Si crees que un miembro del personal introdujo accidentalmente sus credenciales de Cloudbeds en una página de inicio de sesión falsa, o si sospechas que alguien accedió a tu cuenta sin tu permiso, actúa de inmediato. La rapidez es fundamental.
Cómo suele ocurrir esto
El ataque más común dirigido a los usuarios de Cloudbeds ocurre de la siguiente manera:
- Un miembro del personal busca "inicio de sesión de Cloudbeds" en Google.
- Aparece un anuncio patrocinado malicioso en la parte superior de los resultados. Parece idéntico a la página de inicio de sesión real de Cloudbeds.
- El miembro del personal introduce su nombre de usuario, contraseña e incluso su código MFA activo.
- El atacante captura estas credenciales en tiempo real e inicia sesión en la plataforma real de Cloudbeds en cuestión de segundos, antes de que caduque el código MFA.
Es importante comprender este último punto. Los códigos MFA estándar, incluidos los códigos de aplicaciones de autenticación y los códigos por SMS, no protegen contra este tipo de ataque. El atacante no está vulnerando tu seguridad; está utilizando tus credenciales reales en tiempo real, en el momento en que se las proporcionas. Esto se conoce como ataque de phishing en tiempo real o secuestro de sesión.
Por este motivo, las Passkeys y las llaves de seguridad físicas son los únicos métodos de inicio de sesión completamente inmunes a este ataque. Consulta la sección de prevención a continuación.
Correos electrónicos sospechosos que afirman provenir de Cloudbeds:
Si recibes un correo electrónico que parece provenir de Cloudbeds, pero te resulta sospechoso, no hagas clic en ningún enlace ni descargues archivos adjuntos.
Si ya hiciste clic en un enlace o introdujiste tus datos de inicio de sesión de Cloudbeds en una página sospechosa, cambia tu contraseña de Cloudbeds de inmediato y revisa tu cuenta para detectar cualquier actividad que no reconozcas.
Paso 1: Cambia la contraseña y contacta a Soporte de inmediato
Inicia sesión en Cloudbeds mediante el enlace oficial (https://hotels.cloudbeds.com/auth) y ve a Cuenta- Mi perfil
- Cambiar contraseña. Esto evita que el atacante utilice las credenciales robadas para abrir nuevas sesiones.
Después, contacta de inmediato al Soporte de Cloudbeds. Nuestro equipo puede cerrar inmediatamente todas las sesiones activas de tu cuenta; esta es la forma más rápida de expulsar a cualquier persona que haya iniciado sesión con tus credenciales. Cambiar la contraseña por sí solo no cierra las sesiones que ya están abiertas.
Cuando contactes a Soporte, proporciona:
- El ID de tu propiedad
- La dirección de correo electrónico de la cuenta comprometida
- La fecha y hora aproximadas en que ocurrió el incidente
- Si sospechas que las credenciales se introdujeron en una página falsa o si detectaste directamente actividad sospechosa en tu cuenta
Si no puedes iniciar sesión porque el atacante ya cambió tu contraseña, ve a la página de inicio de sesión y haz clic en "¿Olvidaste tu contraseña?" para iniciar un restablecimiento mediante tu correo electrónico registrado. Después, contacta a Soporte de inmediato.
Paso 2: Revisa detalladamente tus Registros de actividad
Ve a Cuenta- Configuración
-Registro de actividad y revisa todo lo que ocurrió durante el período en el que crees que la cuenta estuvo comprometida.
Qué debes buscar:
- Exportaciones de datos de huéspedes — Cualquier exportación de una lista de reservas o de datos de huéspedes debe ser lo primero que revises. Si se realizó una exportación durante el período en que la cuenta estuvo comprometida, asume que se recopilaron los datos de contacto de los huéspedes.
- Nuevas cuentas de usuario creadas — En ocasiones, los atacantes crean una cuenta de acceso alternativo para mantener el acceso después de que cambias tu contraseña.
