• 26 de agosto de 2026 03:30

7 ciberataques amenazan a las agencias de viajes físicas y online

May 24, 2023

Artículo exclusivo para suscriptores Premium

Forma parte de una comunidad de líderes de transformación positiva para nuestro sector.
Elige el plan que más te convenga, accede a todos nuestros contenidos, descarga nuestras revistas y disfruta de descuentos y otras ventajas en los eventos organizados por Hosteltur.

Entonces, si bien hay muchos ataques que pueden ser estándar en cualquier industria, los ciberdelincuentes han cambiado la forma en que operan. Consigue más penetración En un sector en pleno proceso de digitalización como es la distribución de viajes. «Desafortunadamente, es la punta de un iceberg sin fin», comentó Veritjans.

  1. clon web. Es quizás la estafa más elaborada y difícil de gestionar para las empresas. Copiar un sitio de reservas o el sitio web de una agencia de viajes puede ser «fácil para un atacante». Existen aplicaciones que permiten clonar cualquier página web de forma muy sencilla. «El trabajo más técnico es tratar de desviar el tráfico de las víctimas al sitio web fraudulento», señaló Veritjans. El objetivo principal es obtener reservas prepagas, a través de la puerta de enlace del banco en la cuenta del atacante. Señaló que este último factor, como cualquier pago realizado mediante phishing (suplantación de identidad), “resulta ser el verdadero riesgo de la web fraudulenta, dado que la cuenta de destino es real y funciona”. «Este ataque es difícil, si no imposible, de detectar y prevenir por parte de las empresas.Generalmente son conscientes de ello “cuando los huéspedes se presentan en el hotel supuestamente reservado, y no tienen la reserva por ningún canal autorizado”. factor muy importante a la hora de gestionar correctamente las incidencias.
  2. Fraude de identidad. Al igual que en el ataque anterior, el objetivo es hacerse pasar por una agencia de viajes o un operador turístico. “El más solicitado es el correo electrónico de reservas o ventas online, que será objeto de un ataque para obtener sus credenciales o tomar el control del servidor de correo de la organización directamente”, explicó la experta Binaura Monlex. Una vez que se accede al correo electrónico, «casi siempre atacando a un empleado de la empresa», el ciberdelincuente hablará con las víctimas para conseguir la venta de cualquier servicio o producto de la empresa. En este caso, se solicita el número de tarjeta de crédito o se facilitan cuentas bancarias al atacante para obtener ingresos de las víctimas. Podría ser más fácil de detectar, porqueEl software antimalware profesional puede detectar la suplantación de identidad“Además, el proceso encuentra más trabas hasta el pago final”. Pensemos en confirmaciones, llamadas a otros departamentos, etc. Podría levantar sospechas de un atentado”, advierte Xavier Ferretjans.
  3. Ataques de denegación de servicio (DDoS). Al estar altamente interconectadas con hoteles, canales, channel managers, proveedores o bancos familiares, las agencias de viajes también dependen de estar online y operativas para vender sus productos y servicios. Aquí es donde entran en juego los ataques DDoS, que “pueden tener su origen en la propia agencia, como cualquier otro participante en la cadena de valor del turismo”. De todos modos, este ataque funciona de la siguiente manera: “El ciberdelincuente ya tiene una gran cantidad de equipos que ha infectado previamente, todos conectados a Internet, que comenzarán a enviar solicitudes a un sistema, red o sitio web, hasta que se convierta en saturado y se detiene en el trabajo. Si se dirigen a un servicio específico, podemos decir que el ataque fue «patrocinado» por otra empresa o competidor.La consecuencia inmediata es la imposibilidad de vender online y la inmediata pérdida de ingresos.
  4. Ingeniería social. Directamente, es una manipulación de las personas utilizando el componente psicológico. Sin herramientas sofisticadas ni conocimientos de programación impresionantes, el atacante utiliza la astucia para engañar a las víctimas. “Las técnicas son infinitas y dependerán de la empresa atacada, ya que no debemos perder de vista que el objetivo es obtener algo de valor, por ejemplo una clave de acceso a un software, y más información para atacar a otros objetivos o infectar un computadora”, dijo. El distinguido Xavier Ferretjans. En este caso, los métodos utilizados podrían ser los siguientes: “Dejar una unidad flash USB con virus que infectan a cualquiera que conecte el dispositivo Para su equipo, la curiosidad es un elemento poderoso que los atacantes deben tener en cuenta; asustar a las víctimas con correos electrónicos no deseados que eventualmente les harán hacer clic en un enlace para limpiar sus computadoras o cambiar sus contraseñas; o hacer que la víctima descargue un archivo», que podría ser una factura impaga o un documento de reserva.
  5. Ataques a infraestructuras en la nube. Antes de hablar de ataques a proveedores o aliados, otro método es atacar directamente al corazón de los sistemas de la empresa. “Hoy en día es muy común que las empresas tengan todos sus sistemas en la nube (Amazon, Azure, Google, etc.) y esto hace que los servicios expuestos en Internet sean un verdadero objetivo”, subrayó. «Los ataques como la denegación de servicio se pueden combinar para interrumpir la capacidad de vender u operar, si logran el objetivo deseado. Evidentemente, muchos servicios en la nube destacan por la seguridad de la información, pero otros son más vulnerables “y por tanto, presentan un mayor riesgo de ataque”. Aquí, la continuidad del negocio es una estrategia muy importante para evitar la suspensión de operaciones del negocio. Para entendernos mejor, no pongas todos los huevos en la misma canasta”, dijo la experta Binaura Monlex.
  6. Amenazas de teléfonos inteligentes. Nuevamente, muchos de los ataques discutidos anteriormente se pueden combinar. Todos usan su teléfono móvil personal en el trabajo o lo usan para hacer reservas en línea. Por lo tanto, «cualquier teléfono infectado con un virus o interferido por un atacante es un objetivo más fácil para los ciberdelincuentes». Si el dispositivo está conectado a redes corporativas, los correos corporativos se responderán desde él y tiene aplicaciones comerciales instaladas, Entonces se considera un poderoso vector de ataque.Además, muchas agencias y operadores turísticos se comunican a través de mensajería instantánea, lo que aumenta la posibilidad de exposición a ataques de ingeniería social o infección con archivos corruptos.
  7. Unión insegura. Muchas de las interdependencias que se realizan para adquirir productos o servicios, a través de agencias, se realizan a través de integraciones entre empresas. En muchos casos se utiliza para ello un componente llamado API (Interfaz de Programación de Aplicaciones). Puede ser público y estar disponible para muchos ciberdelincuentes.. Xavier Ferretjans ha señalado que “si la API es insegura por una mala programación o tiene alguna vulnerabilidad desconocida, un atacante podría aprovechar esta circunstancia para acceder a los sistemas de cientos de empresas que utilizan este componente”. Al respecto, un experto en ciberseguridad de Binaura Monlex precisó que también puede ser atacado con el objetivo de impedir que los servicios interconectados estén disponibles, al igual que un ataque de denegación de servicio.

Más información relacionada con la ciberseguridad:

Seguridad cibernética: las pymes turísticas aprenden solo después de entrar en pánico

Ciberseguridad en el turismo: el sector responde a la amenaza

Los ocho tipos de ciberataques más comunes a hoteles en 2023

Los ataques de phishing en la punta de lanza amenazan al sector turístico