新たなフィッシングキャンペーンがBooking[.]comへの信頼を悪用し、ホテルのパートナーから認証情報を盗み出したうえで、何も知らない旅行者をだましている。
この複数段階の攻撃は、ホテルスタッフに巧妙な「苦情」メールを送るところから始まり、最終的にはWhatsApp経由で宿泊客に直接、不正な支払い要求を送る。
「このインシデントの主な動機は金銭詐欺であり、ホテル企業とホテル顧客という2つの被害者を順番に狙っている」とBridewellの研究者は述べた。
Booking.comフィッシングキャンペーンの仕組み
ホテルや旅行事業者にとって、このキャンペーンは単なる通常のフィッシング攻撃ではない。信頼されたパートナーのアカウントを侵害し、そこから顧客との関係を悪用するよう設計された、体系的な複数段階の詐欺活動だ。
攻撃者はまず正規のBooking[.]comパートナーポータルにアクセスし、後に宿泊客を狙うために利用できる実際の予約データを入手する。
このキャンペーンは3段階で展開される。
第1段階:フィッシングメールの送信
攻撃は、ホテルの予約用またはサポート用の受信トレイにフィッシングメールを送るところから始まる。
これらのメッセージは通常、宿泊客からの苦情や予約の問題、客室に関する問い合わせに言及し、スタッフにリンクをクリックして内容を確認するよう促す。
メール本文では正規のリンクに見えるが、受信者は攻撃者が管理するインフラへリダイレクトされる。
メッセージは標準的なBooking[.]comの通信を模倣するよう作られており、忙しいスタッフが送信元を確認せず対応する可能性を高めている。
第2段階:パートナー認証情報の窃取とアカウント乗っ取り
ホテル従業員がリンクをクリックすると、偽のBooking[.]comパートナーログインページへ誘導される。
攻撃者は、正規のワークフローを精巧に模倣する類似ドメインやリダイレクトチェーンを利用する。
場合によっては、国際化ドメイン名(IDN)のホモグラフ技法を使い、「booking」という語の一部をキリル文字に置き換えて、見た目は本物らしい悪意あるドメインを作り出す。
URLにはさらにcomplaint?optoken=などのパラメーターも含まれ、正当なものに見せかけている。
フィッシングキットは偽ポータルに入力された認証情報を収集し、攻撃者はそれを使って実際のBooking[.]comパートナーアカウントにアクセスする。
研究者は、防御回避の仕組みも組み込まれていることを確認した。ホスティングインフラは訪問者のフィンガープリントを取得し、フィッシングページを表示する前に検証チェックを実行する。
特定の条件を満たさない場合、サイトはホテル清掃とは無関係なウェブサイトなど、無害な偽コンテンツを表示して検出を回避する。
チェックに合格すると、被害者は偽装されたbooklingサブドメイン上にホストされた不正なサインインページへ誘導される。このページではトークン化されたログインパスが使われ、「booking」の「i」が「l」に置き換えられている。
第3段階:宿泊客を狙った決済詐欺
パートナーアカウントの侵害に成功すると、攻撃者は顧客へと標的を移す。
乗っ取ったアカウントから入手した正規の予約情報を使い、実際の予約内容に言及した説得力のあるWhatsAppメッセージを宿泊客に送り、支払いの確認や問題解決を急がせる。
被害者は、Booking[.]comによく似た決済ポータルへリダイレクトされる前に、CloudflareのCAPTCHAページを経由させられることが多い。
この追加の手順によって本物らしさが増す。偽の決済ページに到達すると、宿泊客は気づかないまま決済カード情報などの機密データを送信してしまい、攻撃者はそれを金銭詐欺に利用できる。
このキャンペーンは実際に活動中であり、研究者は、顧客を狙う同様のフィッシングキットとWhatsApp経由の配信手法をI Paid Twiceキャンペーンでも確認した。
フィッシングのリスクを低減する
ホテルや旅行関連組織は、アカウント乗っ取りと、それに続く宿泊客への詐欺のリスクを減らすため、先手を打って対策を講じるべきだ。
このキャンペーンはソフトウェアの脆弱性ではなく、侵害されたパートナー認証情報に依存しているため、IDとアクセス制御の強化が重要になる。
- すべてのBooking[.]comパートナーアカウントでMFAを強制し、リスクの高いログインや異常なログインを制限する条件付きアクセス制御を導入する。
- 最小権限の原則を適用し、ポータルへのアクセスを制限し、予約機能と決済機能を分離するとともに、機密性の高い予約データや財務データの露出を抑える。
- 強化し、メールセキュリティのフィルタリングルールを厳格化して、新たに登録された類似ドメインをブロックし、トレーニングを実施して、苦情を装ったメッセージや緊急性を訴える予約リンクを高リスクとして扱うようスタッフに徹底する。
- 監視しアカウント乗っ取りの兆候を、不審なサインイン、パスワードリセット、不自然な旅行活動、宿泊客への不審な送信メッセージなども含めて確認する。
- ポータルへのアクセスを管理対象または準拠デバイスに限定し、最新のセキュリティ制御を回避しかねないレガシー認証方式を無効にする。
- チャットアプリで決済リンクを送ることを禁止する明確なポリシーを策定し、宿泊客による支払いの確認は公式のBooking[.]comチャネルのみで行うよう求める。
- 定期的にテストと更新を行い、インシデント対応計画を整備して、パートナーアカウントが侵害された場合に迅速な検知、封じ込め、連絡ができるようにする。
これらの対策を組み合わせることで、パートナーアカウントの侵害を減らし、ホテルと宿泊客の双方を狙う複数段階の詐欺キャンペーンによる被害の拡大を抑えられる。
AIを活用したフィッシングのリスク
このキャンペーンは、攻撃者が信頼されたビジネス関係を悪用し、金銭詐欺を拡大できることを示している。
ホテルのパートナーアカウントを侵害することで、攻撃者は正規の予約データにアクセスでき、その後の顧客向け詐欺をより本物らしく見せられる。ここから得られる教訓は、ブランドの知名度が認証情報を狙う攻撃を防ぐわけではないということだ。
フィッシングキャンペーンでますますAIが生成したメッセージや現実的なブランド偽装が使われるようになり、悪意あるメールやチャットメッセージを正規の通信と見分けることが従業員にとって難しくなっている。
巧みに作られた文章、正確な文脈情報、自動化されたパーソナライズにより、かつてスタッフが頼りにしていた従来の危険信号の多くが目立たなくなっている。
AIを駆使した欺瞞がフィッシングメールだけにとどまらず広がる中、組織はディープフェイク検出ツールを導入し、合成音声や合成動画によるなりすましに対抗している。

