Italian Tech

Truffe online

Booking, dopo il furto dei dati aumentano i tentativi di truffa con false richieste di pagamento

Booking, dopo il furto dei dati aumentano i tentativi di truffa con false richieste di pagamento

Non sono i classici messaggi di phishing: i truffatori conoscono nome dell'hotel, date del soggiorno e spesso il numero della prenotazione. Dopo la violazione di dati comunicata da Booking.com la scorsa primavera, gli attacchi sono diventati molto più credibili e sofisticati. Ecco perché non si fermano e quali segnali permettono ancora di smascherarli

3 minuti di lettura

Ricevere un messaggio che sembra arrivare dall'hotel dove trascorreremo le vacanze non è insolito. Molte strutture contattano gli ospiti via WhatsApp o attraverso la chat della piattaforma di prenotazione utilizzata per fornire indicazioni, magari sul check-in veloce, o chiedere informazioni sull'orario di arrivo. Il problema è che oggi i criminali informatici sfruttano proprio questa normalità.

Nelle ultime settimane sono aumentate anche in Italia le segnalazioni di tentativi di truffa ai danni dei clienti di Booking.com, tanto che associazioni dei consumatori come Codici Lombardia hanno chiesto chiarimenti sulla gestione dell'incidente informatico comunicato dalla piattaforma nei mesi scorsi. Anche se in realtà mai del tutto chiarita esattamente nei suoi contorni. Nella diffida inviata a Booking.com, Codici chiede infatti di chiarire quando la società abbia avuto effettiva conoscenza dell'attacco informatico, quanti utenti siano stati coinvolti, quali dati siano stati compromessi e quali misure siano state adottate per impedire il successivo utilizzo fraudolento delle informazioni sottratte. “Vogliamo poi spiegazioni sul fatto che alcuni utenti abbiano ricevuto la comunicazione relativa al furto dei dati pur non avendo prenotazioni attive – ha detto Davide Zanon, Segretario Regionale di Codici - mentre altri, successivamente bersaglio dei tentativi di truffa, non abbiano ricevuto alcun avviso”.

Il timore, anzi la quasi certezza, è che almeno una parte delle informazioni sottratte sia finita nelle mani dei cybercriminali, rendendo le campagne di phishing molto più efficaci proprio perché dispongono di una mole clamorosa di informazioni legate alle prenotazioni, da sfruttare per convincere i clienti a cliccare, pagare caparre o saldi veicolando i soldi nelle proprie casse.

Perché queste truffe sono diverse dal passato

Per anni le frodi legate alle prenotazioni online erano relativamente facili da riconoscere. Arrivavano email generiche che invitavano a confermare una prenotazione inesistente oppure SMS inviati a migliaia di persone senza alcun riferimento concreto e specifico.

Oggi lo scenario è cambiato. In aprile Booking.com ha confermato che soggetti non autorizzati hanno avuto accesso ai dati relativi ad alcune prenotazioni, comprese informazioni come nome del cliente, recapiti, struttura prenotata, date del soggiorno e altri dettagli condivisi con l'albergo. Anche chi scrive ha ricevuto tentativi del genere. L'azienda ha precisato che non risultano compromessi i dati delle carte di pagamento ma è una significativa per quanto magra consolazione: quelle informazioni sono infatti sufficienti per costruire messaggi estremamente credibili. C’è fra l’altro da aggiungere che l’associazione ha presentato una segnalazione al Garante per la protezione dei dati personali chiedendo l'apertura di un'istruttoria così da verificare il rispetto degli obblighi previsti dal Regolamento europeo sulla protezione dei dati (GDPR), l'adeguatezza delle misure di sicurezza e comprovare il collegamento tra il “breach” comunicato dalla piattaforma e la continua campagna di phishing.

Secondo le ricostruzioni disponibili, l'attacco avrebbe preso di mira alcuni partner alberghieri della piattaforma, compromettendo gli account utilizzati dalle strutture ricettive anziché i sistemi centrali di Booking.com. In questo modo gli aggressori hanno potuto ottenere dati reali sulle prenotazioni e usarli per campagne di phishing mirato, una tecnica nota come "spear phishing".

Come funziona la truffa

Lo schema è come quasi sempre in questi casi studiato per creare urgenza e perfino un po’ d’ansia. Sensazioni che riguardano un po’ tutti, in vista delle partenze. Il messaggio arriva via WhatsApp, SMS o email e sembra provenire dall'hotel o dall'assistenza Booking. All'interno compaiono dettagli effettivi: il nome dell'ospite, quello della struttura, il periodo del soggiorno, a volte persino il numero della prenotazione. Il testo avverte che la carta di credito non è stata verificata, che è necessario confermare il pagamento oppure che, senza un intervento immediato, la prenotazione verrà cancellata. Varianti sul tema di questo tipo.

Come sempre in questi casi, però, il link rimanda a una pagina quasi identica a quella ufficiale, dove vengono richiesti i dati della carta di pagamento o le credenziali dell'account. In alcuni casi vengono anche chiesti codici di autenticazione bancaria, consentendo ai truffatori di autorizzare pagamenti o addirittura il conto.

I segnali che devono far scattare il sospetto

Il fatto che il messaggio contenga informazioni corrette non significa che sia autentico. I tempi sono cambiati e anche le contromisure devono essere più solide. Anzi, è proprio questo il principale elemento della truffa.

Bisogna diffidare quando viene richiesto un pagamento tramite un link ricevuto su WhatsApp, SMS o email; viene imposto un termine di poche ore con la minaccia di cancellare la prenotazione (nessuna azienda tratterebbe in questo modo i suoi clienti); si viene invitati a inserire nuovamente i dati della carta già utilizzata per prenotare; il link apre una pagina diversa dal sito ufficiale o con un indirizzo web insolito o, peggio, vengono richiesti codici OTP o autorizzazioni bancarie. Tutto questo, semplicemente, non può accadere. La fretta è l'arma principale dei truffatori: l'obiettivo è impedire alla vittima di verificare la richiesta.

Come verificare se il messaggio è autentico

Il metodo più semplice consiste naturalmente nel non utilizzare mai il link ricevuto. Se arriva una richiesta di pagamento o di conferma o qualche altra creativa invenzione è fondamentale aprire direttamente l'app di Booking.com oppure digitare manualmente l'indirizzo del sito nel browser. Se nella prenotazione non compare alcun avviso, è molto probabile che il messaggio sia fraudolento. In caso di dubbi è consigliabile contattare la struttura utilizzando esclusivamente il numero di telefono presente sul sito ufficiale o sulla piattaforma, o passare dalla chat ufficiale interna a Booking.com, evitando di rispondere ai recapiti contenuti nel messaggio sospetto. La piattaforma ha più volte ricordato che non chiede dati della carta di credito tramite WhatsApp, SMS o telefonate.

Cosa fare se si è cliccato

Se si è aperto il link ma non si sono inseriti dati sensibili, è opportuno cambiare la password dell'account Booking, verificare che non siano presenti accessi anomali e attivare, se disponibile, l'autenticazione a due fattori. Se invece sono stati inseriti i dati della carta o autorizzato un pagamento bisogna contattare immediatamente la banca per bloccare lo strumento di pagamento e segnalare l'accaduto, oltre a denunciare la truffa alla Polizia Postale.

La stagione estiva rappresenta da sempre uno dei periodi preferiti dai cybercriminali che prendono di mira il settore dei viaggi. Quest'anno, però, c'è una differenza sostanziale: grazie a informazioni reali sulle prenotazioni, i messaggi fraudolenti sono molto più convincenti.