Si tu penses qu’un membre du personnel a accidentellement saisi ses identifiants Cloudbeds sur une fausse page de connexion, ou si tu suspectes que ton compte a été consulté sans ton autorisation, agis immédiatement. La rapidité est essentielle.
Comment cela se produit généralement
L’attaque la plus courante visant les utilisateurs Cloudbeds ressemble à ceci :
- Un membre du personnel recherche « connexion Cloudbeds » sur Google.
- Une publicité sponsorisée malveillante apparaît en haut des résultats. Elle est identique à la vraie page de connexion Cloudbeds.
- Le membre du personnel saisit son nom d’utilisateur, son mot de passe et même son code MFA actif.
- L’attaquant capture ces identifiants en temps réel et se connecte à la vraie plateforme Cloudbeds en quelques secondes, avant l’expiration du code MFA.
Ce dernier point est important à comprendre. Les codes MFA standard, y compris ceux des applications d’authentification et des SMS, ne protègent pas contre ce type d’attaque. L’attaquant ne contourne pas ta sécurité, il utilise tes vrais identifiants, en direct, au moment où tu les lui remets. C’est ce qu’on appelle une attaque de phishing en temps réel ou un détournement de session.
C’est pourquoi les Passkeys et les Clés de sécurité matérielles sont les seules méthodes de connexion totalement immunisées contre cette attaque — voir la section prévention ci-dessous.
E-mails suspects prétendant provenir de Cloudbeds :
Si tu reçois un e-mail qui semble venir de Cloudbeds mais paraît suspect, ne clique sur aucun lien et ne télécharge aucune pièce jointe.
Si tu as déjà cliqué sur un lien ou saisi tes identifiants Cloudbeds sur une page suspecte, change immédiatement ton mot de passe Cloudbeds et vérifie ton compte pour toute activité inhabituelle.
Étape 1 : change le mot de passe et contacte l’assistance immédiatement
Connecte-toi à Cloudbeds via le lien officiel (https://hotels.cloudbeds.com/auth) et va dans Compte-> Mon profil
-> Changer le mot de passe. Cela empêche l’attaquant d’utiliser les identifiants volés pour ouvrir de nouvelles sessions.
Contacte ensuite l’Assistance Cloudbeds sans délai. Notre équipe peut fermer toutes les sessions actives sur ton compte immédiatement — c’est la manière la plus rapide d’éjecter toute personne connectée avec tes identifiants. Changer ton mot de passe seul ne ferme pas les sessions déjà ouvertes.
Lorsque tu contactes l’assistance, fournis :
- Ton identifiant de l’établissement
- L’adresse e-mail du compte compromis
- La date et l’heure approximatives de l’incident
- Si tu suspectes que les identifiants ont été saisis sur une fausse page, ou si tu as remarqué une activité suspecte directement dans ton compte
Si tu ne peux pas te connecter parce que l’attaquant a déjà changé ton mot de passe, rends-toi sur la page de connexion et clique sur « Mot de passe oublié ? » pour déclencher une réinitialisation via ton e-mail enregistré, puis contacte immédiatement le support.
Étape 2 : Vérifie minutieusement tes journaux d'activité
Va dans Compte-> Paramètres
-> Journal d'activité et examine tout ce qui s’est passé pendant la période où tu penses que le compte a été compromis.
Ce qu’il faut rechercher :
- Exportations de données clients — Toute exportation de la liste des réservations ou des données clients est la priorité absolue à identifier. Si une exportation a eu lieu pendant la période de compromission, considère que les données de contact des clients ont été collectées.
- Création de nouveaux comptes utilisateurs — Les attaquants créent parfois un compte « porte dérobée » pour maintenir l’accès même après que tu aies changé ton mot de passe.
- Modifications des autorisations — Cherche toute élévation de rôle ou extension des autorisations appliquée aux utilisateurs existants.
- Modifications du profil ou des paramètres de l’établissement — Les détails de paiement, les e-mails de notification ou les paramètres du gestionnaire de canaux peuvent avoir été modifiés.
- Messages clients envoyés via GX (Whistle) — Des messages frauduleux ont pu être envoyés aux clients en se faisant passer pour ton établissement.
- Création de nouvelles clés API — Une nouvelle clé API donne à un attaquant un accès programmatique continu même après que tu aies changé ton mot de passe. Révoque immédiatement toute clé que tu ne reconnais pas.
- Modifications des réservations — Vérifie toute réservation créée, annulée ou modifiée de manière inattendue.
Documente tout ce que tu trouves dans le journal d'activité et inclue ces informations lorsque tu contactes le support. Cela aide notre équipe de sécurité à évaluer l’étendue complète de la compromission.
Étape 3 : Audite ta liste d’utilisateurs et désactive les accès non autorisés
Va dans Compte-> Paramètres
-> Utilisateurs
et cherche tout ce qui te semble inhabituel.
Ce qu’il faut vérifier :
- Tous les comptes ajoutés récemment que tu ne reconnais pas
- Tous les utilisateurs avec des autorisations élevées (rôles Propriétaire ou Manager) qui ne devraient pas les avoir
- Tous les utilisateurs ayant accès aux exportations de données (Liste des réservations, données des clients)
- Modifications de la propriété ou de la propriété de l’établissement ou de l’organisation — vérifie si le rôle de propriétaire a été transféré à un compte que tu ne reconnais pas. Si ton établissement ou ton organisation affiche désormais un propriétaire inconnu, contacte immédiatement l’Assistance Cloudbeds avec l’identifiant de ton établissement.
Si tu trouves un utilisateur non autorisé : utilise le menu à trois points à côté de son nom et sélectionne Désactiver l’utilisateur immédiatement.
