Uma nova campanha de phishing está deixando em alerta milhões de usuários do Booking.com, um dos maiores sites de reservas de viagens do mundo. Segundo um relatório da empresa de cibersegurança Sekoia.io, hackers vêm comprometendo os sistemas de hotéis parceiros e utilizando contas legítimas para enviar e-mails falsos que parecem autênticos, mas contêm links maliciosos. O objetivo: roubo de dados sensíveis e instalação de um trojan perigoso, o PureRAT.
Golpe no Booking e Airbnb faz cliente pagar o dobro: entenda como funciona!
Golpe de phishing no Booking.com usa e-mails legítimos de hotéis para roubar dados de clientes e instalar vírus. Veja como funciona!
Desde abril de 2025, o ataque tem feito vítimas ao simular mensagens reais de reservas feitas na plataforma. O impacto vai além do Booking, atingindo também serviços como Airbnb e Expedia, conforme apontam as investigações.
A seguir, entenda em detalhes como o golpe funciona, os riscos envolvidos, como o trojan atua e o que você pode fazer para se proteger.
Leia mais:
Shopee, Amazon e Airbnb: veja como identificar reviews falsos
Como funciona o golpe de phishing no Booking.com
Passo a passo do ataque
- Hackers invadem sistemas de hotéis parceiros do Booking;
- Com acesso às contas legítimas, enviam e-mails com dados reais da reserva do cliente;
- A mensagem solicita uma suposta “verificação bancária” ou atualização de pagamento;
- O cliente é levado a um site falso que imita o Booking.com, com login e design idênticos;
- Após redirecionamentos, o usuário é induzido a executar um comando PowerShell;
- O comando instala o malware PureRAT, que dá controle total do dispositivo ao invasor.
Tudo começa com um simples clique, mas termina com o sequestro de dados, captura de senhas e espionagem remota do sistema da vítima.
Por que o golpe é tão eficaz?
O sucesso da campanha se deve ao uso de contas verdadeiras de hotéis e de comunicações autênticas da Booking.com, o que dificulta a detecção de qualquer suspeita por parte dos usuários. Muitos e-mails trazem:
- Nome do hotel onde a pessoa realmente fez uma reserva;
- Datas, valores e nomes corretos da hospedagem;
- Remetente aparentemente seguro.
Essa engenharia social sofisticada aumenta o índice de cliques nos links maliciosos e torna o phishing quase indetectável para usuários comuns.
O papel do PureRAT: o vírus que assume o controle do seu computador
O que é o PureRAT?
O PureRAT é um trojan da categoria Remote Access Trojan (RAT), ou seja, um programa malicioso que permite acesso remoto ao sistema infectado. Ele vem sendo usado por diversos grupos cibercriminosos em ataques direcionados e silenciosos.
Capacidade do malware:
- Captura de tela em tempo real;
- Instalação de plugins para roubo de credenciais e cookies;
- Acesso a documentos, senhas salvas, histórico de navegação e até câmeras;
- Monitoramento e controle total do sistema, sem que o usuário perceba.
Segundo os especialistas, o PureRAT pode permanecer por dias ou semanas espiando a vítima antes de causar danos maiores.
Alvo principal: funcionários e sistemas de hotéis parceiros
O relatório da Sekoia.io sugere que os hackers iniciam os ataques ao comprometer sistemas e e-mails corporativos de hotéis parceiros do Booking. Com as credenciais dos funcionários em mãos, conseguem:
- Acessar o painel de reservas do Booking.com;
- Enviar mensagens diretamente aos clientes;
- Baixar dados de clientes e seus métodos de pagamento;
- Espalhar o golpe para outras plataformas, como Airbnb e Expedia.
Esse modelo de ataque em “cascata” permite escalar a fraude de forma automatizada e global.
Vítimas relatam prejuízos financeiros e exposição de dados
Diversos relatos de vítimas foram registrados em fóruns online, redes sociais e canais especializados em segurança. Entre os danos relatados estão:
- Pagamentos em duplicidade: o usuário paga pela reserva original e, depois, é enganado e paga novamente pelo mesmo serviço falso;
- Roubo de cartões de crédito e bancários;
- Acesso não autorizado a contas de e-mail e redes sociais;
- Venda de dados pessoais em fóruns clandestinos.
Venda de dados roubados
Outro ponto grave da operação é a comercialização das informações coletadas. Após o ataque, os dados são empacotados e vendidos em lotes em fóruns de crimes digitais, onde qualquer criminoso pode comprar e utilizar as credenciais roubadas para novas fraudes.
Booking.com se posiciona?
Até o momento, não há um comunicado oficial do Booking.com diretamente sobre essa campanha específica. Porém, em outros episódios, a empresa já reforçou que:
- Nunca solicita confirmação de dados bancários por e-mail;
- Todas as comunicações devem ser feitas exclusivamente pela área segura do site ou app;
- Em caso de dúvida, o cliente deve ignorar e denunciar mensagens suspeitas.
Como se proteger do golpe de phishing no Booking.com
Gostou? Siga o Seu Crédito Digital no Google e receba notícias de benefícios, INSS e crédito em primeira mão.
+311 mil seguidores
Dicas de segurança:
1. Nunca clique em links enviados por e-mail fora da plataforma
Mesmo que a mensagem pareça legítima, evite clicar diretamente em links de e-mails ou mensagens de texto. Prefira sempre acessar o site ou app oficial do Booking para verificar qualquer solicitação.
2. Verifique o endereço do remetente com atenção
Emails oficiais do Booking usam domínios como @booking.com. No entanto, criminosos podem usar endereços parecidos, como booking-mail.com, b00king.info, etc. Fique atento a erros sutis.
3. Ative a autenticação em dois fatores (2FA)
Se possível, ative autenticação de dois fatores na sua conta de e-mail e demais plataformas para aumentar a segurança.
4. Use um antivírus confiável e atualizado
Programas de segurança modernos detectam comandos como PowerShell maliciosos e bloqueiam a execução de trojans como o PureRAT.
5. Mantenha backups dos seus dados
Em casos de infecção e controle remoto, ter backups em locais seguros (como HDs externos ou nuvens confiáveis) pode evitar perdas irreversíveis.
O que fazer se você foi vítima?
Caso tenha sido enganado por um e-mail desse tipo:
- Desconecte o dispositivo da internet imediatamente;
- Use outro dispositivo seguro para alterar todas as suas senhas;
- Rode um antivírus completo ou leve o aparelho a um técnico especializado;
- Denuncie à polícia e registre um Boletim de Ocorrência virtual;
- Informe o Booking.com pelo canal de atendimento oficial;
- Se tiver feito pagamento, contate o banco ou operadora do cartão para bloqueio e possível estorno.
Imagem: Daniel Krason/shutterstock.com
Não perca nenhuma oportunidade de crédito e pagamento: acesse agora nossas últimas notícias no Seu Crédito Digital.
