Faille de sécurité sur Booking : paroles d’hôteliers et de voyageurs victimes

Les plateformes de réservation en ligne sont devenues des cibles privilégiées pour les cybercriminels. Booking.com, l’une des plus utilisées en France et dans le monde, se retrouve au cœur d’une vague de cyberattaques qui touchent à la fois les hôteliers et leurs clients. Derrière des interfaces familières se cachent désormais des pièges sophistiqués, capables de dérober des données personnelles et bancaires en quelques clics.

Points clés

  • La plateforme Booking.com subit une vague de cyberattaques visant l’extranet des hôteliers pour dérober des données personnelles et bancaires.
  • Les pirates utilisent le phishing et des logiciels malveillants pour prendre le contrôle des comptes des professionnels et intercepter les échanges avec les clients.
  • Grâce à cette intrusion, les cybercriminels envoient de faux messages crédibles aux voyageurs pour leur soutirer des coordonnées de carte bancaire.
  • Les conséquences sont lourdes pour les hôteliers, incluant des pertes financières immédiates, une perte d’accès à leur gestion et parfois une suspension temporaire des ventes.
  • Booking.com affirme que ses systèmes internes ne sont pas en cause, bien que le GNI souligne une faille persistante affectant la sécurité des utilisateurs.
  • La protection repose sur l’adoption de mesures comme l’authentification à deux facteurs, la formation des équipes et la vérification directe auprès des hôtels en cas de demande suspecte.
  • En cas d’attaque, il est recommandé aux victimes de déposer plainte, de signaler la violation aux autorités compétentes et de recourir à la plateforme cybermalveillance.gouv.fr.

Comment les pirates exploitent l’extranet de Booking pour piéger hôteliers et clients

Le mode opératoire des cybercriminels sur la plateforme

L’extranet de Booking.com, l’espace réservé aux professionnels de l’hôtellerie pour gérer leurs réservations, est devenu le terrain de jeu favori des pirates informatiques. Depuis fin 2022, des attaques ciblées ont été recensées, visant à prendre le contrôle de l’interface de gestion des hôtels. Les cybercriminels emploient principalement deux méthodes : le phishing, ou hameçonnage, et les logiciels malveillants. Dans le premier cas, un e-mail frauduleux invite l’hôtelier à cliquer sur un lien pour soi-disant résoudre un problème de réservation. Dans le second, un fichier infecté, parfois transmis via la messagerie interne de la plateforme, s’installe sur l’ordinateur de la victime et vole ses mots de passe.

Une fois les identifiants récupérés, les pirates se connectent à l’extranet à la place du professionnel. Ils prennent alors le contrôle total de la gestion hôtelière : modification des réservations, envoi de faux messages aux clients, interception des paiements. Le syndicat patronal de l’hôtellerie-restauration, le GNI, a rapidement tiré la sonnette d’alarme en conseillant aux professionnels de se déconnecter immédiatement de leurs comptes dès qu’une activité suspecte est détectée, et en alertant les autorités compétentes.

Les données personnelles et bancaires en ligne de mire

Ce qui rend ces attaques particulièrement dangereuses, c’est la nature des données visées. Les cybercriminels cherchent à obtenir les coordonnées bancaires des voyageurs, mais aussi leurs noms, adresses électroniques, adresses postales et numéros de téléphone. Une fois ces informations en leur possession, ils peuvent usurper des identités, réaliser des achats frauduleux ou revendre les données sur des marchés illicites. Ces escroqueries peuvent entraîner des pertes financières pour les victimes. La faille de sécurité ne se limite pas à un seul pays : c’est un phénomène mondial qui touche l’ensemble du secteur de la réservation en ligne.

Témoignages d’hôteliers et de voyageurs face aux cyberattaques

Des professionnels de l’hôtellerie-restauration alertent sur leurs pertes

Au sein du secteur de l’hôtellerie-restauration, les témoignages se multiplient. Des hôteliers parisiens ont été identifiés comme cibles de ces attaques coordonnées, certains se retrouvant dans l’incapacité d’accéder à leur propre espace de gestion, leurs comptes verrouillés par les pirates. Les conséquences sur le chiffre d’affaires peuvent être immédiates : en quelques jours, voire une semaine, un établissement peut perdre une part significative de ses revenus issus des réservations en ligne. Une telle interruption peut se traduire par des recettes perdues le temps que la situation soit rétablie. Face à l’ampleur du phénomène, des hôteliers ont pris la décision radicale de suspendre temporairement leurs ventes via la plateforme, estimant que les risques l’emportaient sur les bénéfices commerciaux.

