piyolog

piyokangoの備忘録です。セキュリティの出来事を中心にまとめています。このサイトはGoogle Analyticsを利用しています。

宿泊予約管理システムへの不正アクセスとチャット機能の不正利用についてまとめてみた

2023年6月1日、ホテルグランヴィア大阪は同社が利用している宿泊予約管理システムが不正アクセスを受け、さらに一部の宿泊予約をした人へフィッシングサイトへ誘導するメッセージが送信されていたことを公表しました。ここでは関連する情報をまとめます。

管理システムのチャット機能を不正利用

  • 不正アクセス被害にあったのはホテルグランヴィア大阪が利用していたBooking.comの宿泊予約管理システム。不正アクセス後、当該システムのチャット機能を通じて宿泊予約者に対しフィッシングサイトへ誘導するメッセージ送信が行われた。
  • ホテルグランヴィア大阪はBooking.comから連絡を受け不正アクセスの事実が判明。初報時点では第三者が当該システムを通じて宿泊予約者の情報が流出した可能性があるとしていたが、その後のBooking.comの調査を通じて流出の痕跡はないとして外部への情報流出は否定した。
宿泊予約管理システム不正アクセスの流れ
  • フィッシングメッセージはBooking.comを経由(2022年5月1日から2024年3月31日まで)してホテルグランヴィア大阪に宿泊予約をした一部の利用者に送信されていた。約200人に対してメッセージが送信されていた。*1送信されたメッセージは英文で記載されており、文中にはURLも併記されていたとしてSNS等で報告があがっていた]。
  • 報告されていた事例では、文中にGoogle ドライブのURLが記載されており、パスワード付のアーカイブファイルをダウンロードし開くよう要求するものだった。またクレジットカード情報を確認するよう要求する文面とともにQRコードが記載されているケースもあった。なお、第二報公表時点でフィッシングメッセージの被害にあったとする宿泊予約者からの報告は受けていないとしている。

標的型メールを通じ情報窃取型マルウエアに感染か

  • 管理システムが不正アクセスにあった原因は、ホテルグランヴィア大阪でシステム管理に使用していたPC1台がマルウエアに感染していたためであったと公表。ホテルよりマルウエアの種類、感染経路などの詳細は開示されていない。他方でAkamaiは情報窃取型マルウエアを用いた宿泊客を狙うフィッシングキャンペーンが起きていると報告している。*2 LACもホテルを狙った事案に関する対応(約10社)を行ったとして業界関係者へ注意を呼び掛けており、同社によればこれまで3種類(RedLine、DCRAT、Vidar)の情報を盗み取るマルウエア(インフォスティーラー)の感染を確認したとしている。*3 *4
  • マルウエアへの感染に誘導する手口は、Trend Microが2023年4月にホスピタリティ業界を狙ったキャンペーンが発生していると報告している。*5ホテル宛に宿泊者になりすまして送られたメール(アレルギー情報を送る、車いすで宿泊したい、挙式したいなどの内容)が届き、文中のリンクをクリックするとクラウドストレージ(確認されたケースはDropbox、Google Drive)に接続。ストレージ中にある実行ファイルを実行することで感染するもの。なお最新の動向として、Tripadvisorからのクレームを装った添付ファイルを通じてランサムウエアを展開する動きを確認したと報告も行っている。*6
  • Booking.comの宿泊管理システムにログインするには2段階認証の利用が必要だが、ホテル側は二段階認証を利用していたにもかかわらず不正アクセスを受けた痕跡が確認された事例が確認されている。具体的な手法に関してはこれまでのところ発表、報道はされていない。

他サービスでも同様の被害か

  • Booking.comだけでなく、agoda,Expediaでも同様の手口によるフィッシング被害にあったとする報告がされている。*7 *8 Agodaも一部のホテルに対し標的型メール、マルウエアによる攻撃を確認したとして注意を呼び掛けるページを公開している。*9

観光庁がBooking.comに対応を指示

  • Booking.comのサービスを通じてクレジットカード情報を狙う攻撃が世界規模で確認されているとして、「観光庁は同社に対して宿泊者、施設関係者の被害拡大防止のための注意喚起を迅速に行い、調査、再発防止の実施を進めることを指示した」として、2023年11月14日の閣議後記者会見で同社へ対応を指示したことを国土交通大臣が明らかにした。*10

