Globalna kampania uderza w linie lotnicze: Jak oszuści wyłudzają dane kart płatniczych


Wizualizacja ataku phishingowego i typosquattingu wymierzonego w pasażerów linii lotniczych

W ostatnich dniach na celowniku cyberprzestępców znalazła się branża lotnicza oraz jej klienci na całym świecie. Zidentyfikowaliśmy rozbudowaną, wielowątkową kampanię phishingową, w której atakujący masowo rejestrują domeny łudząco podobne do domen lub nazw oficjalnych przewoźników.

Analiza infrastruktury atakujących ujawniła, że operacja ma charakter globalny. Oszuści wdrożyli gotowy schemat ataków na dziesiątki znanych marek i regionalnych przewoźników - od Singapore Airlines, Emirates i Qatar/Gulf Air, po AirAsia, Philippine Airlines, LATAM czy przewoźników europejskich i bliskowschodnich.

W tym artykule opisujemy, jak działa ten mechanizm, jak wygląda schemat wyłudzenia oraz udostępniamy pełną listę zidentyfikowanych złośliwych domen (IoC).

Analiza infrastruktury oraz sposobu przetwarzania danych wskazuje na klasyczną motywację finansową (Financial Crime / Carding). Kampania jest ukierunkowana na masowe pozyskiwanie aktywnych danych kart płatniczych, które mogą być bezpośrednio wykorzystane do nieautoryzowanych transakcji w sieci lub wystawione na sprzedaż np. na giełdach cyberprzestępczych.

Głównym celem ataku są klienci indywidualni (B2C) poszukujący atrakcyjnych ofert podróżniczych. Kampania niesie jednak ryzyko również dla sektora korporacyjnego - pracownicy używający służbowych adresów e-mail oraz tych samych haseł do prywatnych i firmowych usług narażają organizacje na wtórne ataki przejęcia kont (Credential Stuffing).

Na czym polega atak?

1. Rejestracja domen (Typosquatting & Masquerading)

W pierwszej kolejności atakujący rejestrują domeny, które łączą nazwy krajów, linii lotniczych i słów kluczowych związanych z korzyściami, takich jak benefits, pass, fly, card czy travel (np. singaporeairlinescard[.]com, malaysiaairasia[.]com czy egyptairtravel[.]com).

Strony internetowe postawione pod tymi adresami perfekcyjnie imitują oficjalne serwisy przewoźników - używają ich logotypów, oficjalnych palet barwnych oraz profesjonalnych zdjęć floty i wnętrz samolotów. Poniższe obrazki prezentują autentyczne zrzuty ekranu zidentyfikowanych złośliwych witryn internetowych.



2. Poczucie pilności i "Social Proof"

Dokładny początkowy wektor ataku nie jest znany, niemniej podejrzewa się, że potencjalna ofiara może trafić na spreparowaną reklamę w mediach społecznościowych lub otrzymać wiadomość phishingową z odnośnikiem internetowym.

Po wejściu na stronę użytkownik jest witany informacją o możliwości dołączenia do ekskluzywnego programu lojalnościowego oferującego kartę korzyści (np. z dopiskiem Infinite, Platinum lub Pass). Kluczem jest obietnica darmowej nagrody powitalnej - najczęściej 5 000 bonusowych mil.

Aby uśpić czujność ofiary, na stronie wyświetlane są małe powiadomienia (np. informujące, że konkretne osoby z różnych miast właśnie odebrały swoje darmowe mile), które mają wywołać wrażenie, że promocja jest autentyczna i cieszy się dużym zainteresowaniem.



3. Wielostopniowy formularz (Profilowanie i wyłudzanie haseł)

Użytkownik proszony jest o przejście przez kilkustopniowy proces rejestracji:

  • Wyłudzenie danych osobowych (imię, nazwisko, data urodzenia) oraz odpowiedzi na pytania o preferowane kierunki podróży.

  • Rejestracja konta – podanie adresu e-mail oraz utworzenie hasła.

Uwaga: Jeśli użytkownik wpisze hasło, którego używa do swojej skrzynki e-mail lub innych kont w sieci, przestępcy mogą wykorzystać je do ataków typu Credential Stuffing.



4. Opłata za dostawę karty

Po przejściu formularza pojawia się komunikat z gratulacjami i informacją, że mile zostały przyznane, ale konto/karta pozostają nieaktywne.

