Se ha sabido que los datos personales de los clientes de algunas de las cadenas hoteleras más conocidas del mundo se han visto comprometidos después de que un actor de amenazas atacara a un proveedor de software del sector.
El actor de amenazas parece haber obtenido acceso no autorizado al proveedor de software de gestión hotelera Otelier. El software basado en la nube de la empresa ayuda a los hoteles a optimizar sus operaciones. Afirma dar soporte a «las mejores marcas, propietarios y operadores de hoteles del mundo en más de 10.000 propiedades».
Según el sitio de notificación de filtraciones de datos HaveIBeenPwned (HIBP), un actor de amenazas obtuvo acceso a los sistemas de Otelier en 2024, extrayendo datos de clientes de marcas como Marriott, Hilton y Hyatt.
HIBP agregó casi medio millón de cuentas únicas de la brecha a su base de datos durante el fin de semana.
“Los datos incluían 437.000 direcciones de correo electrónico de clientes (otras 868.000 direcciones de correo electrónico generadas por las plataformas Booking.com y Expedia no se cargaron en HIBP), nombres, direcciones físicas, números de teléfono, información de reservas relacionada con planes de viaje, compras registradas por la plataforma y, en una pequeña cantidad de casos, datos parciales de tarjetas de crédito”, señaló la entrada de HIBP.
Los investigadores de amenazas de la empresa de monitoreo de la red oscura WhiteIntel recurrieron a las redes sociales para revelar más sobre el incidente, afirmando que probablemente se debió a un malware de robo de información.
“Hemos descubierto varias filtraciones de credenciales impulsadas por ladrones de información que parecen otorgar acceso no autorizado a las instancias de GitHub y Atlassian de Otelier”, dijo la empresa en una publicación en X (anteriormente Twitter). “El riesgo de infracciones relacionadas con ladrones de información aumenta cada día”.
En octubre de 2024, los investigadores de inteligencia de amenazas de DarkWebInformer advirtieron que un actor de amenazas con el apodo “worry” estaba vendiendo en BreachForums una base de datos de registros robados de Otelier, anteriormente conocido como MyDigitalOffice (MDO).
El incidente destaca los desafíos que enfrentan las organizaciones para mitigar el riesgo en las extensas cadenas de suministro digitales. La cantidad de empresas afectadas por amenazas de infracciones de la cadena de suministro se triplicó en el primer trimestre de 2024 en comparación con el mismo período de 2023, según la organización sin fines de lucro Identity Theft Resource Center (ITRC).
La industria hotelera es un objetivo particularmente atractivo, dados los grandes volúmenes de datos personales y financieros de los huéspedes que almacena.
En 2024, Marriott acordó pagar 52 millones de dólares a 50 estados de EE. UU. en relación con una importante filtración de datos que duró varios años y afectó a más de 131 millones de clientes estadounidenses.