Введение
Цель поста — рассказать о своём опыте и лишний раз напомнить, как важно быть бдительным в условиях постоянно появляющихся новых схем мошенничества.
Все мы уже давно привыкли к массовому сливанию персональных данных (кстати, недавно был интересный пост про то, как это минимизировать) и, как следствие, низкосортному скаму вроде звонков от сотрудников службы безопасности банка/старшего лейтенанта восьмого отдела полиции/социальных опросов, сообещний с просьбами занять денег от друзей в ВК, СМСок мамам о попадании в аварию, письмах на почту о выигрыше в лотерею, якобы ошибшихся номером эффектных азиатках в мессенджерах с последующим вовлечением в баснословные инвестиционные проекты и т.п.
Но сегодня я бы хотел рассказать про довольно необычный тип мошенничества, с которым я ещё не сталкивался.
Ситуация
Как вы могли догадаться из названия, речь пойдёт про Booking.com.
Недавно я забронировал отель с возможностью бесплатной отмены. Обычно, в таких случаях просят добавить данные банковской карты, чтобы гарантировать оплату штрафа, если срок бесплатной отмены пройдёт, а до объекта размещения вы так и не доедете (в редких случаях её не просят вообще, а один раз у меня было даже такое, что снимали оплату сразу, но при отмене в бесплатный период возвращали деньги — но сейчас не об этом), что я и сделал. Бронь успешно подтвердилась, мне пришло письмо на почту — в общем, ничего необычного.
И тут сегодня я с удивлением получаю уведомление от Букинга о новом сообщении от моего отеля. Открываю и вижу:
На первый взгляд как будто бы ничего не предвещает беды: мне пишет реально мой отель в официальном приложении Букинга. Казалось бы, в чём подвох?
Маркеры
По мере прочтения сообщения начинаю что-то подозревать:
- Во-первых, странно, что оно приходит спустя несколько дней после брони, потому что если объекты размещения и присылают сообщения, то сразу после подтверждения.
- Во-вторых, довольно странный тон. Обычно как минимум во вступлении отели всё же куда более вежливы и пишут что-то вроде «спасибо, что выбрали нас» и бла-бла-бла, а не начинают сообщения с требований и угрозы безвозвратно отменить бронь при отсутствии подтверждения.
- В-третьих, зачем мне переходить по какой-то там ссылке, если все данные уже есть в моей брони, и при необходимости отель может произвести оплату с указанной карты? За многолетний опыт использования букинга я ни с чем подобным не сталкивался.
- Ну и наконец, что всегда бросается в глаза в подобных случаях и является самым верным маркером скама, — собственно, ссылка, явно не имеющая ничего общего с официальным сайтом.
Анализ
Уведомив службу поддержки Букинга о подозрительном сообщении, я решил немного полюбопытствовать.
Для начала анализирую домен на нескольких сервисах:
Надо признать, что практически никто из них не посчитал ссылку небезопасной (кроме что-то заподозривших seclookup, узнать подробности у которых не представилось возможным, потому что даже для бесплатного использования надо забукать звонок с ними). Позже выясняю возможную причину отсутствия домена в чёрных списках:
И наконец, вооружившись всякими ВПНами, торами и прочими инкогнито, я-таки решил открыть её с резервного компа:
Надо признать, визуально сделано очень похоже, есть даже заботливая поддержка:
Можно было бы пойти дальше и проверить, насколько эти горе-хакеры сами защищаются от различных уязвимостей, но не хотелось особо тратить на это время, да и задача больше была в том, чтоб предостеречь других от подобного рода разводов.
Кстати, спустя некоторое время я уже получил новое сообщение от отеля:
Заключение
Конечно, не нужно быть семи пядей во лбу, чтобы распознать скам в этой ситуации, но лично для меня обнаружить его на Букинге было довольно удивительным. Поэтому этой короткой историей лишний раз хотелось бы напомнить всем, что мошенничество не ограничивается привычными для нас примитивными схемами и распространяется на всё большие сервисы, приложения и сферы. Будьте бдительны!
P.S. Может быть кто-то сталкивался с чем-то подобным конкретно на Букинге или в других приложениях? Буду рад, если поделитесь в комментариях.
Вы будете смеяться, но это произошло снова, второй раз за неделю, теперь уже с другим отелем))
На этот раз ребята как будто бы прониклись моей предъявой про тон из второго пункта списка маркеров.
Написал самому отелю, регистратору и Букингу, жду реакции.
А что сам Букинг тебе ответил на это? Дыра-то конских масштабов вообще. По-хорошему надо в чате не разрешать вообще никаких ссылок.