Aby "aktywować" konto i móc korzystać z bonusu, użytkownik musi wybrać fizyczną kartę lojalnościową:

  • Plastikową (z opłatą za wydanie/dostawę stanowiącą równowartość kilkudziesięciu złotych lub dolarów)

  • Metalową (z opłatą kilkukrotnie wyższą)



5. Finalny Krok: Card Harvesting

Ostatni krok to rzekoma bramka płatności za dostawę karty. Formularz wymaga podania:

  • Numeru karty płatniczej

  • Daty ważności (MM/YY)

  • Kodu zabezpieczającego CVC/CVV

Wpisane dane nie przetwarzają żadnej realnej transakcji – trafiają bezpośrednio na serwer oszustów. W ten sposób przestępcy wchodzą w posiadanie kompletnych danych, które pozwalają im na nieuprawnione obciążanie karty ofiary na dowolne kwoty.



Jak się chronić?

  • Weryfikuj adres URL: Zawsze sprawdzaj domeny w pasku adresu. Oficjalne linie lotnicze korzystają z własnych, głównych domen domenowych, a nie z tworzonych na szybko aliasów łączących słowa benefits, pass czy cards.

  • Uważaj na "darmowe" oferty powiązane z opłatą: Żadna legalna promocja oferująca darmowe punkty lub nagrody nie wymaga płacenia za aktywację konta kartą kredytową.

  • Zastrzeż kartę w przypadku podania danych: Jeśli wprowadziłeś dane swojej karty na którejś z powyższych stron, natychmiast skontaktuj się z bankiem lub zastrzeż kartę w aplikacji mobilnej.

  • Zmień hasła: Jeśli w formularzu rejestracyjnym użyłeś swojego standardowego hasła, zmień je we wszystkich kluczowych serwisach (szczególnie na skrzynce e-mail).

Lista zidentyfikowanych złośliwych domen (IoC)

Jeśli zarządzasz bezpieczeństwem w organizacji lub monitorujesz ruch sieciowy, zalecamy zablokowanie poniższych domen na poziomie DNS / Web Proxy:

philippineflypass[.]com

airlinespl[.]com

egyptflytravel[.]com

philippinetravelflypass[.]com

egyptairtravel[.]com

travelpassphilippine[.]com

vietnamairbenefits[.]com

flybrazilbenefits[.]com

saudiatravelbenefits[.]com

egyptflyandtravel[.]com

egypttravelfly[.]com

singaporetravelbenefits[.]vip

philippinetravelpass[.]com

flyandtravelpass[.]com

emiratesbenefitssg[.]com

mybenefitsflyph[.]com

benefitsairclubpa[.]com

flyworldpassmy[.]com

flyworldpass[.]com

asiaflyandtravel[.]com

greeceflybenefits[.]com

worldflybenefitsph[.]com

malaysiaairasia[.]com

airasiamalaysia[.]com

flybenefitsnz[.]com

srilankatravelbenefits[.]com

worldflybenefits[.]com

flytravelbenefits[.]com

travelbenefitsasia[.]com

travelbenefitsaccess[.]com

travelturkeybenefits[.]com

australiatravelbenefits[.]com

benefitstravelnow[.]com

indonesiatravelbenefits[.]com

malaysiabenefitstravel[.]com

southafricatravelbenefits[.]com

turkishtravelbenefits[.]com

singaporebenefitcard[.]com

malaysianewcardair[.]com

garudatravelbenefits[.]com

mexicoaircard[.]com

hongkongtravelbenefits[.]com

singaporeairlinesnewcard[.]com

singaporeairlinescard[.]com

singaporeairnewcard[.]com

singaporenewaircard[.]com

singaporecardair[.]com

airsingaporecard[.]com

singaporeaircard[.]com

gulfairwayscards[.]com

gulfairwayscard[.]com

omanairplatinum[.]com

gulfairplatinum[.]com

latamairwayscard[.]com

kuwaitairwayscard[.]com

kuwaitaircard[.]com

oasisplatinumkw[.]com

W artykule wykorzystano nazwy i znaki towarowe wyłącznie w celach informacyjnych. Opisywane działania są próbą oszustwa i nie mają związku z rzeczywistą działalnością rozpoznanych firm.
Next
Next

Wykorzystywanie wizerunku sieci handlowych w kampaniach SMS Premium