Par précaution, retire temporairement les autorisations d’exportation de données de tout compte personnel non vérifié pendant ton enquête.
Note concernant les données de paiement : Les numéros complets de carte de crédit et les codes CVV ne sont jamais visibles via les vues standard des comptes Cloudbeds. Cloudbeds utilise la tokenisation, ce qui signifie que les données de carte sont stockées par notre processeur de paiement et ne sont accessibles à personne naviguant dans ton compte — y compris un attaquant qui y aurait accès. Les détails de paiement de tes clients ne sont pas en danger dans ce type de compromission.
Les données des clients dans les vues en liste sont désormais partiellement masquées. L’e-mail, le téléphone, l’adresse, le numéro de pièce d’identité et la date de naissance sont automatiquement cachés dans les vues des réservations et des clients, rendant la collecte massive de données à partir d’une connexion volée beaucoup plus difficile. Voir : Protéger ton compte avec des détails clients cachés
Étape 4 : Forcer la réinscription MFA pour tout le personnel
Une fois que tu as sécurisé le compte et audité l’activité, demande à tout le personnel de réinitialiser leur MFA. Même si un seul compte a été compromis directement, il est bon de traiter un incident de phishing comme un événement de sécurité à l’échelle de l’établissement.
Pour réinitialiser le MFA d’un membre du personnel :
- Va dans Compte
-> Paramètres
-> Utilisateurs
- Clique sur le menu à trois points à côté du nom de l’utilisateur
- Sélectionne Réinitialiser le statut MFA
Répète cette opération pour chaque compte du personnel. Chaque utilisateur sera invité à configurer une nouvelle méthode MFA lors de sa prochaine connexion.
C’est également le bon moment pour migrer tout le personnel restant des codes SMS ou des applications d’authentification vers les Passkeys ou les Clés de sécurité matérielles — les seules méthodes qui ne peuvent pas être rejouées par un attaquant en temps réel. Voir :
Configurer les Passkeys et Configurer des méthodes MFA alternatives
Étape 5 : Prévenir les clients qui ont pu être contactés pendant la compromission
Si tes Journaux d'activité montrent que des messages aux clients ont été envoyés via GX (Whistle) pendant la période où tu penses que le compte a été compromis, ces clients doivent être prévenus rapidement.
Que faire :
- Identifie les clients qui ont reçu des messages pendant la fenêtre de compromission en consultant l’historique de tes messages GX.
- Contacte ces clients directement via l’e-mail officiel ou le téléphone de ton établissement — pas via GX tant que tu n’es pas certain que le compte est entièrement sécurisé.
- Informe-les que le compte de ton établissement a été brièvement accédé sans autorisation, qu’aucune donnée de paiement n’a été exposée, et que les messages reçus pendant cette période ne provenaient pas de ton équipe.
- Si des clients ont été invités à cliquer sur un lien ou à fournir des informations personnelles via ces messages, conseille-leur de ne pas répondre à ces demandes et de contacter directement ton établissement.
Être proactif avec les clients réduit le risque de fraudes supplémentaires et protège la réputation de ton établissement. Si tu ne sais pas quels clients contacter, notre Équipe d'assistance peut t’aider à identifier la période affectée à partir des Journaux d'activité.
Étape 6 : Signaler le lien suspect à Cloudbeds
Transfère l’URL suspecte ou l’e-mail de phishing à support@cloudbeds.com avec pour objet : Phishing
Inclue :
- L’URL de la fausse page (copie-la depuis la barre d’adresse de ton Navigateur — ne clique pas à nouveau dessus)
- La date et l’heure approximative de l’incident
- L’adresse e-mail du membre du personnel affecté
Notre équipe de sécurité peut lancer des procédures de suppression de domaine contre les sites frauduleux, protégeant ainsi les autres clients Cloudbeds qui pourraient rencontrer le même lien.
Prévenir ce type d’incident à l’avenir
Passe aux Passkeys ou aux Clés de sécurité matérielles — les seules méthodes de connexion vraiment à l’épreuve du phishing.
Les codes MFA standard — y compris les codes des applications d’authentification et les SMS — peuvent être capturés et rejoués par un attaquant en temps réel. Les Passkeys et les Clés de sécurité matérielles sont cryptographiquement liées au domaine officiel de Cloudbeds et ne fonctionneront pas sur une fausse page de connexion. Même si un membre du personnel saisit son e-mail sur un site frauduleux, il n’y a rien que l’attaquant puisse capturer ou rejouer.
- Les Passkeys utilisent la biométrie intégrée de ton appareil (empreinte digitale ou reconnaissance faciale) et ne nécessitent aucun matériel supplémentaire. Comment configurer un Passkey Comment configurer un Passkey
- Les Clés de sécurité matérielle (YubiKeys) sont de petits appareils USB qui se branchent sur n’importe quel ordinateur. Idéales pour les terminaux partagés à la réception où un téléphone personnel n’est pas pratique.
Il est également fortement recommandé d’ajouter la page officielle de connexion en favori comme seconde couche de protection pour tout le personnel.
🔖 Page officielle de connexion : https://hotels.cloudbeds.com/auth Imprime ceci et colle-le à côté de chaque terminal de réception. Ne cherche jamais "Cloudbeds" sur Google pour trouver la page de connexion.
Pour en savoir plus sur la sécurisation de la configuration de connexion de ton établissement, consulte : Guide Administrateur - MFA par SMS & e-mail et Choisir la meilleure méthode de connexion et MFA pour toi.
Commentaires
Vous devez vous connecter pour laisser un commentaire.