- Cambios en los permisos — Busca cualquier aumento de rol o ampliación de permisos aplicada a usuarios existentes.
- Modificaciones en el perfil o la configuración de la propiedad — Es posible que se hayan modificado los datos de pago, los correos electrónicos de notificación o la configuración del channel manager.
- Mensajes enviados a huéspedes mediante GX (Whistle) — Es posible que se hayan enviado mensajes fraudulentos a los huéspedes haciéndose pasar por tu propiedad.
- Nuevas claves API creadas — Una nueva clave API permite que un atacante mantenga acceso programático incluso después de que cambies tu contraseña. Revoca de inmediato cualquier clave que no reconozcas.
- Modificaciones de reservas — Comprueba si se creó, canceló o modificó alguna reserva de forma inesperada.
Documenta todo lo que encuentres en el Registro de actividad e inclúyelo cuando contactes a Soporte. Esta información ayuda a nuestro equipo de Seguridad a evaluar el alcance total del incidente.
Paso 3: Revisa tu lista de usuarios y desactiva los accesos no autorizados
Ve a Cuenta- Configuración
- Usuarios
y busca cualquier elemento inesperado.
Qué debes revisar:
- Cualquier cuenta añadida recientemente que no reconozcas
- Cualquier usuario con permisos elevados (roles de Propietario o Gerente) que no debería tenerlos
- Cualquier usuario con acceso a exportaciones de datos (Lista de reservas, Datos de huéspedes)
- Cambios en la propiedad de la propiedad u organización — comprueba si el rol de propietario se transfirió a una cuenta que no reconoces. Si tu propiedad u organización ahora muestra un propietario desconocido, contacta de inmediato al Soporte de Cloudbeds e indica el ID de tu propiedad.
Si encuentras un usuario no autorizado, utiliza el menú de tres puntos junto a su nombre y selecciona Desactivar usuario de inmediato.
Como medida de precaución, elimina temporalmente los permisos de exportación de datos de cualquier cuenta de personal que aún no hayas verificado mientras investigas el incidente.
Nota sobre los datos de pago: Los números completos de tarjetas de crédito y los códigos CVV nunca son visibles desde las vistas estándar de una cuenta de Cloudbeds. Cloudbeds utiliza tokenización, lo que significa que los datos de las tarjetas son almacenados por nuestro procesador de pagos y no son accesibles para ninguna persona que navegue por tu cuenta, incluido un atacante que consiga acceder a ella. Los datos de pago de tus huéspedes no corren riesgo debido a este tipo de incidente.
Los datos de los huéspedes ahora se muestran parcialmente ocultos en las vistas de lista. El correo electrónico, teléfono, dirección particular, número de documento de identidad y fecha de nacimiento se ocultan automáticamente en las vistas de listas de reservas y huéspedes, lo que dificulta considerablemente la recopilación masiva de datos mediante credenciales robadas. Consulta: Protege tu cuenta ocultando los datos de los huéspedes
Paso 4: Obliga a todo el personal a volver a configurar la MFA
Una vez que hayas protegido la cuenta y revisado la actividad, solicita a todo el personal que restablezca su MFA. Aunque solo una cuenta haya sido comprometida directamente, es una buena práctica considerar un incidente de phishing como un incidente de seguridad que afecta a toda la propiedad.
Para restablecer la MFA de un miembro del personal:
- Ve a Cuenta
- Configuración
- Usuarios
- Haz clic en el menú de tres puntos junto al nombre del usuario
- Selecciona Restablecer estado de MFA
Repite este proceso para todas las cuentas del personal. Cada usuario deberá configurar un nuevo método de MFA la próxima vez que inicie sesión.