複数ホテルで被害公表やフィッシングの注意を呼びかけ相次ぐ

  • 宿泊予約管理システムが不正アクセスを受けチャット機能が悪用される事例が6月以降相次ぎ公表されている。68の施設が被害公表を行っていたとして報じられている。*11
公表日 被害にあったホテル
2023年6月1日 ホテルグランヴィア大阪第2報
2023年6月2日 ロイヤルパークホテル
2023年6月9日 all day place shibuya第2報
2023年6月9日 御宿 野乃 大阪淀屋橋
2023年6月12日 MIMARU SUITES 東京浅草
2023年6月27日 ニッコースタイル名古屋
2023年7月31日 相鉄グランドフレッサ高田馬場
2023年8月2日 相鉄フレッサイン銀座七丁目
2023年8月4日 相鉄フレッサイン名古屋駅桜通口
2023年8月4日 相鉄フレッサイン淀屋橋
2023年8月7日 ホテルグレイスリー台北
2023年8月8日 all day place shibuya
2023年8月10日 ホテル京阪 淀屋橋
2023年8月13日 ホテルサンルートステラ上野
2023年8月15日 リーベルホテル アット ユニバーサル・スタジオ・ジャパン
2023年8月15日 かどやホテル
2023年8月 琵琶湖マリオットホテル
2023年8月26日 ザ・ライブリー大阪本町
2023年8月29日 クインテッサホテル大阪ベイ
2023年8月30日 京成リッチモンドホテル東京門前仲町
2023年8月31日 THE STAY OSAKA 心斎橋
2023年9月14日 いろはグランホテル松本駅前
2023年9月15日 ホテル アゴーラ 大阪守口
2023年9月16日 OTHER SPACE HOTEL
2023年9月17日 ホテル屋久島
2023年9月20日 ホテルロイヤル盛岡
2023年9月21日 OF HOTEL
2023年9月21日 ホテルライジングサン宮古島
2023年9月21日 ベストウェスタンホテルフィーノ東京秋葉原第2報
2023年9月21日 三交イン四日市駅前
2023年9月21日 MIMARU東京 池袋
2023年9月22日 ホテルマイステイズ札幌駅北口
2023年9月22日 ホテルウィングインターナショナルプレミアム東京四谷
2023年9月29日 ホテル日航奈良
2023年9月29日 ホテルマイステイズ岡山
2023年10月2日 ベッセルホテル福山
2023年10月3日 アルモントホテル仙台
2023年10月5日 ホテルビスタ海老名
2023年10月6日 JR東日本ホテルメッツ五反田
2023年10月6日 Hotel Vintage 東京
2023年10月12日 THE GRAND HOTEL GINOWAN
2023年10月16日 パークホテル東京
2023年10月23日 THE KITANO HOTEL TOKYO
2023年10月24日 ロワジールホテル豊橋
2023年10月26日 西鉄イン福岡
2023年10月26日 UnderRailwayHotel AKIHABARA
2023年10月31日 札幌サンプラザ
2023年11月3日 Zentis Osaka
2023年11月15日 安心お宿
2023年11月15日 スマイルホテル金沢西口駅前
2023年11月23日 博多グリーンホテル
2023年11月28日 天然温泉袖湊の湯ドーミーイン PREMIUM 博多・キャナルシティ前
2023年11月29日 ホテル八重の翠東京(第2報)
2023年12月2日 スーパーホテル品川
2023年12月5日 天成園小田原駅別館
2023年12月6日 天然温泉加賀の宝泉 御宿野乃金沢
2023年12月21日 ライズホテル大阪北新地
2024年1月11日 ホテルウィングインターナショナルプレミアム京都三条
2024年1月12日 ホテルウィングインターナショナル京都四条烏丸
2024年1月14日 ホテルローズガーデン新宿
2024年1月14日 西鉄イン新宿
2024年1月14日 西鉄ホテル クルーム 名古屋
2024年1月15日 ホテルウィングインターナショナル旭川駅前
2024年1月15日 ホテルウィングインターナショナル池袋
2024年1月15日 天然温泉幸鐘の湯 ドーミーイン東室蘭
2024年1月18日 THE THOUSAND KYOTO
2024年1月19日 ヴィラフォンテーヌ グランド 羽田空港
2024年1月25日 ハイランドリゾート ホテル&スパ
2024年1月25日 グランドニッコー東京ベイ 舞浜
2024年1月26日 ハンドレッドステイ 東京新宿
2024年1月29日 渋谷東武ホテル
2024年2月5日 The Millennials 渋谷
2024年2月6日 ホリデイ・イン大阪難波
2024年2月8日 WeBase博多
2024年2月19日 ベッセルイン心斎橋
2024年3月7日 梅小路ポテル京都
公表日記載無し 京都グランベルホテル
公表日記載無し ホテルランタナ大阪
公表日記載無し 仙台ワシントンホテル
公表日記載無し RANDOR HOTEL
公表日記載無し 八百治博多ホテル

Booking.com経由のフィッシング報告

同様の事案とみられるフィッシングメールを受け取られた方や被害にあわれた方の報告は以下の通り。

更新履歴

  • 2023年7月22日 AM 新規作成
  • 2023年9月22日 PM 被害確認されたホテルを追記
  • 2023年10月4日 PM 被害確認されたホテルを追記
  • 2023年11月15日 PM マルウエアの感染手法など追記