Una nueva y sofisticada campaña de ciberataques está poniendo en jaque al sector hotelero europeo. Investigadores de Securonix han detectado una ofensiva avanzada basada en ClickFix, una técnica de ingeniería social que engaña al personal de hoteles para que ejecute manualmente malware en sus propios equipos, creyendo que están resolviendo un problema técnico legítimo de Booking.com.
Este ataque, identificado como PHALT#BLYX, destaca por su alto nivel de realismo, sigilo y capacidad de evasión de sistemas de seguridad tradicionales.
Por Andrés S. Torres Editor
¿Cómo funciona este ataque dirigido a hoteles?
La campaña comienza con un correo electrónico de phishing que suplanta a Booking.com, simulando una cancelación de reserva con un reembolso elevado (más de 1.000 €). El mensaje está diseñado para generar urgencia y provocar una reacción inmediata por parte del personal del hotel.
Una vez que la víctima hace clic en el enlace incluido en el correo, es redirigida a un sitio web falso de Booking.com, alojado en el dominio low-house[.]com.
Los analistas de Securonix describen esta web como una réplica de alta calidad, que utiliza:
- Logotipos oficiales
- Tipografías originales
- Paleta de colores corporativa
Todo ello para reforzar la sensación de legitimidad.
La trampa clave: una pantalla azul falsa (BSOD) en el navegador
El sitio fraudulento ejecuta JavaScript malicioso que muestra primero un mensaje de error falso como “La carga está tardando demasiado”. Al pulsar el botón de “actualizar”, el navegador pasa a pantalla completa y aparece una pantalla azul de la muerte (BSOD) simulada.
En esta falsa BSOD se indica al usuario que:
- Abra el cuadro Ejecutar de Windows
- Pulse Ctrl+V (el comando malicioso ya está copiado en el portapapeles)
- Presione Enter o haga clic en “Aceptar”
Un detalle clave: los BSOD reales nunca piden al usuario ejecutar comandos, algo que muchos empleados sin formación técnica pueden desconocer.
Ingeniería social + PowerShell = infección manual
Al ejecutar el comando de PowerShell, el ataque entra en su fase crítica. El usuario ve un panel de administración falso de Booking.com, que actúa como señuelo mientras el sistema se compromete en segundo plano.
El script:
- Descarga un proyecto .NET malicioso (v.proj)
- Lo compila usando MSBuild.exe, una herramienta legítima de Windows
- Añade exclusiones en Windows Defender
- Solicita privilegios de administrador mediante UAC
- Usa BITS para descargar la carga principal
- Garantiza persistencia mediante un archivo
.urlen la carpeta de inicio
DCRAT: el troyano que toma el control total
La carga final es DCRAT, un troyano de acceso remoto (RAT) muy utilizado por ciberdelincuentes.
Características clave:
- Se inyecta en
aspnet_compiler.exe - Se ejecuta directamente en memoria (fileless)
- Evade múltiples mecanismos de detección
- Envía información completa del sistema al servidor de comando y control
Una vez activo, permite:
- Acceso remoto completo
- Keylogging
- Shells reversos
- Ejecución de malware adicional
- Instalación de mineros de criptomonedas
En uno de los casos analizados, los atacantes convirtieron el equipo del hotel en un minero de criptomonedas.
Una botnet resistente y difícil de desmantelar
La versión de DCRAT utilizada es una bifurcación personalizada de AscynRAT, diseñada para resistir derribos.
Según Securonix, el malware:
- Aleatoriza sus puntos de conexión
- Puede usar servicios como Pastebin como resolvedores muertos
- Mantiene conectividad incluso si se caen servidores individuales
Esto revela una infraestructura de botnet profesional, pensada para operar en entornos hostiles y prolongar la infección en el tiempo.
Riesgo real para hoteles y cadenas turísticas
Una vez dentro, los atacantes pueden:
- Moverse lateralmente por la red del hotel
- Robar datos sensibles (clientes, pagos, reservas)
- Comprometer otros sistemas internos
- Usar la infraestructura del hotel como punto de ataque a terceros
Securonix advierte que PHALT#BLYX es una campaña altamente sigilosa, y que el sector hotelero debe elevar urgentemente su nivel de concienciación y protección.
Recomendaciones clave para el sector hotelero
- Formación continua al personal sobre phishing y engaños técnicos
- Desconfianza absoluta de correos con urgencia financiera
- Prohibir la ejecución de comandos sin validación técnica
- Monitorización avanzada de PowerShell y MSBuild
- Auditorías de ciberseguridad periódicas
- Certificación de sistemas críticos y puestos administrativos

❓ Preguntas y respuestas frecuentes (FAQ)
❓ ¿Qué es un ataque ClickFix?
Es una técnica de ingeniería social que engaña al usuario para que ejecute manualmente comandos maliciosos creyendo que está solucionando un problema legítimo.
❓ ¿Por qué el sector hotelero es un objetivo?
Porque gestiona pagos, datos personales y reservas, y suele contar con personal no técnico expuesto a correos de plataformas como Booking.com.
❓ ¿Un BSOD real puede pedir ejecutar comandos?
No. Nunca. Las pantallas azules reales solo muestran códigos de error y reinician el sistema.
❓ ¿Qué es DCRAT?
Un troyano de acceso remoto (RAT) que permite control total del sistema, robo de datos y ejecución de malware adicional.
❓ ¿Este ataque afecta solo a Windows?
Principalmente sí, pero se han detectado campañas similares en macOS y Linux.
❓ ¿Cómo puede protegerse un hotel?
Mediante auditorías de ciberseguridad, formación del personal, monitorización avanzada y certificación de sus sistemas digitales.