Хакери масово викрадають особисті дані користувачів Booking.com
Глобальний сервіс бронювання житла Booking.com офіційно підтвердив масштабний витік конфіденційних даних своїх клієнтів. Зловмисники отримали несанкціонований доступ до імен, електронних адрес, номерів телефонів та деталей бронювань, які тепер використовуються в шахрайських атаках. Про це повідомив TechCrunch 13 квітня.
Масштаби витоку та нехтування прозорістю
У своїх електронних повідомленнях компанія проінформувала клієнтів, що «неуповноважені треті особи» могли отримати доступ не лише до базових контактних даних, а й до всієї інформації, якою мандрівники обмінювалися безпосередньо з готелями через платформу.
Офіційний представник Booking.com, Кортні Кемп, підтвердила наявність проблеми, зазначивши, що після виявлення підозрілої активності компанія «вжила заходів для локалізації інциденту» та оновила PIN-коди для скомпрометованих бронювань. Однак платформа, на якій з 2010 року було здійснено 6,8 мільярда бронювань, явно уникає прозорості. Керівництво відмовилося відповісти на запитання журналістів щодо точної кількості постраждалих користувачів. Єдине, що компанія повідомила виданню The Guardian, так це те, що хакери нібито не отримали доступу до фінансової інформації.
Фішинг на новому рівні
Кіберзлочинці вже активно використовують викрадені бази даних. Один із постраждалих користувачів розповів, що отримав фішингове повідомлення у WhatsApp за кілька тижнів до офіційного визнання Booking.com. Злочинці діяли дуже переконливо, використовуючи реальні деталі бронювання та точні особисті дані. Це свідчить про те, що метою атаки є не лише збір даних, а й їх швидка монетизація через соціальну інженерію, коли клієнтів обманом змушують переказувати гроші «готельєрам» або переходити за шкідливими посиланнями.
Системні вразливості партнерів та історія штрафів
Попри спроби Booking.com зменшити свої репутаційні втрати, архітектура платформи має давню системну проблему — низький рівень кібербезпеки у самих готелів-партнерів. Зловмисники часто не ламають сервери Booking.com, а атакують комп'ютери на ресепшені готелів. Як повідомлялося ще у 2024 році, хакери масово інфікували системи реєстрації готелів споживчим шпигунським програмним забезпеченням, яке робило скріншоти адміністративної панелі Booking.com, коли туди заходив персонал.
Цей інцидент далеко не перший. За даними відкритих реєстрів, у 2021 році нідерландський регулятор конфіденційності (DPA) оштрафував компанію на 475 000 євро за запізніле повідомлення про витік даних більше ніж 4000 осіб. Тоді хакери також діяли через крадіжку логінів співробітників готелів в Об'єднаних Арабських Еміратах, щоб отримати доступ до системи.



