Globalna kampania uderza w linie lotnicze: Jak oszuści wyłudzają dane kart płatniczych
W ostatnich dniach na celowniku cyberprzestępców znalazła się branża lotnicza oraz jej klienci na całym świecie. Zidentyfikowaliśmy rozbudowaną, wielowątkową kampanię phishingową, w której atakujący masowo rejestrują domeny łudząco podobne do domen lub nazw oficjalnych przewoźników.
Analiza infrastruktury atakujących ujawniła, że operacja ma charakter globalny. Oszuści wdrożyli gotowy schemat ataków na dziesiątki znanych marek i regionalnych przewoźników - od Singapore Airlines, Emirates i Qatar/Gulf Air, po AirAsia, Philippine Airlines, LATAM czy przewoźników europejskich i bliskowschodnich.
W tym artykule opisujemy, jak działa ten mechanizm, jak wygląda schemat wyłudzenia oraz udostępniamy pełną listę zidentyfikowanych złośliwych domen (IoC).
Analiza infrastruktury oraz sposobu przetwarzania danych wskazuje na klasyczną motywację finansową (Financial Crime / Carding). Kampania jest ukierunkowana na masowe pozyskiwanie aktywnych danych kart płatniczych, które mogą być bezpośrednio wykorzystane do nieautoryzowanych transakcji w sieci lub wystawione na sprzedaż np. na giełdach cyberprzestępczych.
Głównym celem ataku są klienci indywidualni (B2C) poszukujący atrakcyjnych ofert podróżniczych. Kampania niesie jednak ryzyko również dla sektora korporacyjnego - pracownicy używający służbowych adresów e-mail oraz tych samych haseł do prywatnych i firmowych usług narażają organizacje na wtórne ataki przejęcia kont (Credential Stuffing).
Na czym polega atak?
1. Rejestracja domen (Typosquatting & Masquerading)
W pierwszej kolejności atakujący rejestrują domeny, które łączą nazwy krajów, linii lotniczych i słów kluczowych związanych z korzyściami, takich jak benefits, pass, fly, card czy travel (np. singaporeairlinescard[.]com, malaysiaairasia[.]com czy egyptairtravel[.]com).
Strony internetowe postawione pod tymi adresami perfekcyjnie imitują oficjalne serwisy przewoźników - używają ich logotypów, oficjalnych palet barwnych oraz profesjonalnych zdjęć floty i wnętrz samolotów. Poniższe obrazki prezentują autentyczne zrzuty ekranu zidentyfikowanych złośliwych witryn internetowych.
2. Poczucie pilności i "Social Proof"
Dokładny początkowy wektor ataku nie jest znany, niemniej podejrzewa się, że potencjalna ofiara może trafić na spreparowaną reklamę w mediach społecznościowych lub otrzymać wiadomość phishingową z odnośnikiem internetowym.
Po wejściu na stronę użytkownik jest witany informacją o możliwości dołączenia do ekskluzywnego programu lojalnościowego oferującego kartę korzyści (np. z dopiskiem Infinite, Platinum lub Pass). Kluczem jest obietnica darmowej nagrody powitalnej - najczęściej 5 000 bonusowych mil.
Aby uśpić czujność ofiary, na stronie wyświetlane są małe powiadomienia (np. informujące, że konkretne osoby z różnych miast właśnie odebrały swoje darmowe mile), które mają wywołać wrażenie, że promocja jest autentyczna i cieszy się dużym zainteresowaniem.
3. Wielostopniowy formularz (Profilowanie i wyłudzanie haseł)
Użytkownik proszony jest o przejście przez kilkustopniowy proces rejestracji:
Wyłudzenie danych osobowych (imię, nazwisko, data urodzenia) oraz odpowiedzi na pytania o preferowane kierunki podróży.
Rejestracja konta – podanie adresu e-mail oraz utworzenie hasła.
Uwaga: Jeśli użytkownik wpisze hasło, którego używa do swojej skrzynki e-mail lub innych kont w sieci, przestępcy mogą wykorzystać je do ataków typu Credential Stuffing.
4. Opłata za dostawę karty
Po przejściu formularza pojawia się komunikat z gratulacjami i informacją, że mile zostały przyznane, ale konto/karta pozostają nieaktywne.
Aby "aktywować" konto i móc korzystać z bonusu, użytkownik musi wybrać fizyczną kartę lojalnościową:
Plastikową (z opłatą za wydanie/dostawę stanowiącą równowartość kilkudziesięciu złotych lub dolarów)
Metalową (z opłatą kilkukrotnie wyższą)
5. Finalny Krok: Card Harvesting
Ostatni krok to rzekoma bramka płatności za dostawę karty. Formularz wymaga podania:
Numeru karty płatniczej
Daty ważności (MM/YY)
Kodu zabezpieczającego CVC/CVV
Wpisane dane nie przetwarzają żadnej realnej transakcji – trafiają bezpośrednio na serwer oszustów. W ten sposób przestępcy wchodzą w posiadanie kompletnych danych, które pozwalają im na nieuprawnione obciążanie karty ofiary na dowolne kwoty.
Jak się chronić?
Weryfikuj adres URL: Zawsze sprawdzaj domeny w pasku adresu. Oficjalne linie lotnicze korzystają z własnych, głównych domen domenowych, a nie z tworzonych na szybko aliasów łączących słowa benefits, pass czy cards.
Uważaj na "darmowe" oferty powiązane z opłatą: Żadna legalna promocja oferująca darmowe punkty lub nagrody nie wymaga płacenia za aktywację konta kartą kredytową.
Zastrzeż kartę w przypadku podania danych: Jeśli wprowadziłeś dane swojej karty na którejś z powyższych stron, natychmiast skontaktuj się z bankiem lub zastrzeż kartę w aplikacji mobilnej.
Zmień hasła: Jeśli w formularzu rejestracyjnym użyłeś swojego standardowego hasła, zmień je we wszystkich kluczowych serwisach (szczególnie na skrzynce e-mail).
Lista zidentyfikowanych złośliwych domen (IoC)
Jeśli zarządzasz bezpieczeństwem w organizacji lub monitorujesz ruch sieciowy, zalecamy zablokowanie poniższych domen na poziomie DNS / Web Proxy:
philippineflypass[.]com
airlinespl[.]com
egyptflytravel[.]com
philippinetravelflypass[.]com
egyptairtravel[.]com
travelpassphilippine[.]com
vietnamairbenefits[.]com
flybrazilbenefits[.]com
saudiatravelbenefits[.]com
egyptflyandtravel[.]com
egypttravelfly[.]com
singaporetravelbenefits[.]vip
philippinetravelpass[.]com
flyandtravelpass[.]com
emiratesbenefitssg[.]com
mybenefitsflyph[.]com
benefitsairclubpa[.]com
flyworldpassmy[.]com
flyworldpass[.]com
asiaflyandtravel[.]com
greeceflybenefits[.]com
worldflybenefitsph[.]com
malaysiaairasia[.]com
airasiamalaysia[.]com
flybenefitsnz[.]com
srilankatravelbenefits[.]com
worldflybenefits[.]com
flytravelbenefits[.]com
travelbenefitsasia[.]com
travelbenefitsaccess[.]com
travelturkeybenefits[.]com
australiatravelbenefits[.]com
benefitstravelnow[.]com
indonesiatravelbenefits[.]com
malaysiabenefitstravel[.]com
southafricatravelbenefits[.]com
turkishtravelbenefits[.]com
singaporebenefitcard[.]com
malaysianewcardair[.]com
garudatravelbenefits[.]com
mexicoaircard[.]com
hongkongtravelbenefits[.]com
singaporeairlinesnewcard[.]com
singaporeairlinescard[.]com
singaporeairnewcard[.]com
singaporenewaircard[.]com
singaporecardair[.]com
airsingaporecard[.]com
singaporeaircard[.]com
gulfairwayscards[.]com
gulfairwayscard[.]com
omanairplatinum[.]com
gulfairplatinum[.]com
latamairwayscard[.]com
kuwaitairwayscard[.]com
kuwaitaircard[.]com
oasisplatinumkw[.]com
W artykule wykorzystano nazwy i znaki towarowe wyłącznie w celach informacyjnych. Opisywane działania są próbą oszustwa i nie mają związku z rzeczywistą działalnością rozpoznanych firm.