Le GNI a joué un rôle central dans la diffusion de l’information auprès des professionnels. En recensant les cas signalés, le syndicat a pu mesurer l’étendue du problème et alerter en conséquence les autorités numériques. Des hôteliers rapportent avoir découvert des dizaines de tentatives d’hameçonnage sur une courte période, dont plusieurs ont abouti à des transmissions de données bancaires par des clients non avertis du danger.

Des clients piégés par de faux messages de confirmation

Du côté des voyageurs, la situation est tout aussi préoccupante. Une fois l’extranet d’un hôtel compromis, les pirates envoient de faux messages via la messagerie officielle de Booking.com, donnant ainsi l’illusion d’une communication légitime. Ces messages invitent les clients à confirmer leurs informations de carte bancaire, sous prétexte de valider leur réservation ou d’éviter une annulation. La tromperie est d’autant plus efficace que les messages arrivent via les canaux habituels de la plateforme, rendant la détection difficile pour un voyageur non averti. Des clients ont ainsi transmis leurs coordonnées bancaires à des cybercriminels, pensant s’adresser directement à leur hôtel. Booking.com a indiqué de son côté que la faille ne provenait pas de ses propres systèmes et que les comptes affectés avaient été verrouillés, mais ces précisions n’ont pas suffi à rassurer l’ensemble des professionnels et des clients concernés.

Se protéger et réagir face aux fraudes sur les plateformes de réservation

Les réflexes de cybersécurité pour les hôteliers et les voyageurs

Face à cette menace grandissante, adopter les bons réflexes de cybersécurité devient indispensable. Pour les hôteliers, la priorité est de ne jamais cliquer sur un lien contenu dans un e-mail non sollicité, même s’il semble provenir de Booking.com. Il est recommandé de mettre à jour régulièrement les logiciels de sécurité informatique, d’utiliser des mots de passe sécurisés et uniques pour chaque service, et d’activer l’authentification à deux facteurs lorsque cela est proposé par la plateforme. Limiter l’accès à l’extranet aux seuls employés qui en ont réellement besoin réduit également la surface d’attaque potentielle.

Plusieurs bonnes pratiques méritent d’être rappelées pour les équipes hôtelières :

  • Surveiller les réservations en temps réel pour détecter toute activité anormale.
  • Former régulièrement les employés à reconnaître les tentatives d’hameçonnage.
  • Vérifier les paramètres de sécurité de l’extranet et sauvegarder les données importantes.
  • Signaler immédiatement tout e-mail ou message suspect à la plateforme de réservation concernée.

Pour les voyageurs, la règle d’or reste de ne jamais communiquer ses informations de carte bancaire via un message reçu sur une application de réservation, sans avoir vérifié directement auprès de l’hôtel par téléphone. Il convient également de se méfier de tout message numérique demandant une action urgente autour du paiement, même si l’expéditeur paraît familier.

Déposer plainte et solliciter l’accompagnement de cybermalveillance.gouv.fr

Lorsqu’une cyberattaque est avérée, la réaction doit être rapide et organisée. Les hôteliers comme les voyageurs victimes de fraudes informatiques sont invités à déposer plainte auprès des services de répression des fraudes ou directement auprès des autorités compétentes. En parallèle, signaler la faille à la CNIL dans un délai de 72 heures est une obligation légale en cas de violation de données personnelles. Il est également indispensable de prévenir les clients et les employés potentiellement concernés afin de limiter la propagation des dommages.

La plateforme de l’État cybermalveillance.gouv.fr constitue un point d’entrée essentiel pour obtenir un accompagnement adapté. Elle permet d’être mis en relation avec des professionnels de la sécurité informatique, d’identifier la nature de l’attaque et de connaître les démarches à suivre. En matière de cybersécurité, la vigilance collective et le partage d’informations entre professionnels restent les meilleurs remparts contre des attaques toujours plus sophistiquées.