А давайте пригласим в тред одноклубников, работающих в Booking.com?
Я вот нашел по запросу https://vas3k.club/people/?query=booking.com&country= несколько менеджеров, вдруг кто-то откликнется и что-то интересное скажут о ситуации?
@ukaoneseven, @timurnav, @deezy
Полгода назад мы пытались забронировать квартиру в Ереване на букинге и насмотрелись на кучу видов скама.
По итогам я сначала подумала, что это местные особенности. Но потом мне объяснили, что с тех пор, как букинг стал брать комиссию в 20%, примерно все стали "оптимизировать" свою с ним работу. Ушла, в общем, эпоха, кажется.
О, был аналогичный случай месяц назад. Сейчас только поняла, что надо было написать пост, а не просто друзей по чатикам предупредить.
Написала отелю, отель написал, что их взломали, позже в переписке сказали, что очень много отелей в Стамбуле зацепило в сентябре. Букинг прислал отписку.
С недавних пор завел привычку брать фотографии квартиры из листинга букинга и искать их в гугле поиском картинок.
Однажды спасло от крутой схемы в Париже, когда на картинках была сладкая квартира за хорошую цену, но на деле это были фотографии с какого-то то ли мебельного салона, то ли агентства по продаже квартир совсем в другом месте. Предполагаю, что на месте либо не было бы квартиры вообще, и пришлось бы искать размещение с букингом уже сидя на чемоданах посреди Парижа, либо была бы какая-нибудь дыра, вместо того, что видел на фото.
Я так понял, что злоуомышленники просто получили доступ к бизнес-аккаунту самого отеля? А потом сам отель уже вернул управление?
В подобных сервисах бизнес-пользователи не особо ответственно относятся к безопасности. Несложные пароли, расшаренные на кучу сотрудников(иногда лаже не меняют после увольнения кого-нибудь).
Booking конечно мог б разрешать переходы только на верифицированный им домены, что точно повысило б безопасность.
У авито подобная проблема была, там это частично решили блокировкой всех ссылкок в сообщениях, насколько я помню.
Прямо сейчас разбираюсь с похожим кейсом. Бронировал в Ереване. Вся переписка была внутри букинга. Перевёл деньги сам через СБП. Потом меня сам букинг с сожалением уведомил, что такого места размещения больше не существует.
Трагедия в трёх актах.
Акт 1. Вежливое приветствие.
Акт 2. Перевод денег.
A few moments later.
Акт 3. Сожаления.
Недавно бронировал дорогой отель через букинг. В самом букинге написано, что отель по полной предоплате и нужно привязать карту. После привязки карты и брони букинг деньги не снял, но от отеля пришло письмо в лс и на email со ссылкой на оф.сайт отеля с просьбой оплатить на сайте. Тоже боялся такого вида скама, вдруг действительно мошенники написали, долго все перепроверял, но в итоге оказалось, что все ок. Первый раз сталкивался с такой схемой, обычно сам букинг снимает деньги, но оказалось что и такое бывает. Так что сам способ скама может очень хорошо «зайти» тем кто часто бронирует и периодически сталкивался с вариантом оплаты на сайте отеля.
Один в один была ситуация неделю назад, точно так же был удивлен, что прям с букинга сообщение пришло!
В прошлом году останавливался в Барселоне и пришло вот такое сообщение на букинге от отеля
Мол, карта у вас только для подтверждения, а платить надо вот тут, и ссылка
Я оплатил, потому что в бронировании было указано, что оплата будет взята напрямую отелем
Все в итоге прошло хорошо
Возможно, какой-то локальный прикол испанских отелей?
В Армении у одного отеля видел такое же недавно
Аналогичное произошло со мной и моей девушкой на прошлой неделе. Они даже на нормальном немецком написали, так как бронили в Гамбурге:
Подозрения вызвали странная ссылка и "Rezeption" в конце. Несмотря на то, что они запарились вставить настоящее имя заказчика, но почему-то не добавили имя отеля и тупо вставили Rezeption
Тоже самое недавно было у подруги. Правда накануне я как раз видела про такой кейс, так что она была уже настороже и сразу разобралась, что к чему.
Так, мне тоже прилетело, правда, от агоды.
горе-хакер беспалевно оставил свои банковские реквизиты с именем и фамилией.
вопрос: куда их передать, чтобы наверняка?)
Недавно отель тупо не отвечал неделю на просьбы подтвердить бронь. А затем написал generic сообщение с просьбой перевести общение в вацап, кек.