Sahte Müşteri Şikayetiyle Otellere Siber Tuzak
Turizm Sektörü Yeni Bir Siber Tehdidin Hedefinde!
Turizm sektörü, dijitalleşmenin hız kazanmasıyla birlikte siber saldırganların da giderek daha fazla ilgisini çeken sektörlerden biri haline geldi. Özellikle oteller; rezervasyon sistemleri, online satış kanalları, müşteri verileri, ödeme altyapıları ve yoğun e-posta trafiği nedeniyle siber saldırganlar açısından önemli bir hedef oluşturuyor.
Son dönemde ortaya çıkan yeni bir saldırı yöntemi ise turizm sektörünü hedef alan yeni bir siber saldırı dalgası konusunda dikkat çekici bir uyarı niteliğinde. Saldırganlar, otel çalışanlarının günlük operasyonlarda sıkça karşılaştığı müşteri şikayetleri ve rezervasyon iletişimlerini kullanarak güvenilir görünen mesajlarla çalışanları hedefliyor.
Oteller Dikkat! Turizm Sektörünü Hedef Alan Yeni Siber Tehdit
Siber güvenlik uzmanı Yasin Gürgen‘in dikkat çektiği bu yöntemde, otel çalışanlarına gerçek bir müşteri şikayeti izlenimi veren mesajlar gönderiliyor. Mesajların acil bir durum algısı oluşturması ve şikayete ilişkin görsel veya video kanıtlarının bulunduğunun belirtilmesi, çalışanların bağlantıları daha kolay açmasına zemin hazırlıyor.
Bu durum, turizm sektörüne yönelik yeni bir siber saldırı alarmı olarak değerlendiriliyor.
Otelleri Hedef Alan Yeni Oltalama Saldırısı Ortaya Çıktı
Saldırının dikkat çeken yönü ise teknik altyapısından önce kullanılan sosyal mühendislik yöntemi. Saldırganlar, çalışanların müşteri memnuniyeti konusundaki hassasiyetini ve olası bir şikayeti hızlı şekilde çözme isteğini kendi lehlerine kullanıyor.
Başka bir ifadeyle saldırının ilk aşamasında hedef alınan şey doğrudan bir bilgisayar sistemi değil, insanların güven duygusu ve operasyonel refleksleri oluyor.
Turizm Sektöründe Siber Tehdit Alarmı: Sahte Müşteri Şikayetlerine Dikkat!
Bu nedenle özellikle otel çalışanlarının, beklenmedik müşteri şikayetleri veya rezervasyon bildirimleri içeren e-postalara karşı daha dikkatli olması gerekiyor.
Çünkü sahte müşteri şikayetiyle otellere sızmaya çalışıyorlar!
İlk bakışta sıradan bir müşteri iletişimi gibi görünen bir e-posta, çalışanı kısa süre içerisinde ciddi bir güvenlik riskinin içine çekebiliyor.
“Müşteri Şikayeti” Tuzağı: Siber Saldırganlar Şimdi Otelleri Hedefliyor
Siber saldırganların yöntemleri değişse de temel hedef aynı kalıyor: Kurum çalışanını ikna etmek, güvenlik reflekslerini devre dışı bırakmak ve saldırının sonraki aşamalarına geçiş sağlamak.
Bu nedenle otellere gelen her müşteri şikayeti e-postasının gerçek olduğu varsayılmamalı. Özellikle beklenmeyen bağlantılar, dosyalar veya acil işlem talepleri içeren mesajlar dikkatle değerlendirilmelidir.
Bir Müşteri Şikayetiyle Başlıyor, Siber Saldırıyla Sonuçlanıyor! Oteller Dikkat
Buradaki en önemli risk ise saldırının başlangıçta klasik bir siber saldırı gibi görünmemesi. Her gün onlarca müşteri talebiyle ilgilenen bir otel çalışanı için “şikayet”, “kanıt”, “fotoğraf” veya “video” ifadeleri son derece doğal görünebilir.
Ancak otelleri hedef alan sinsi siber tuzakların en güçlü tarafı da tam olarak bu: Saldırıyı günlük iş akışının doğal bir parçası gibi göstermek.
Oteller İçin Yeni Siber Saldırı Alarmı: “Müşteri Şikayeti” Tuzağı
Turizm sektörünün yoğun operasyon temposu göz önüne alındığında, çalışan farkındalığı ve temel siber güvenlik alışkanlıkları her zamankinden daha önemli hale geliyor.
Bu saldırı kampanyasında kullanılan yöntem, otellerin yalnızca teknik güvenlik sistemlerini değil, aynı zamanda çalışanların siber güvenlik farkındalığını da sürekli geliştirmesi gerektiğini gösteriyor.
