Booking y Basic-Fit, dos empresas muy conocidas en Europa, una web de reserva de viajes y una cadena de gimnasios, ambas de origen holandés, han sufrido ciberataques con filtraciones masivas de datos personales. En el caso de Booking, la información comprometida incluye los nombres, correos, direcciones y teléfonos implicados en las reservas de un número de clientes no divulgado. Más grave es lo de Basic-Fit, que involucra la información bancaria y los historiales de visitas de un millón de socios. Ambas multinacionales alertan sobre el riesgo de una prolongación o secuela de la actividad cibercriminal, con intentos de robar a los clientes mediante ingeniería social y phishing.
El ciberataque contra Booking: cuando tu reserva de hotel se convierte en un riesgo
El ciberataque contra Booking puso en alerta a millones de viajeros. Desde su creación en Ámsterdam en 1996, más de mil millones de clientes han usando la plataforma para organizar algún viaje. El lunes 13 de abril la multinacional turística comunicó públicamente una filtración de datos personales de sus clientes, incluyendo nombres, correos electrónicos, direcciones, números de teléfono y detalles específicos de reservas.
Lo más preocupante es que los atacantes no solo robaron información, sino que a continuación han iniciado una prolongación del ciberataque con una técnica conocida como phishing de seguimiento. En este caso, consiste en mensajes de WhatsApp y correos fraudulentos imitando perfectamente las comunicaciones típicas de Booking, aprovechando el momento exacto en que los usuarios esperaban recibir la confirmación de su viaje. La empresa asegura que no se han robado datos bancarios ni contraseñas de cuentas, pero la información filtrada sirve para montar estafas personalizadas altamente convincentes.
Gonzalo Gabriel y Galán, Regional Sales Manager España de la empresa de ciberseguridad Integrity360, analiza así lo sucedido: “El historial de reservas puede utilizarse para mandar mensajes de seguimiento creíbles, que la gente es menos propensa a cuestionar. Lo más seguro es no hacer clic en enlaces de mensajes inesperados y acudir directamente a la aplicación o al sitio web de Booking para consultar cualquier comunicación”.
Basic-Fit: cuando ir al gimnasio pone en peligro tu cuenta bancaria
En términos de alcance, el ciberataque de la cadena de gimnasios Basic-Fit fue más grave. El 8 de abril, sus sistemas de registro de visitas sufrieron una intrusión digital que descargó información personal de aproximadamente un millón de socios europeos, incluyendo clientes inscritos desde España, Francia, Alemania y Países Bajos.
En este caso, la vulneración fue más exhaustiva. Los archivos robados no solo incluyen datos básicos como nombre, dirección, correo y teléfono, sino también fecha de nacimiento, número de cuenta bancaria, nivel del socio, saldo de pagos, historial de visitas a los centros e incluso el tipo de dispositivo utilizado para validar la entrada. Basic-Fit asegura que detectaron la intrusión en cuestión de minutos y bloquearon el acceso, pero ciberataque ya estaba terminado.
Factores comunes en ambos ciberataques: la vulnerabilidad de tu empresa de confianza
Estos incidentes tienen en común dos factores preocupantes. En primer lugar, las empresas detectaron las intrusiones enseguida, gracias a sus sistemas de ciberseguridad, pero no pudieron evitar que los datos se filtraran. En segundo lugar, en ambos casos la información robada sirve para una ronda posterior de ataques de ingeniería social, usando detalles personales auténticos para dar sensación de realismo y ganarse la confianza de las víctimas.
Tanto Basic-Fit como Booking han avisado a sus usuarios que pueden recibir mensajes de phishing como continuación del ciberataque principal. Es decir, los atacantes pueden suplantar la identidad de estas empresas usando datos auténticos para que la víctima no sospeche, como el historial de visitas al gimnasio o los detalles de una reserva hotelera. La recomendación en ambos casos es la misma: desconfiar de mensajes que pidan información adicional, verificar las interacciones con la empresa a través de canales oficiales y denunciar cualquier actividad sospechosa a la policía.
La seguridad digital nunca será perfecta, pero estos incidentes demuestran que la atención constante y la cultura ciber son las mejores defensas contra quienes buscan manipular nuestra confianza en empresas y servicios que usamos de manera habitual.
Archivado en:





