Plan de emergencia por posible phishing o cuenta comprometida

Si crees que un miembro del personal ingresó por error sus credenciales de Cloudbeds en una página de inicio de sesión falsa, o sospechas que alguien accedió a tu cuenta sin autorización, actúa de inmediato. El tiempo es crucial.

Cómo suele ocurrir

El ataque más común contra los usuarios de Cloudbeds ocurre así:

  1. Un miembro del personal busca «iniciar sesión en Cloudbeds» en Google.
  2. Aparece un anuncio patrocinado malicioso en la parte superior de los resultados. La página a la que dirige parece idéntica a la página real de inicio de sesión de Cloudbeds.
  3. El empleado ingresa su nombre de usuario, contraseña e incluso un código de autenticación multifactor vigente.
  4. El atacante captura esos datos en tiempo real y, en cuestión de segundos, inicia sesión en la plataforma real de Cloudbeds antes de que venza el código.

Es importante entender este último punto. Los códigos habituales de autenticación multifactor (MFA), incluidos los de aplicaciones de autenticación y los enviados por SMS, no protegen contra este tipo de ataque. El atacante no está vulnerando el sistema de seguridad: está usando tus credenciales reales en el momento en que las ingresas en la página falsa. Esto se conoce como ataque de phishing en tiempo real o secuestro de sesión.

Por eso, las claves de acceso y las llaves de seguridad físicas son los únicos métodos de inicio de sesión plenamente resistentes a este ataque. Consulta la sección de prevención más adelante.

Correos sospechosos que aparentan ser de Cloudbeds

Si recibes un correo que parece provenir de Cloudbeds, pero te resulta sospechoso, no hagas clic en ningún enlace ni descargues archivos adjuntos.

Si ya hiciste clic en un enlace o ingresaste tus datos de inicio de sesión de Cloudbeds en una página sospechosa, cambia de inmediato tu contraseña de Cloudbeds y revisa si hay actividad que no reconoces en tu cuenta.

Paso 1: Cambia la contraseña y comunícate de inmediato con Soporte

Inicia sesión en Cloudbeds desde el enlace oficial (https://hotels.cloudbeds.com/auth) y ve a CuentaAccount menu icon.png-> Mi perfilProfiles.png-> Cambiar contraseña. Así evitarás que el atacante use las credenciales robadas para abrir nuevas sesiones.

Después, comunícate de inmediato con el Soporte de Cloudbeds. Nuestro equipo puede cerrar todas las sesiones activas de tu cuenta para expulsar cuanto antes a cualquier persona que haya iniciado sesión con tus credenciales. Cambiar la contraseña por sí solo no cierra las sesiones que ya están abiertas.

Al comunicarte con Soporte, proporciona:

  • El ID de tu establecimiento.
  • La dirección de correo electrónico de la cuenta comprometida.
  • La fecha y hora aproximadas del incidente.
  • Indica si sospechas que se ingresaron las credenciales en una página falsa o si detectaste directamente actividad sospechosa en la cuenta.

Si no puedes iniciar sesión porque el atacante ya cambió tu contraseña, ve a la página de inicio de sesión y haz clic en «¿Olvidaste tu contraseña?» para solicitar un restablecimiento mediante el correo electrónico registrado. Luego, comunícate de inmediato con Soporte.

Paso 2: Revisa detenidamente el registro de actividad

Ve a CuentaAccount menu icon.png-> ConfiguraciónSettings icon.png-> Registro de actividad y revisa todo lo ocurrido durante el período en que crees que la cuenta estuvo comprometida.

Qué debes buscar:

  • Exportaciones de datos de huéspedes: Identificar cualquier exportación de una lista de reservas o de datos de huéspedes es la prioridad principal. Si se realizó una exportación durante el período en que la cuenta estuvo comprometida, considera que podrían haberse obtenido los datos de contacto de los huéspedes.
  • Cuentas de usuario nuevas: A veces, los atacantes crean una cuenta adicional para conservar el acceso después de que cambies tu contraseña.
  • Cambios de permisos: Busca funciones con un nivel de acceso superior o permisos adicionales asignados a usuarios existentes.
  • Cambios en el perfil o la configuración del establecimiento: Es posible que se hayan modificado los datos de pago, los correos de notificación o la configuración del administrador de canales.
  • Mensajes enviados a huéspedes mediante GX (Whistle): Es posible que se hayan enviado mensajes fraudulentos haciéndose pasar por tu establecimiento.
  • Claves API nuevas: Una clave API nueva puede permitir que el atacante siga accediendo mediante una integración después de que cambies tu contraseña. Revoca de inmediato cualquier clave que no reconozcas.
  • Cambios en las reservas: Comprueba si se crearon, cancelaron o modificaron reservas de forma inesperada.

Documenta todo lo que encuentres en el registro de actividad y comparte esa información con Soporte. Ayudará a nuestro equipo de Seguridad a evaluar el alcance del incidente.

Paso 3: Revisa la lista de usuarios y desactiva los accesos no autorizados

Ve a CuentaAccount menu icon.png-> ConfiguraciónSettings icon.png-> UsuariosUsers.png y busca cualquier cambio inesperado.

Qué debes comprobar:

  • Cuentas agregadas recientemente que no reconozcas.
  • Usuarios con permisos elevados (funciones de Titular o Gerente) que no deberían tenerlos.
  • Usuarios con acceso a exportaciones de datos (Lista de reservas o Datos de huéspedes).
  • Cambios en la titularidad del establecimiento o la organización: Comprueba si la función de titular se transfirió a una cuenta que no reconoces. Si ahora aparece un titular desconocido, comunícate de inmediato con el Soporte de Cloudbeds e indica el ID de tu establecimiento.

Si encuentras un usuario no autorizado, abre el menú de tres puntos junto a su nombre y selecciona Desactivar usuario de inmediato.

Como medida preventiva, quita temporalmente los permisos de exportación de datos a las cuentas del personal que aún no hayas verificado mientras investigas el incidente.

  Sobre los datos de pago: Los números completos de las tarjetas de crédito y los códigos CVV nunca aparecen en las vistas habituales de las cuentas de Cloudbeds. Cloudbeds utiliza la tokenización: nuestro procesador de pagos almacena los datos de las tarjetas, por lo que nadie que navegue por tu cuenta puede consultarlos, incluso si obtuvo acceso sin autorización. Este tipo de incidente no expone los datos de pago de tus huéspedes.

  Los datos de los huéspedes ahora aparecen parcialmente ocultos en las listas. El correo electrónico, el teléfono, la dirección, el número del documento de identidad y la fecha de nacimiento se ocultan automáticamente en las listas de reservas y huéspedes. Esto dificulta considerablemente la recopilación masiva de datos mediante una cuenta comprometida. Consulta: Cómo proteger tu cuenta con los datos ocultos de los huéspedes

Paso 4: Haz que todo el personal vuelva a configurar la MFA

Una vez que hayas protegido la cuenta y revisado la actividad, pide a todo el personal que restablezca su autenticación multifactor. Aunque solo se haya comprometido directamente una cuenta, conviene tratar el phishing como un incidente de seguridad que podría afectar a todo el establecimiento.

Para restablecer la MFA de un miembro del personal:

  1. Ve a CuentaAccount menu icon.png-> ConfiguraciónSettings icon.png-> UsuariosUsers.png.
  2. Haz clic en el menú de tres puntos junto al nombre del usuario.
  3. Selecciona Restablecer estado de MFA.

Repite el proceso con todas las cuentas del personal. Se pedirá a cada usuario que configure un nuevo método de MFA la próxima vez que inicie sesión.

