Piratage Hôtelier : quand des pirates envahissent l’informatique d’un hôtel de luxe tunisien

Un groupe de pirates informatiques a littéralement envahi les ordinateurs d’un hôtel de luxe tunisien. Un accès global à l’informatique et aux données de l’établissement.

Il y a quelques temps nous vous parlions des dangers que l’on peut croiser dans les hôtels. Le wifi, les coffres-forts ou encore les ordinateurs laissés en accès libre. Voici une nouvelle possibilité qui met en danger les données que nous pouvons laisser dans les ordinateurs des espaces de villégiatures que nous rencontrons. Des ordinateurs uniquement exploités par les employés et la direction hôtelière. L’établissement est situé en Tunisie, sur la côte de Carthage. L’hôtel, Carthage Thalasso. J’ai tenté de joindre la direction cinq fois. Trois courriels et Twitter. Des internautes, via Twitter, auraient même lancé l’alerte directement sur place. 24 heures après mon dernier courriel, aucune réponse, aucune inquiétude sur les belles pages Tunisienne. Il va pourtant falloir s’inquiéter, et vite.

« Nous avons la main sur toute l’informatique » – Les pirates

Toute l’histoire a débuté quand des inconnus ont contacté la rédaction de Zataz. Sous la signature d’un groupe de pirates informatiques que nous ne citerons pas ici, des internautes m’annonçant avoir la main sur des ordinateurs d’un important Hôtel de la côte. Très vite, ils vont m’expliquer leur méthode d’attaque.

Un cheval de Troie a été caché dans un ordinateur de l’hôtelier. Un code malveillant envoyé, à première vue, par courriel. La porte d’entrée serait l’une des machines de la réception de l’hôtel Carthage Thalasso. « Nous voyons en direct l’ensemble des écrans de l’hôtel » souligne, dans un français approximatif, notre interlocuteur du moment.

L'une des preuves, une image montrant le logiciel de gestion des chambres de l'Hôtel.

L’une des preuves, une image montrant le logiciel de gestion des chambres de l’Hôtel.

Affabulation ou véritable attaque mettant en danger les informations de centaines de touristes ? Les données que la rédaction de ZATAZ.COM a pu consulter laissent froid dans le dos. Pour prouver leur infiltration, les « visiteurs » ont communiqué des dizaines de documents qu’ils ont volé. Par exemple, la recette du 31 août qui se divise en trois parties « Carte de crédit » ; « Chèque » et « Espèce ». Pour preuve, la recette espèce du 31 août 2015 [à 14:06] était de 2,495 Dinars Tunisiens.

A noter dans les fichiers reçus, des numéros de cartes bancaires. Ils n’étaient pas complets. Dans les autres documents, des fichiers officiels, comme des passeports scannés par l’accueil, à l’arrivée des touristes. Plus inquiétant encore, des captures écrans montrant ce qui semble être le logiciel dédié aux réservations. Des noms, des dates de départs et d’arrivées de touristes, le numéro des chambres occupées, un numéro baptisé Master Folio, les règlements, les facturations. Parmi les captures écrans reçues, les contrats avec ce qui semble être des agences de voyages « Condor Travel » ; « Atlantis Voyage » ; « Jet Travel » ; « FLAM » ; « Expedia »…

Des documents internes à la direction, comme « Le journal de Paie » qui, en août 2015, concernait 214 employés. D’autres concernaient des hôtels concurrents comme le Ramada, Golden Tulip, Concorde, Regency … (avec CA, prix de vente moyen d’une chambre, taux d’occupation…)

Bref, une infiltration inquiétante. Pourquoi avoir attaqué cet hôtel ? Les pirates répondront par cette sempiternelle rengaine « Pour démontrer que la sécurité informatique est nulle dans le monde et que les antivirus ne servent à rien« .

Bref, une infiltration qui a de quoi inquiéter et qui doit être très loin d’être unique.

Au sujet de l'auteur
Damien Bancal (damienbancal.fr) est un expert internationalement reconnu en cybersécurité. Il a fondé le projet Zataz en 1989. ZATAZ.com est devenu une référence incontournable en matière d'information sur la sécurité informatique et les cybermenaces pour le grand public. Avec plus de 30 ans d'expérience, Damien Bancal s'est imposé comme une figure majeure dans ce domaine, contribuant à la sensibilisation et à la protection des internautes contre les cyberattaques. Sa carrière est marquée par une forte implication dans l'éducation à la cybersécurité, notamment à travers des conférences et des publications spécialisées. Il est l'auteur de plusieurs ouvrages (17) et articles (plusieurs centaines : 01net, Le Monde, France Info, Etc.) qui explorent les divers aspects du piratage informatique et de la protection des données. Il a remporté le prix spécial du livre du FIC/InCyber 2022. Finaliste 2023 du 1er CTF Social Engineering Nord Américain. Vainqueur du CTF Social Engineering 2024 du HackFest 2024 (Canada). Damien Bancal a également été largement reconnu par la presse internationale dont le New York Times, qui souligne non seulement son expertise mais aussi son parcours inspirant. Par exemple, un portrait de La Voix du Nord le décrit comme "Monsieur Cybersécurité", soulignant son influence et son rôle essentiel dans ce domaine. Enfin, il figure parmi les personnalités les plus influentes dans la cybersécurité, comme le souligne Le Big Data, et a été classé parmi les 500 personnalités tech les plus influentes en 2023 selon Tyto PR. Chroniqueur TV et Radio (France Info, M6, RTL, Medi1, Etc.) Volontaires de la réserve citoyenne - Gendarmerie Nationale et de l'Éducation Nationale. Médaillé de la DefNat (Marine Nationale) et de la MSV (Gendarmerie Nationale). Entrepreneur, il a lancé en 2022 la société veillezataz.com.

Articles connexes

  1. Pingback: ZATAZ Magazine » Code malveillant pour plusieurs hôtel Trump

  2. Pingback: Code malveillant dans la gestion des Hôtel Hyatt | Data Security Breach

  3. Pingback: ZATAZ » Québec : le numéro 1 du voyage piraté

Laisser un commentaire

*

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur comment les données de vos commentaires sont utilisées.