База данных Booking.com попала к мошенникам

База данных Booking.com попала к мошенникам

Пользователи сайта онлайн-бронирований отелей Booking.com столкнулись с мошенниками, которые используют похищенную базу данных о реальных заказах. Сразу несколько российских пользователей Booking.com сообщили о том, что в начале октября на их адреса электронной почты пришли письма от злоумышленников.

В них неизвестные просили внести стопроцентную предоплату за забронированные ранее номера, хотя это противоречило условиям заказа. При этом в письмах указывались данные о реальных бронированиях: даты, сроки проживания и названия отелей, пишет lenta.ru.

При изучении предоставленной клиентами сервиса переписки выяснилось, что доменные имена, которые использовали злоумышленники для рассылки писем, не имеют отношения к почтовым серверам ни Booking.com, ни отелей, от имени которых требовали предоплаты.

Так, несколько писем, полученные пользователями 2 октября этого года, были отправлены с доменных имен, зарегистрированных лишь несколькими днями ранее — 29 сентября и 20 сентября. Это типично для фишинга — мошеннического приема, когда у потенциальной жертвы выманивают деньги с помощью обманных электронных писем.

Стоит отметить, что письма от имени Booking.com приходили с адресов @booking-shvu.com и @reservation-status.com, тогда как сервис использует адреса формата @booking.com.

В пресс-службе Booking.com сообщили, что компании известно о фишинговых атаках с использованием поддельных почтовых адресов. По данным сервиса, атаки затронули небольшое количество партнерских отелей. «Мы ужесточили меры безопасности для того, чтобы быстро обнаружить проблему и защитить личную информацию и интересы всех пользователей и партнеров Booking.com», — отметили в компании.

В Booking.com подчеркнули, что сервис компенсирует потери, которые несут обманутые партнеры или клиенты. Кроме того, компания сотрудничает с банками в вопросах заморозки счетов мошенников в случаях, когда это возможно, а также взаимодействует с органами правопорядка и содействует властям в расследовании подобных инцидентов.

Нынешняя фишинговая атака на Booking.com далеко не первая. В октябре 2014 года мошенникам уже удавалось завладеть базой пользователей Booking.com. Так же, как и сейчас, они рассылали письма с требованиями оплатить забронированные номера. В прошлый раз пользователи получали письма с адресов @booking-bvu.com.

Buhtrap RAT снова охотится на российских бухгалтеров через рекламу в поиске

Специалисты «Эфшесть/F6» обнаружили новую кампанию по распространению трояна для удалённого доступа — Buhtrap RAT. Злоумышленники не стали изобретать велосипед: они снова заманивают бухгалтеров и юристов на поддельные профессиональные сайты, которые продвигают через рекламу в поисковой выдаче.

Свежая приманка копирует легитимный ресурс «Главная книга бухгалтера». Пользователь приходит туда за нужным документом, нажимает кнопку скачивания, а вместо безобидного файла получает ZIP-архив с вредоносной нагрузкой.

Подменой занимается JavaScript-код: он перехватывает запрос и генерирует ссылку на архив, имя которого составляется из текущих даты и времени. Внутри жертву ждёт исполняемый файл с названием вроде Obrazets dokumenta pod indeksom 1.exe.


После запуска Buhtrap RAT закрепляется в системе и связывается с командным сервером злоумышленников. Троян позволяет удалённо управлять заражённым компьютером и используется в атаках на российские организации.

В «Эфшесть/F6» отметили, что сама цепочка заражения почти не изменилась по сравнению с предыдущей кампанией: атакующие в основном обновили сетевую инфраструктуру.


Buhtrap известен с 2014 года как вредоносная программа и название преступной группировки. После публикации исходного кода в 2016 году троян разошёлся по рукам разных финансово мотивированных киберпреступников.

Среди выявленных доменов-приманок — glavaudit[.]org, buhotchet[.]com и audit24[.]org. Пользователям стоит внимательно проверять адрес сайта и не запускать EXE-файлы, которые маскируются под документы.

RSS: Новости на портале Anti-Malware.ru