El sector hotelero se ha convertido en un objetivo cada vez más atractivo para los ciberdelincuentes por el elevado volumen de información que gestiona y por su dependencia de plataformas digitales para las reservas, los pagos y la atención al cliente. España, además, ocupa una posición destacada en el turismo internacional y cuenta con una amplia planta hotelera, lo que convierte a los establecimientos en un objetivo especialmente relevante para los ataques dirigidos.
En este contexto, Bitdefender ha identificado dos nuevas campañas de phishing dirigidas contra hoteles y otros establecimientos de alojamiento. A diferencia de las estafas tradicionales que buscan engañar directamente a los viajeros, estas campañas tienen como objetivo al propio establecimiento y, en concreto, a sus empleados.
Con el análisis de la marca se pone de manifiesto un cambio en las tácticas utilizadas: si anteriormente había documentado campañas en las que los delincuentes suplantaban la identidad de hoteles a través de WhatsApp para estafar a sus huéspedes, ahora el objetivo son los trabajadores de los establecimientos.
Para conseguirlo, los atacantes recurren a situaciones perfectamente habituales en la actividad diaria de un hotel: problemas con una reserva, cancelaciones, solicitudes de facturas, consultas sobre necesidades especiales o peticiones relacionadas con medidas de accesibilidad para personas mayores. El objetivo es que el mensaje pase desapercibido entre el elevado volumen de comunicaciones que reciben los establecimientos.
Suplantación de clientes
La primera campaña identificada por Bitdefender suplanta la identidad de un cliente que asegura no poder completar una reserva online. El correo recibido por el hotel incorpora un enlace que conduce al empleado hasta una página maliciosa, presentada como un espacio en el que debe consultar documentación relacionada con el pago o con la identidad del supuesto cliente.
La estrategia aprovecha así un proceso habitual dentro de la gestión de reservas y busca que el empleado interactúe con el enlace sin sospechar que se trata de una comunicación fraudulenta.
La segunda campaña resulta especialmente relevante por el uso de la técnica conocida como ClickFix, mediante la cual los ciberdelincuentes consiguen que sea el propio usuario quien ejecute el código malicioso.
En este caso, los atacantes suplantan las notificaciones de Booking.com dirigidas a los establecimientos. El mensaje incluye un enlace que lleva a una página de verificación falsa de la plataforma y muestra un CAPTCHA que aparenta formar parte del proceso de validación.
Sin embargo, en lugar de limitarse a resolver el CAPTCHA, se indica al empleado que pulse Windows + R, pegue un contenido determinado y pulse Intro. Al seguir estas instrucciones, el trabajador termina ejecutando un comando de PowerShell que descarga malware en el equipo.
Esta técnica puede utilizarse para distribuir diferentes tipos de amenazas, entre ellas programas diseñados para robar información y troyanos.
El empleado, nuevo vector de ataque
Uno de los elementos más significativos de esta campaña es que no se basa en explotar una vulnerabilidad del software utilizado por el hotel. El ataque utiliza la ingeniería social para conseguir que el propio empleado ejecute el código malicioso.
Esto significa que medidas de seguridad tradicionales, como la instalación de parches, no son suficientes por sí solas para evitar este tipo de amenazas. El factor humano se convierte en un elemento clave de la cadena de ataque y obliga a los establecimientos a reforzar tanto la formación de sus empleados como los mecanismos de protección capaces de detectar comportamientos sospechosos.
El problema adquiere especial importancia en el sector hotelero, donde los trabajadores manejan diariamente reservas, datos de clientes, información de pagos y comunicaciones procedentes de múltiples plataformas. La presión por responder con rapidez a las peticiones de los huéspedes puede favorecer que un mensaje fraudulento resulte más creíble.
Las campañas identificadas por Bitdefender han afectado principalmente a hoteles de Suiza, Reino Unido, Vietnam, Italia, Irlanda y Estados Unidos. Por el momento, la compañía no ha podido confirmar la autoría de ninguna de las dos operaciones.
















































