Un semplice clic può mettere a rischio l’intera struttura alberghiera
Gli attacchi informatici contro hotel, B&B e strutture ricettive stanno diventando sempre più credibili, insidiosi e pericolosi.
Una recente campagna individuata da Bitdefender mostra come i criminali informatici stiano inviando:
– false e-mail che imitano Booking.com
– messaggi di presunti clienti che chiedono assistenza per una prenotazione
Il guaio è che le e-mail possono sembrare del tutto normali, ad esempio: una richiesta di cancellazione, una fattura da emettere, un problema con una prenotazione o una particolare esigenza dell’ospite. Ed è proprio questa apparente normalità che rende l’attacco pericoloso.
Come funziona la truffa
Il dipendente dell’hotel/della struttura ricettiva riceve una comunicazione che sembra provenire da Booking.com o da un cliente. Nel messaggio è presente un link da aprire per visualizzare la richiesta. Dopo aver cliccato, può comparire una falsa pagina di verifica che chiede di eseguire alcune operazioni sul computer, ad esempio:
– premere i tasti Windows + R;
– incollare un comando;
– premere Invio.
A quel punto il computer può scaricare ed eseguire un programma malevolo: questa tecnica viene chiamata ClickFix. Il problema sta nel fatto che non viene sfruttata una vulnerabilità del computer: è l’utente stesso, convinto di eseguire una normale verifica, ad avviare il comando.
Quali possono essere le conseguenze?
Una volta compromesso il computer della reception o dell’ufficio prenotazioni, i criminali potrebbero riuscire a:
– rubare password e credenziali;
– accedere agli account Booking.com;
– acquisire informazioni sui clienti;
– controllare il computer da remoto;
– diffondere il malware ad altri dispositivi aziendali;
– installare ransomware.
Un singolo clic può quindi trasformarsi in un incidente informatico che coinvolge l’intera struttura.
Come proteggersi
Facciamo un riepilogo di esempi e linee guida che sono sempre utili da tenere a mente per proteggersi. Prima di cliccare su un link ricevuto via e-mail è sempre opportuno verificare la richiesta direttamente attraverso la piattaforma ufficiale utilizzata dalla struttura.
In particolare:
– controllare sempre l’indirizzo del mittente;
– verificare le richieste direttamente nell’Extranet ufficiale di Booking.com;
– diffidare dei link che portano a siti esterni;
– controllare eventuali incongruenze nelle date o nei dati della prenotazione;
– non eseguire mai comandi sul computer richiesti da una pagina web.
Una regola semplice da ricordare:
Un sito legittimo non ti chiederà mai di premere Windows + R, incollare un comando e avviarlo per dimostrare che sei una persona reale.
Per concludere: il nostro consiglio
La tecnologia è importante, ma spesso il primo sistema di difesa è la persona che legge l’e-mail.
Per questo motivo è fondamentale formare periodicamente receptionist, addetti alle prenotazioni e personale amministrativo sui nuovi tipi di phishing.
Oggi un messaggio fraudolento può essere scritto bene, utilizzare loghi reali e simulare perfettamente una comunicazione abituale. Di conseguenza, prima di cliccare è sempre meglio verificare.
Qualche secondo di attenzione può evitare giorni di fermo operativo.
Fonte: Bitdefender Labs – campagna di phishing contro strutture alberghiere tramite false comunicazioni Booking.com e tecnica ClickFix.
Ricorda che l’Area Legale di Ascom Servizi Padova offre un servizio dedicato a sostenere le aziende in materia di cybersecurity, privacy e conformità al GDPR.
Puoi richiederci informazioni per l’adeguamento al GDPR Privacy compilando il form a questo link.
Contattaci a legale@ascompd.com o chiamaci allo 049/8209741.
Ascom Servizi Padova spa
Padova, 30 settembre 2026

