Une campagne de cybercriminalité récemment découverte cible les partenaires hôteliers de Booking.com et leurs clients dans le cadre d’une opération mondiale d’hameçonnage sophistiquée baptisée « J’ai payé deux fois ».
Selon les chercheurs de Sekoia, cette campagne exploite des comptes d’hôtels compromis et des techniques d’ingénierie sociale avancées pour escroquer les entreprises comme les voyageurs, en convainquant souvent les victimes de payer leur réservation deux fois à leur insu.
L’attaque « J’ai payé deux fois »
Les analystes de Sekoia ont fait remonter la campagne à des infections antérieures par des voleurs d’informations, qui se sont infiltrés dans les réseaux hôteliers et ont dérobé des identifiants professionnels.
Ces identifiants volés ont permis aux acteurs malveillants d’accéder aux comptes des hôtels sur des plateformes de réservation comme Booking.com et Expedia, afin d’usurper l’identité de membres légitimes du personnel hôtelier et de contacter directement les clients.
Les attaquants ont envoyé des e-mails ou des messages WhatsApp contenant de véritables informations de réservation, créant une impression de légitimité convaincante.
Les victimes étaient informées qu’un « problème de vérification bancaire » les obligeait à confirmer à nouveau leur paiement, souvent via un lien d’hameçonnage conçu pour imiter l’interface de Booking.com.
Le lien redirigeait vers un portail de paiement frauduleux hébergé sur une infrastructure située en Russie et exploitée par un fournisseur d’hébergement BulletProof présumé.
Cette campagne est active depuis avril 2025 et plusieurs cas de clients escroqués ont été signalés en Europe, en Asie et en Amérique du Nord.
Une fois les coordonnées bancaires saisies par les clients, les attaquants exfiltraient directement les fonds ou revendaient les identifiants collectés sur des forums de cybercriminalité.
Les différentes étapes de l’attaque
L’analyse de Sekoia a révélé que la compromission initiale provenait souvent d’e-mails malveillants envoyés aux administrateurs des hôtels.
Ces e-mails imitaient des notifications de Booking.com et contenaient des URL qui exploitaient une technique d’ingénierie sociale ClickFix.
L’attaque s’est déroulée en plusieurs étapes :
- Redirection et tromperie : Le lien malveillant transitait par un réseau de domaines compromis afin de dissimuler l’infrastructure de l’attaquant.
- Exécution d’un faux CAPTCHA : Les victimes étaient invitées à copier-coller une « commande de vérification » dans PowerShell, exécutant ainsi involontairement un logiciel malveillant.
- Diffusion de la charge utile : La commande PowerShell téléchargeait une archive ZIP contenant un exécutable malveillant et des fichiers DLL. Ces fichiers déclenchaient l’infection par le maliciel PureRAT, donnant des capacités d’accès à distance, d’enregistrement des frappes et d’exfiltration de données.
Une fois compromis, les systèmes hôteliers servaient à envoyer d’autres e-mails d’hameçonnage ou à vendre les identifiants volés sous forme de journaux de l’extranet Booking.com sur des forums clandestins.
Un écosystème de cybercriminalité florissant
Les chercheurs ont découvert un marché de la cybercriminalité hautement organisé, spécialisé dans l’exploitation du secteur hôtelier.
Sur des forums russophones comme LolzTeam et Exploit[.]in, les cybercriminels échangent ouvertement des identifiants Booking.com volés, des kits d’hameçonnage et des vérificateurs de journaux capables de valider l’authenticité des comptes compromis.
Certains acteurs malveillants, dont un utilisateur connu sous le nom de moderator_booking, proposent des services d’achat ou de vente d’accès à des comptes Booking.com, Expedia et Airbnb.
Ces journaux — des ensembles d’identifiants, de cookies et de données système collectés par des logiciels malveillants — peuvent se vendre entre 30 et plus de 5 000 dollars, selon la valeur du compte et le volume de réservations.
Cet écosystème en plein essor témoigne de la professionnalisation de la fraude informatique visant les plateformes de voyage, dans un phénomène qui rappelle les tendances observées dans le vol de données bancaires et de cryptomonnaies.
Le rôle du maliciel PureRAT
Sur le plan technique, PureRAT (PureHVNC) joue un rôle central dans le maintien de la persistance et du contrôle à distance.
Vendu comme un outil de maliciel en tant que service (MaaS), PureRAT permet d’accéder intégralement au système, de capturer les images de la webcam et le son du microphone, de voler des identifiants et d’exfiltrer des fichiers.
Une fois déployé, il communique avec des serveurs de commande et de contrôle via des connexions TCP/TLS chiffrées, en envoyant des données sur la victime telles que les informations système, l’état de l’antivirus et des captures d’écran.
Son système de modules complémentaires permet aux attaquants d’étendre ses fonctionnalités à la demande — en chargeant des outils de bureau à distance, des modules de vol de données ou des exécuteurs en mémoire assurant une persistance sans fichier.
Renforcer la défense
Se défendre contre des opérations comme « J’ai payé deux fois » nécessite une approche de sécurité à plusieurs niveaux, couvrant la prévention, la détection et la réponse. Les organisations peuvent notamment prendre les mesures suivantes :
- Renforcer les contrôles d’accès : Limitez l’accès administrateur, activez l’authentification multifacteur et révoquez rapidement les identifiants compromis.
- Former le personnel à l’hameçonnage : Apprenez aux employés à repérer les faux messages de Booking.com et à éviter les liens ou commandes dangereux.
- Surveiller les anomalies : Utilisez des outils de protection des terminaux pour détecter les activités suspectes liées à PowerShell, au registre ou aux DLL.
- Examiner les intégrations : Auditez les API et les connexions de données afin d’imposer un accès à privilèges minimaux.
- Sécuriser les e-mails et les réseaux : Activez SPF, DKIM et DMARC ; séparez les systèmes d’administration du Wi-Fi destiné aux clients.
- Utiliser l’intelligence sur les menaces : Appliquez des règles PowerShell et Sysmon pour signaler les comportements anormaux au niveau des fichiers ou du registre.
Ces mesures contribuent à réduire les risques et à renforcer la cyberrésilience face à des attaques similaires.
Une menace croissante pour le secteur du voyage
La campagne « J’ai payé deux fois » montre comment les groupes criminels détournent la confiance accordée aux plateformes mondiales et ciblent le secteur hôtelier.
Sekoia avertit que ces campagnes ne sont pas près de disparaître.
Tant que les logiciels malveillants voleurs d’informations et les identifiants volés resteront peu coûteux et facilement accessibles, les cybercriminels continueront d’exploiter le point de rencontre entre l’erreur humaine et les systèmes automatisés fondés sur la confiance.
La multiplication de ces abus de la confiance numérique souligne pourquoi l’adoption d’une approche zero-trust est essentielle pour limiter les accès, vérifier chaque connexion et contenir les compromissions avant leur propagation.