Peki saldırganlar bu sahte müşteri şikayeti üzerinden otellerin sistemlerine nasıl ulaşmaya çalışıyor? Saldırı zincirinde hangi dosya ve yöntemler kullanılıyor ve işletmeler hangi belirtilere karşı dikkatli olmalı?
İşte saldırının teknik detayları ve güvenlik ekiplerinin kontrol etmesi gereken kritik göstergeler…
Turizm Sektörü Hedefte: Otellere Gönderilen Sahte Müşteri Şikayetleri Siber Saldırı Tuzağına Dönüşüyor
Otellere “acil müşteri şikayeti” başlığıyla gönderilen sahte e-postalar, çalışanların fotoğraf ve video kanıtlarını inceleme refleksini kullanarak zararlı yazılım bulaştırmayı hedefliyor. Saldırı zincirinde ZIP arşivleri, LNK dosyaları ve PowerShell kullanılıyor.
Turizm sektörüne yönelik siber tehditler, otellerin günlük operasyonlarında kullanılan iletişim kanallarını ve çalışanların müşteri memnuniyeti hassasiyetini hedef almaya devam ediyor.
Son dönemde tespit edilen bir oltalama (phishing) kampanyasında saldırganlar, otel çalışanlarına “URGENT: Guest complaint [#xxxxx] – review photo/video evidence required” başlıklı sahte müşteri şikayetleri gönderiyor. İlk bakışta gerçek bir rezervasyon platformundan veya iş ortağından gelmiş izlenimi veren mesajlar, çalışanları sahte bir bağlantıya tıklamaya yönlendiriyor.
Amaç ise oldukça farklı: Kullanıcının cihazına zararlı yazılım indirmek ve sistem üzerinde daha ileri aşamalarda kullanılabilecek bir erişim elde etmek.
Saldırı Nasıl Gerçekleşiyor?
Saldırı, klasik oltalama yöntemlerinin ötesine geçen birkaç aşamalı bir zincir üzerinden ilerliyor.
1. Sahte müşteri şikayeti e-postası
Saldırganlar, otel çalışanlarına gerçek bir kurumsal iletişim adresini andıran gönderici bilgileriyle e-posta gönderiyor.
Örnek olarak:
noreply[at]booking-partner[.]com
E-postada acil bir müşteri şikayetinden bahsediliyor ve çalışanlardan şikayete ilişkin fotoğraf veya video kanıtlarını incelemeleri isteniyor.
Buradaki temel sosyal mühendislik unsuru, “müşteri şikayeti” ve “acil inceleme” ifadeleriyle çalışanın hızlı hareket etmesini sağlamak.
2. Fotoğraf ve video kanıtı olduğu iddia edilen bağlantı
E-postanın içerisinde, sözde müşteri şikayetine ait fotoğraf ve videoların bulunduğu belirtilen bir bağlantı yer alıyor.
Çalışanın merakını ve sorunu hızlı şekilde çözme isteğini kullanan bu bağlantı, saldırının bir sonraki aşamasını başlatıyor.
3. Güvenlik filtrelerini aşmaya yönelik yönlendirme
Saldırı zincirinin dikkat çeken noktalarından biri, bağlantının kullanıcıyı doğrudan zararlı bir web sitesine götürmemesi.
Kullanıcı, farklı bir yönlendirme mekanizması üzerinden zararlı içeriğe ulaştırılıyor. Bu yöntemin amacı, özellikle e-posta güvenlik ürünleri, antispam sistemleri ve güvenlik ağ geçitleri tarafından yapılan URL kontrollerini zorlaştırmak.
4. ZIP dosyası indiriliyor
Yönlendirme sonrasında kullanıcıya, müşteri şikayetine ait görsel veya video kanıtlarını içeriyormuş izlenimi verilen bir ZIP arşivi sunuluyor.
Şüpheli dosya isimleri arasında şu format dikkat çekiyor:
IMG_xxxxxxxxxxxx.zip
Buradaki x karakterleri rastgele rakamları temsil ediyor.
Dosyanın bir görsel veya video kanıtı olduğu düşüncesi, kullanıcının dosyayı açma ihtimalini artırıyor.
5. ZIP içerisindeki LNK dosyası saldırıyı tetikliyor
Asıl tehlike ise ZIP arşivinin içerisindeki .lnk (Windows kısayol) dosyasında bulunuyor.
Çalışan, sözde fotoğraf veya video dosyasını görüntülemek amacıyla bu kısayola tıkladığında arka planda bir PowerShell komutu çalıştırılıyor.
Bu noktada saldırı, basit bir oltalama girişiminden çıkarak zararlı yazılım çalıştırma aşamasına geçiyor.
6. PowerShell üzerinden zararlı payload indiriliyor
Çalıştırılan powershell.exe, saldırganların kontrolündeki komuta-kontrol (C2) altyapısıyla iletişim kurarak sonraki aşamadaki zararlı yazılımı indirmeye çalışıyor.
