Arnaque au remboursement en cours : attention si vous êtes parti en vacances cet été

Plusieurs semaines après leurs vacances, des vacanciers ont reçu des messages d’arnaque de la part d’hôtels réservés sur Booking. Ces mails promettent le remboursement d’une taxe de séjour facturée en double. Le message, truffé de vraies données de réservation, vise en réalité à voler des coordonnées bancaires de la cible.
L’été a été marqué par une explosion des arnaques visant les voyageurs. Outre les traditionnelles arnaques à la location de vacances, on a dénombré énormément de tentatives d’escroqueries en provenance de cybercriminels usurpant l’identité de plateformes de réservation, comme Booking, ou d’hôtels. Ces dernières attaques reposaient sur des comptes d’employés piratés en amont de l’escroquerie.
Les pirates pouvaient alors se servir de la véritable messagerie de l’hôtel pour entrer en contact avec leurs victimes, en prétextant généralement une réservation sur le point d’être annulée. Pour ne pas perdre sa réservation à quelques jours de son départ en vacances, le voyageur pouvait rapidement tomber dans le panneau et communiquer par mégarde des données sensibles, dont des coordonnées bancaires.
À lire aussi : Fuite de données – près de la moitié des Français ont été piratés cette année
Des données volées exploitées pour vous piéger
Mi-septembre, alors que les vacances sont bel et bien révolues, de nouveaux mails usurpant l’identité d’hôtels ont été identifiés. Un de nos proches a d’ailleurs reçu une nouvelle communication de la part d’un hôtel visité plusieurs mois plus tôt, en France. Cette fois, les escrocs ne parlent plus d’une réservation qui risque d’être annulée. Le mail prétexte un remboursement afin d’endormir la vigilance de la cible.
Le mail indique qu’en « vérifiant la facturation de votre séjour », l’hôtel aurait « remarqué que la taxe de séjour et le forfait service avaient été facturés deux fois par erreur ». L’établissement souhaite donc rembourser le « montant facturé en trop, soit 19,48 € », au voyageur.
« Vérifiez votre nom et les détails de la réservation, puis indiquez où doit être envoyé le remboursement. Les informations doivent correspondre à la personne au nom de qui la réservation a été faite. Une fois que notre comptabilité aura vérifié les informations, les 19,48 € vous seront virés », fait valoir le mail.
Sans surprise, le mail est truffé d’informations authentiques relatives au dernier passage de la victime au sein de l’hôtel. Les escrocs visent donc spécifiquement les personnes qui sont parties en vacances, et ont séjourné au sein de l’établissement, au cours de cet été. On y trouve notamment les dates exactes du séjour, le nom de la cible, l’adresse de l’hôtel, ainsi que le numéro de réservation. Ces données servent à rassurer la cible. Le mail est accompagné d’un PDF en pièce jointe. Dans celui-ci, on trouve un QR Code qui relaie vers un site factice, taillé pour aspirer des données bancaires.
À lire aussi : après la fuite de données chez Revolut, une arnaque redoutable vise les clients
Un hôtel piraté en amont de l’escroquerie
La personne visée précise avoir déjà reçu un message d’arnaque se faisant passer pour l’hôtel des semaines plus tôt. Le piège se déroulait alors sur WhatsApp. Tout porte à croire que l’hôtel a été compromis, et que des pirates continuent de s’en servir pour tenter de dérober des données bancaires. Interrogée par nos soins, la personne ciblée précise avoir réservé le séjour par le biais de Booking. La plateforme est vraisemblablement le point de départ de l’attaque, et du vol de données.
Comme l’expliquent les chercheurs de Sekoia, ce type d’arnaque, intitulé « I Paid Twice », est très répandu. En général, les attaquants compromettent d’abord les comptes Booking.com des hôtels, avant d’utiliser les données de réservation volées pour contacter directement les clients par e-mail ou WhatsApp et les pousser vers de fausses pages de paiement. On a donc affaire à une nouvelle variante, qui n’est vraisemblablement pas liée à la fuite de données chez Booking, survenue en avril dernier.
Si vous avez reçu un mail de cet acabit, prétextant un remboursement des mois après un séjour, ignorez-le. Si un véritable problème de facturation avait été décelé, vous auriez été remboursé sur la carte de crédit utilisée pour réserver votre séjour. L’hôtel n’a en effet pas besoin de vous redemander des informations bancaires pour effectuer un remboursement.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.