База данных Booking.com попала к мошенникам

База данных Booking.com попала к мошенникам

Пользователи сайта онлайн-бронирований отелей Booking.com столкнулись с мошенниками, которые используют похищенную базу данных о реальных заказах. Сразу несколько российских пользователей Booking.com сообщили о том, что в начале октября на их адреса электронной почты пришли письма от злоумышленников.

В них неизвестные просили внести стопроцентную предоплату за забронированные ранее номера, хотя это противоречило условиям заказа. При этом в письмах указывались данные о реальных бронированиях: даты, сроки проживания и названия отелей, пишет lenta.ru.

При изучении предоставленной клиентами сервиса переписки выяснилось, что доменные имена, которые использовали злоумышленники для рассылки писем, не имеют отношения к почтовым серверам ни Booking.com, ни отелей, от имени которых требовали предоплаты.

Так, несколько писем, полученные пользователями 2 октября этого года, были отправлены с доменных имен, зарегистрированных лишь несколькими днями ранее — 29 сентября и 20 сентября. Это типично для фишинга — мошеннического приема, когда у потенциальной жертвы выманивают деньги с помощью обманных электронных писем.

Стоит отметить, что письма от имени Booking.com приходили с адресов @booking-shvu.com и @reservation-status.com, тогда как сервис использует адреса формата @booking.com.

В пресс-службе Booking.com сообщили, что компании известно о фишинговых атаках с использованием поддельных почтовых адресов. По данным сервиса, атаки затронули небольшое количество партнерских отелей. «Мы ужесточили меры безопасности для того, чтобы быстро обнаружить проблему и защитить личную информацию и интересы всех пользователей и партнеров Booking.com», — отметили в компании.

В Booking.com подчеркнули, что сервис компенсирует потери, которые несут обманутые партнеры или клиенты. Кроме того, компания сотрудничает с банками в вопросах заморозки счетов мошенников в случаях, когда это возможно, а также взаимодействует с органами правопорядка и содействует властям в расследовании подобных инцидентов.

Нынешняя фишинговая атака на Booking.com далеко не первая. В октябре 2014 года мошенникам уже удавалось завладеть базой пользователей Booking.com. Так же, как и сейчас, они рассылали письма с требованиями оплатить забронированные номера. В прошлый раз пользователи получали письма с адресов @booking-bvu.com.

Microsoft встраивает Sysmon прямо в Windows 11, пока для бета-тестеров

Microsoft начала постепенно включать встроенную поддержку Sysmon в Windows 11, пока только для части пользователей программы Windows Insider. О планах интегрировать Sysmon напрямую в Windows компания рассказывала ещё в ноябре, а теперь первые элементы этой функциональности добрались до тестовых сборок.

Речь идёт о нативной реализации System Monitor — известного инструмента из набора Sysinternals, который давно используется ИБ-специалистами и администраторами для мониторинга подозрительной активности в системе.

Sysmon умеет отслеживать базовые события вроде запуска и завершения процессов, а при дополнительной настройке — фиксировать создание исполняемых файлов, попытки подмены процессов, изменения в буфере обмена и другие нетривиальные действия. Все события пишутся в журнал Windows Event Log и могут использоваться системами безопасности и SIEM-решениями.

До сих пор Sysmon приходилось устанавливать вручную на каждую машину, что заметно усложняло его использование в крупных инфраструктурах. Теперь Microsoft решила встроить этот механизм прямо в ОС.

«Windows теперь нативно включает функциональность Sysmon. Она позволяет собирать системные события для задач детектирования угроз и использовать собственные конфигурации для фильтрации нужных данных», — сообщили в команде Windows Insider.

При этом встроенный Sysmon по умолчанию отключён. Чтобы им воспользоваться, функцию нужно явно включить в настройках Windows или через PowerShell. Важно учитывать, что если Sysmon ранее устанавливался вручную, его придётся удалить перед активацией встроенной версии.

Новая возможность уже доступна участникам Windows Insider в каналах Beta и Dev, которые установили сборки Windows 11 Preview Build 26220.7752 и 26300.7733 соответственно.

В Microsoft подчёркивают, что события Sysmon по-прежнему пишутся в стандартный журнал Windows, поэтому их можно использовать в существующих цепочках мониторинга и реагирования.

Напомним, что в прошлом месяце компания также начала тестировать отдельную политику, позволяющую администраторам полностью удалять ИИ-ассистента Copilot с управляемых устройств.

RSS: Новости на портале Anti-Malware.ru