vers les clients.
À partir des informations de réservation légitimes obtenues dans les comptes détournés, ils envoient aux clients des messages WhatsApp convaincants faisant référence à de vraies informations de réservation et créant un sentiment d’urgence autour de la vérification du paiement ou de la résolution d’un problème.
Les victimes passent souvent par une page CAPTCHA de Cloudflare avant d’être redirigées vers un portail de paiement ressemblant à celui de Booking[.]com.
Cette étape supplémentaire renforce l’impression d’authenticité. Une fois sur la page de paiement contrefaite, les clients peuvent transmettre à leur insu les informations de leur carte bancaire ainsi que d’autres données sensibles, que les attaquants peuvent ensuite utiliser à des fins de fraude financière.
La campagne est active dans la nature et les chercheurs ont relevé qu’elle utilisait un kit de phishing visant les clients ainsi qu’un mode de diffusion similaire via WhatsApp à celui de la campagne I Paid Twice.
Réduire les risques liés au phishing
Les hôtels et les organisations de voyage doivent prendre des mesures proactives pour réduire les risques de prise de contrôle des comptes et de fraude ultérieure visant les clients.
Comme cette campagne repose sur des identifiants partenaires compromis plutôt que sur une faille logicielle, il est essentiel de renforcer les contrôles d’identité et d’accès.
- Appliquer MFA à tous les comptes partenaires de Booking[.]com et mettre en place des contrôles d’accès conditionnel pour limiter les connexions à haut risque ou inhabituelles.
- Appliquer le principe du moindre privilège en limitant l’accès aux portails, en segmentant les fonctions de réservation et de paiement et en limitant l’exposition des données sensibles de réservation et des données financières.
- Renforcer la sécurité des e-mails en durcissant les règles de filtrage, en bloquant les domaines similaires nouvellement enregistrés et en formant le personnel à considérer les messages évoquant une réclamation et les liens de réservation urgents comme présentant un risque élevé.
- Surveiller les signes de prise de contrôle de compte, notamment les connexions inhabituelles, les réinitialisations de mots de passe, les déplacements improbables et les communications sortantes suspectes adressées aux clients.
- Limiter l’accès aux portails aux appareils gérés ou conformes et désactiver les méthodes d’authentification obsolètes susceptibles de contourner les contrôles de sécurité modernes.
- Établir des règles claires interdisant l’envoi de liens de paiement via les applications de messagerie et exigeant que la vérification des paiements des clients passe uniquement par les canaux officiels de Booking[.]com.
- Tester et mettre régulièrement à jour les plans de réponse aux incidents afin de garantir une détection, un confinement et une communication rapides en cas de compromission d’un compte partenaire.
Ensemble, ces mesures peuvent contribuer à réduire la compromission des comptes partenaires et à limiter l’ampleur potentielle des campagnes de fraude en plusieurs étapes qui ciblent à la fois les hôtels et leurs clients.
Les risques du phishing dopé à l’IA
Cette campagne montre comment les attaquants peuvent tirer parti de relations commerciales de confiance pour développer des opérations de fraude financière.
En compromettant les comptes partenaires des hôtels, ils accèdent à des données de réservation légitimes, ce qui rend les arnaques ultérieures visant les clients plus crédibles. La conclusion plus générale est que la notoriété d’une marque n’empêche pas les attaques fondées sur le vol d’identifiants.
À mesure que les campagnes de phishing utilisent davantage des messages générés par l’IA et une usurpation réaliste de marques, les e-mails et messages de discussion malveillants deviennent plus difficiles à distinguer des communications légitimes pour les employés.
Un langage bien travaillé, des informations contextuelles exactes et une personnalisation automatisée réduisent bon nombre des signaux d’alerte traditionnels sur lesquels le personnel s’appuyait autrefois.
Alors que la tromperie pilotée par l’IA dépasse désormais le cadre des seuls e-mails de phishing, les organisations se tournent vers des outils de détection des deepfakes pour contrer l’usurpation d’identité par synthèse vocale et vidéo.





