0x666 - Teknik - Phishing Campaigns “I Paid Twice” Targeting Booking com Hotels and Customers

0x666 - Teknik - Phishing Campaigns “I Paid Twice” Targeting Booking com Hotels and Customers

🎙 PolySécure Podcast 👥 540 📅 20 novembre 2025 ⏱ 28 min 👁 30 📄 revue d'actualité 🧭 2026-08-16
Disponible en : Français (actuel) English

Mots-clés

phishinghôtelsBooking.comClickFixPureRAT

Résumé

Dans cet épisode technique du podcast PolySécure, les analystes CTI Jérémy et Quentin de Sekoia présentent leur recherche sur une campagne de phishing sophistiquée baptisée “Double Paiement”. Cette attaque se déroule en deux phases : d’abord, les attaquants ciblent les hôtels pour compromettre leurs systèmes et accéder aux comptes de gestion sur des plateformes comme Booking.com, Expedia ou Airbnb. Ensuite, ils exploitent ces accès pour cibler les clients et les faire payer une seconde fois leur réservation. La première phase utilise des messages de phishing imitant Booking.com, avec la technique “ClickFix” qui incite l’utilisateur à exécuter une commande PowerShell, conduisant à l’infection par le malware PureRAT via DLL Side Loading. Les accès volés sont ensuite revendus sur des forums cybercriminels. La deuxième phase consiste à contacter les clients par email ou WhatsApp, en se faisant passer pour l’hôtel, et à les rediriger vers de fausses pages imitant Booking.com pour initier des transactions frauduleuses. L’analyse révèle une professionnalisation de l’écosystème cybercriminel, principalement russophone, avec des services spécialisés et une industrialisation du processus. Sekoia suit plusieurs clusters et partage des indicateurs de compromission pour aider à la détection.

186 mots

Évaluation critique

Valeur des informations & solidité de l’argumentation

La valeur des informations est élevée : l’épisode détaille un mode opératoire réel et récent, avec des exemples concrets et des explications techniques précises. L’argumentation est solide, appuyée sur une investigation menée par des experts en CTI. Les intervenants expliquent clairement les mécanismes de l’attaque, les techniques utilisées (ClickFix, DLL Side Loading) et la chaîne de valeur criminelle. Ils n’hésitent pas à nuancer leurs propos, par exemple en indiquant que la localisation des attaquants n’est pas certaine. La discussion est structurée et pédagogique, sans être trop simpliste.

Rigueur scientifique, qualité des sources, adéquation du titre

La rigueur scientifique est bonne : les intervenants sont des professionnels de la cybersécurité et s’appuient sur leur propre recherche. Ils mentionnent des campagnes documentées par Microsoft, ce qui renforce la crédibilité. Cependant, aucune source externe n’est citée dans la description, et les liens vers le rapport de Sekoia ne sont pas fournis. Le titre est en anglais et correspond bien au contenu, bien qu’il soit un peu long. L’adéquation titre/contenu est bonne, mais le titre pourrait être plus explicite pour un public francophone.

186 mots

Adéquation titre / contenu

Le titre est en anglais et reflète bien le contenu : une campagne de phishing ciblant les hôtels et leurs clients via Booking.com.

Qualité & fiabilité

8/10

Analyse technique détaillée par des experts en CTI, basée sur une investigation réelle. Les propos sont précis et nuancés, avec des références à des campagnes documentées par Microsoft. Quelques incertitudes sur la localisation des attaquants, mais l'ensemble est fiable.

Moments clés

Apport & nouveautés

Cet épisode apporte un éclairage concret sur une campagne de phishing récente et sophistiquée, avec une analyse détaillée du mode opératoire et de la chaîne de valeur criminelle. Il met en évidence la professionnalisation de l’écosystème cybercriminel russophone et l’utilisation de techniques avancées comme ClickFix et le DLL Side Loading. L’apport principal est la description précise des deux phases de l’attaque et la mise en lumière de la spécialisation des acteurs.

Pour aller plus loin :

  • ClickFix technique — Note de pertinence : la technique ClickFix est référencée dans la matrice MITRE ATT&CK, utile pour comprendre les mécanismes d’exécution de code.
  • DLL Side Loading — Note de pertinence : technique d’élévation de privilèges et de persistance utilisée dans la chaîne d’infection.
  • PureRAT — Note de pertinence : fiche technique sur le malware PureRAT, proposé comme service dans l’écosystème cybercriminel.

139 mots

Profil radar

Le profil radar montre un contenu équilibré, avec une bonne quantité d'informations, une qualité élevée, un niveau technique intermédiaire et une fiabilité globale solide. La vidéo est donc une ressource fiable pour comprendre les campagnes de phishing ciblant les hôtels.

Fiabilité 8/10