También es un buen momento para cambiar los códigos por SMS o de aplicaciones de autenticación por claves de acceso o llaves de seguridad físicas para el personal que todavía los utilice. Estos son los únicos métodos que un atacante no puede reutilizar en tiempo real. Consulta: 
Configurar claves de acceso y Configurar métodos alternativos de MFA

Paso 5: Avisa a los huéspedes que podrían haber recibido mensajes durante el incidente

Si el registro de actividad muestra que se enviaron mensajes a huéspedes mediante GX (Whistle) durante el período en que crees que la cuenta estuvo comprometida, avísales cuanto antes.

Qué debes hacer:

  1. Revisa el historial de mensajes de GX para identificar a los huéspedes que recibieron mensajes durante ese período.
  2. Comunícate directamente con ellos desde el correo electrónico o el teléfono oficial de tu establecimiento. Evita usar GX hasta tener la certeza de que la cuenta está completamente protegida.
  3. Explícales que alguien accedió brevemente a la cuenta de tu establecimiento sin autorización, que no se expusieron datos de pago y que los mensajes recibidos durante ese período no fueron enviados por tu equipo.
  4. Si alguno de esos mensajes les pedía abrir un enlace o proporcionar información personal, indícales que no sigan esas instrucciones y que se comuniquen directamente con tu establecimiento.

Avisar a los huéspedes de forma proactiva reduce el riesgo de nuevos fraudes y protege la reputación de tu establecimiento. Si no tienes claro a quiénes debes contactar, nuestro equipo de Soporte puede ayudarte a identificar el período afectado mediante el registro de actividad.

Paso 6: Denuncia el enlace sospechoso a Cloudbeds

Reenvía la URL sospechosa o el correo de phishing a support@cloudbeds.com con el asunto Phishing.

Incluye:

  • La URL de la página falsa. Cópiala de la barra de direcciones del navegador, pero no vuelvas a abrirla.
  • La fecha y hora aproximadas del incidente.
  • La dirección de correo electrónico del empleado afectado.

Nuestro equipo de Seguridad puede iniciar el proceso para retirar el sitio falso y proteger a otros clientes de Cloudbeds que podrían encontrar el mismo enlace.

Cómo prevenir futuros incidentes

Cambia a claves de acceso o llaves de seguridad físicas: los únicos métodos de inicio de sesión plenamente resistentes al phishing.

Un atacante puede capturar y reutilizar en tiempo real los códigos habituales de MFA, incluidos los de aplicaciones de autenticación y los enviados por SMS. Las claves de acceso y las llaves de seguridad físicas están vinculadas criptográficamente al dominio oficial de Cloudbeds y no funcionan en una página de inicio de sesión falsa. Aunque un empleado ingrese su correo electrónico en un sitio fraudulento, no habrá ninguna credencial que el atacante pueda capturar y reutilizar.

  • Claves de acceso: Utilizan los métodos biométricos integrados en tu dispositivo, como la huella digital o el reconocimiento facial, y no requieren dispositivos adicionales. Cómo configurar una clave de acceso 
  • Llaves de seguridad físicas (YubiKeys): Son pequeños dispositivos USB que se conectan a una computadora. Resultan útiles para las computadoras compartidas de recepción, donde no es práctico utilizar un teléfono personal. 

También recomendamos que todo el personal guarde la página oficial de inicio de sesión en los marcadores del navegador como medida adicional de protección.

  🔖 Inicio de sesión oficial: https://hotels.cloudbeds.com/auth. Imprime esta dirección y colócala junto a cada computadora de recepción. No busques «Cloudbeds» en Google para encontrar la página de inicio de sesión.

Para obtener más información sobre cómo proteger el acceso a tu establecimiento, consulta: Guía para administradores: MFA por SMS y correo electrónico y Elige el mejor método de inicio de sesión y MFA para ti.

¿Fue útil este artículo?
Usuarios a los que les pareció útil: 1 de 1

Comentarios

0 comentarios

Inicie sesión para dejar un comentario.