Bu aşamadan sonra saldırganların hedef sistemde kalıcılık sağlama, bilgi toplama, kimlik bilgilerini ele geçirme veya daha geniş bir saldırı gerçekleştirme gibi farklı amaçlara yönelmesi mümkün olabilir.
Güvenlik Ekipleri Bu IoC’leri Kontrol Etmeli
Saldırıya ilişkin aşağıdaki Indicators of Compromise (IoC) değerlerinin SIEM, EDR, Firewall, DNS güvenliği ve e-posta güvenlik sistemlerinde kontrol edilmesi ve gerekli durumlarda engellenmesi öneriliyor.
Şüpheli gönderici:
noreply[at]booking-partner[.]com
Şüpheli alan adları:
wnsylw[.]comseocpd[.]com
Şüpheli C2 IP adresi:
154[.]86[.]119[.]228
Şüpheli dosya formatı:
IMG_xxxxxxxxxxxx.zip
Önemli: IoC’lerin sistemlerde bulunması tek başına bir ihlal gerçekleştiği anlamına gelmez. Güvenlik ekiplerinin ilgili logları, bağlantı zamanlarını, endpoint aktivitelerini ve PowerShell çalıştırma kayıtlarını birlikte değerlendirmesi gerekir.
Oteller Neden Özellikle Hedefleniyor?
Otel işletmelerinde ön büro, rezervasyon, satış ve müşteri ilişkileri ekipleri gün boyunca çok sayıda e-posta ve çevrim içi bildirimle karşılaşıyor.
Üstelik müşteri şikayetleri, rezervasyon değişiklikleri, ödeme bildirimleri ve değerlendirmeler operasyonun doğal bir parçası.
Saldırganlar da tam olarak bu yoğunluğu ve operasyonel refleksi kullanıyor.
“Müşteri şikayet etti.”
“Fotoğraf ve video kanıtları burada.”
“Acil olarak inceleyin.”
gibi ifadeler, çalışanı güvenlik kontrollerini düşünmeden bağlantıya veya dosyaya yönlendirebiliyor.
Bu nedenle oteller açısından siber güvenlik yalnızca firewall veya antivirüs kullanmaktan ibaret değil. Çalışan farkındalığı, e-posta güvenliği, endpoint güvenliği ve olay izleme birlikte ele alınmalı.
Çalışanlara Özellikle Bu Konuda Farkındalık Eğitimi Verilmeli
Otel çalışanlarının aşağıdaki davranışları standart güvenlik prosedürü haline getirmesi büyük önem taşıyor:
- Beklenmeyen müşteri şikayeti e-postalarındaki bağlantılara doğrudan tıklanmamalı.
- ZIP, RAR veya benzeri arşiv dosyaları özellikle dikkatle incelenmeli.
- Arşiv içerisindeki
.lnk,.bat,.cmd,.ps1ve benzeri çalıştırılabilir içerikler açılmamalı. - Gönderici adresinin yalnızca görünen adına değil, gerçek alan adına bakılmalı.
- “Acil”, “son uyarı”, “müşteri şikayeti” gibi baskı oluşturan ifadeler güvenlik açısından kırmızı bayrak olarak değerlendirilmelidir.
- Şüpheli e-postalar BT veya bilgi güvenliği ekiplerine bildirilmelidir.
- Endpoint sistemlerinde PowerShell aktiviteleri izlenmeli ve mümkün olduğunca kısıtlanmalıdır.
Siber Güvenlikte En Zayıf Halka Hâlâ İnsan Faktörü
Bu saldırı örneği, siber güvenlikte teknik önlemler kadar sosyal mühendislik farkındalığının da kritik olduğunu bir kez daha gösteriyor.
En gelişmiş güvenlik sistemleri dahi, çalışanların güvenilir görünen bir e-postaya inanarak zararlı dosyayı çalıştırması durumunda zorlanabilir.
Özellikle turizm sektöründe operasyonun yoğun olduğu dönemlerde, çalışanların “müşteri memnuniyeti” veya “acil işlem” baskısıyla güvenlik prosedürlerini atlamaması gerekiyor.
Bir müşteri şikayeti e-postası, otelin siber güvenlik açısından en tehlikeli kapılarından birine dönüşebilir.
Bu nedenle otel işletmelerinin yalnızca mevcut IoC’leri engellemesi değil, benzer saldırıların farklı alan adları, dosya isimleri ve yönlendirme yöntemleriyle tekrar ortaya çıkabileceğini dikkate alarak güvenlik politikalarını güncel tutması gerekiyor.
Bilişim Profesyonelleri Haber olarak, turizm sektörünü hedefleyen siber saldırıları ve işletmelerin alabileceği güvenlik önlemlerini takip etmeye devam edeceğiz.















