新たに発見されたサイバー犯罪キャンペーンが、Booking.comのホテルパートナーとその顧客を標的に、「二重に支払った」と名付けられた巧妙な世界規模のフィッシング攻撃を展開している。
によるとSekoiaの研究者、このキャンペーンは侵害されたホテルのアカウントと高度なソーシャルエンジニアリング技術を利用し、企業と旅行者の双方から金銭をだまし取っている。被害者に気づかれないまま予約料金を二重に支払わせるケースも多い。
「二重に支払った」攻撃の内幕。
Sekoiaのアナリストは、このキャンペーンがホテルのネットワークに侵入して業務用認証情報を窃取した、過去のインフォスティーラー感染に端を発していることを突き止めた。
この窃取された認証情報によって、攻撃者はBooking.comやExpediaなどの予約プラットフォーム上にあるホテルのアカウントへアクセスし、正規のホテルスタッフになりすまして宿泊客に直接連絡できるようになった。
攻撃者は本物の予約情報を使ってメールやWhatsAppのメッセージを送り、正当な連絡だと信じ込ませた。
被害者には「銀行による認証の問題」があるため支払いを再確認する必要があると伝えられ、多くの場合、Booking.comの画面を模倣したフィッシングリンクへ誘導された。
そのリンクは、ロシアに所在するインフラ上でホスティングされ、BulletProofホスティング事業者とみられる組織が運用する不正な決済ポータルへリダイレクトした。
このキャンペーンは2025年4月から活動を続けており、欧州、アジア、北米で宿泊客がだまし取られたとの報告が複数寄せられている。
顧客が銀行情報を入力すると、攻撃者は資金を直接抜き取るか、収集した認証情報をサイバー犯罪フォーラムで販売した。
攻撃の段階。
Sekoiaの分析によると、最初の侵害はホテル管理者に送られた悪意あるメールから始まることが多かった。
これらのメールはBooking.comの通知を装い、ClickFixというソーシャルエンジニアリング手法を悪用するURLを含んでいた。
攻撃はいくつかの段階を経て進行した。
- リダイレクトと偽装:悪意あるリンクは、攻撃者のインフラを隠すため、侵害されたドメインのネットワークを経由してリダイレクトした。
- 偽CAPTCHAの実行:被害者は「認証コマンド」をコピーしてPowerShellに貼り付けるよう促され、知らないうちにマルウェアを実行させられた。
- ペイロードの配信:PowerShellのコマンドは、悪意ある実行ファイルとDLLファイルを含むZIPアーカイブをダウンロードした。これらのファイルがPureRATマルウェアへの感染を開始し、リモートアクセス、キーロギング、データ窃取の機能を与えた。
侵害されたホテルのシステムは、さらなるフィッシングメールの送信や、盗み出した認証情報をBooking.comのエクストラネットログとしてアンダーグラウンドフォーラムで販売するために利用された。
活発化するサイバー犯罪エコシステム。
研究者らは、ホスピタリティ業界の悪用に特化した、非常に組織化されたサイバー犯罪市場を確認した。
LolzTeamやExploit[.]inなどのロシア語圏フォーラムでは、サイバー犯罪者が盗み出したBooking.comの認証情報、フィッシングキット、侵害されたアカウントの真正性を検証するログチェッカーを公然と売買している。
moderator_bookingとして知られるユーザーを含む一部の攻撃者は、Booking.com、Expedia、Airbnbのアカウントへのアクセスを売買するサービスを宣伝している。
これらのログ――マルウェアによって収集された認証情報、Cookie、システムデータの一式――は、アカウントの価値や予約数に応じて、30ドルから5,000ドル超で販売されることがある。
この拡大するエコシステムは、旅行プラットフォームを標的とするサイバー詐欺がプロ化していることを示しており、銀行や暗号資産の窃取で見られる傾向を反映している。
PureRATマルウェアの役割。
技術面では、PureRAT(PureHVNC)が永続化とリモート制御の維持に中心的な役割を果たしている。
Malware-as-a-Service(MaaS)ツールとして販売されているPureRATは、システム全体へのアクセス、Webカメラとマイクによるキャプチャー、認証情報の窃取、ファイルの持ち出しを可能にする。
展開されると、暗号化されたTCP/TLS接続を介してコマンド・アンド・コントロールサーバーと通信し、システム情報、ウイルス対策ソフトの状態、スクリーンショットなどの被害者データを送信する。
モジュール式のプラグインシステムにより、攻撃者は必要に応じて機能を拡張できる。リモートデスクトップツール、データ窃取モジュール、ファイルレス永続化のためのインメモリー実行ツールなどを読み込める。
より強固な防御の構築。
「二重に支払った」のような攻撃から身を守るには、予防、検知、対応にまたがる多層的なセキュリティアプローチが必要だ。組織が取れる対策には、次のようなものがある。
- 強化すべきアクセス制御:管理者アクセスを制限し、多要素認証(MFA)を有効にして、侵害された認証情報を速やかに無効化する。
- フィッシングについてスタッフを訓練:偽のBooking.comメッセージを見分け、安全でないリンクやコマンドを避けるよう従業員に教える。
- 異常を監視:エンドポイントツールを使い、不審なPowerShell、レジストリ、DLLの活動を検知する。
- 連携を見直す:APIとデータ接続を監査し、最小権限アクセスを徹底する。
- メールとネットワークを保護:SPF、DKIM、DMARCを有効にし、管理者システムをゲストWi-Fiから分離する。
- 活用すべき脅威インテリジェンス:PowerShellとSysmonのルールを適用し、ファイルやレジストリの異常な挙動を検知する。
これらの対策は、同様の攻撃に対するリスクを低減し、サイバーレジリエンスの構築に役立つ。
旅行業界への脅威が拡大。
「二重に支払った」キャンペーンは、犯罪グループが世界規模のプラットフォームへの信頼を武器にし、ホスピタリティ業界を標的にしている実態を浮き彫りにしている。
Sekoiaは、このようなキャンペーンが近いうちに消える可能性は低いと警告している。
インフォスティーラーのマルウェアと盗まれた認証情報が安価で入手しやすい状態にある限り、サイバー犯罪者は人為的ミスと自動化された信頼システムが交差する領域を悪用し続けるだろう。
このようなデジタルの信頼の悪用が拡大していることは、ゼロトラストアプローチを採用することが不可欠である理由を示している。