Este también es un buen momento para migrar a cualquier miembro del personal que todavía utilice códigos por SMS o de una aplicación de autenticación a Passkeys o llaves de seguridad físicas, los únicos métodos que un atacante no puede reutilizar en tiempo real. Consulta:
Configurar Passkeys y Configurar métodos MFA alternativos
Paso 5: Notifica a los huéspedes que podrían haber sido contactados durante el incidente
Si tus Registros de actividad muestran que se enviaron mensajes a huéspedes mediante GX (Whistle) durante el período en que crees que la cuenta estuvo comprometida, debes notificar a esos huéspedes lo antes posible.
Qué debes hacer:
- Identifica a los huéspedes que recibieron mensajes durante el período del incidente revisando tu historial de mensajes de GX.
- Contacta directamente a esos huéspedes mediante el correo electrónico o teléfono oficial de tu propiedad, y no mediante GX hasta que estés seguro de que la cuenta está completamente protegida.
- Infórmales que se accedió brevemente a la cuenta de tu propiedad sin autorización, que no se expusieron datos de pago y que cualquier mensaje que hayan recibido durante ese período no fue enviado por tu equipo.
- Si se pidió a algún huésped que hiciera clic en un enlace o proporcionara información personal mediante esos mensajes, indícale que no responda a esas solicitudes y que contacte directamente a tu propiedad.
Actuar de forma proactiva con los huéspedes reduce el riesgo de nuevos fraudes y protege la reputación de tu propiedad. Si no sabes con certeza a qué huéspedes debes contactar, nuestro equipo de Soporte puede ayudarte a identificar el período afectado mediante los Registros de actividad.
Paso 6: Informa a Cloudbeds sobre el enlace sospechoso
Reenvía la URL sospechosa o el correo electrónico de phishing a [support@cloudbeds.com](mailto:support@cloudbeds.com) con el asunto: Phishing
Incluye:
- La URL de la página falsa (cópiala desde la barra de direcciones de tu navegador; no vuelvas a hacer clic en ella)
- La fecha y hora aproximadas en que ocurrió el incidente
- La dirección de correo electrónico del miembro del personal afectado
Nuestro equipo de Seguridad puede iniciar procedimientos para retirar de Internet los dominios de sitios falsos, lo que ayuda a proteger a otros clientes de Cloudbeds que puedan encontrar el mismo enlace.
Cómo evitar que esto ocurra en el futuro
Cambia a Passkeys o llaves de seguridad físicas, los únicos métodos de inicio de sesión realmente resistentes al phishing.
Los códigos MFA estándar, incluidos los códigos de aplicaciones de autenticación y los códigos por SMS, pueden ser capturados y reutilizados por un atacante en tiempo real. Las Passkeys y las llaves de seguridad físicas están vinculadas criptográficamente al dominio oficial de Cloudbeds y no funcionan en una página de inicio de sesión falsa. Incluso si un miembro del personal introduce su correo electrónico en un sitio fraudulento, no habrá nada que el atacante pueda capturar o reutilizar.
- Las Passkeys utilizan los datos biométricos integrados en tu dispositivo, como la huella digital o el reconocimiento facial, y no requieren hardware adicional. Cómo configurar una Passkey
- Las llaves de seguridad físicas (YubiKeys) son pequeños dispositivos USB que se conectan a cualquier computadora. Son ideales para terminales compartidas de recepción en las que no resulta práctico utilizar un teléfono personal.
También recomendamos encarecidamente guardar la página oficial de inicio de sesión en los marcadores del navegador como una segunda capa de protección para todo el personal.
🔖 Inicio de sesión oficial: https://hotels.cloudbeds.com/auth Imprime este enlace y colócalo junto a cada terminal de recepción. Nunca busques "Cloudbeds" en Google para acceder a la página de inicio de sesión.
Para obtener más información sobre cómo proteger la configuración de inicio de sesión de tu propiedad, consulta: Guía para administradores: MFA por SMS y correo electrónico y Elige el mejor método de inicio de sesión y MFA para ti.
Comentarios
Inicie sesión para dejar un comentario.