Attaque

Amadeus iHotelier : une cyberattaque expose les réservations de plusieurs hôtels en France

Une cyberattaque contre Amadeus iHotelier, plateforme de réservation utilisée par de nombreux établissements hôteliers, commence à révéler ses conséquences en France. Le 7Hotel & Spa, établissement situé à Illkirch-Graffenstaden aux portes de Strasbourg, informe ses clients que certaines de leurs données de réservation ont pu être consultées par un tiers non autorisé.

Dans une communication adressée aux clients du 7Hotel & Spa dont Cyberattaque.org s’est procuré une copie, l’établissement indique qu’Amadeus lui a confirmé un incident de sécurité affectant sa plateforme de réservation iHotelier.

Amadeus confirme un accès non autorisé aux réservations

Selon cette communication, des données de réservation associées au 7Hotel & Spa ont pu être consultées par un tiers non autorisé. L’incident aurait depuis été résolu par les équipes de sécurité d’Amadeus et la vulnérabilité à l’origine de l’accès aurait été corrigée.

Les informations potentiellement concernées comprennent notamment :

  • nom et prénom ;
  • adresse postale ;
  • adresse e-mail ;
  • numéro de téléphone ;
  • numéro de réservation ;
  • informations relatives au séjour.

Le 7Hotel & Spa précise qu’aucune donnée bancaire, aucun mot de passe et aucune donnée de passeport n’ont été identifiés comme exposés.

iHotelier au cœur des réservations de nombreux hôtels

iHotelier est une solution Amadeus utilisée par des établissements et groupes hôteliers pour gérer notamment leurs réservations directes en ligne. La plateforme peut centraliser des informations indispensables au traitement d’un séjour, ce qui explique la présence de coordonnées clients et de références de réservation dans les données concernées.

La confirmation transmise au 7Hotel & Spa laisse surtout apparaître un incident situé chez le fournisseur de la solution de réservation, et non une compromission du système informatique propre à l’hôtel.

Oceania Hotels utilise également Amadeus iHotelier

Cette confirmation fait écho à un autre incident révélé par Cyberattaque.org concernant Oceania Hotels. Le groupe informait lui aussi ses clients qu’un tiers avait accédé à des données de réservation depuis les systèmes d’un prestataire chargé de son moteur de réservation.

Oceania Hotels n’avait pas nommé le prestataire dans sa notification. Plusieurs éléments publics permettent désormais de faire un rapprochement particulièrement solide : le groupe indique dans ses conditions de vente utiliser TravelClick pour son processus de réservation en ligne, tandis qu’Amadeus présente officiellement Oceania Hotels comme utilisateur de son iHotelier Booking Engine et de la suite iHotelier.

La nature des données exposées est également très proche : identité, coordonnées, numéro de réservation et informations liées au séjour. Ces similitudes rendent très plausible que l’incident signalé par Oceania Hotels soit lié au même environnement Amadeus iHotelier. Oceania Hotels n’a toutefois pas confirmé explicitement ce rapprochement.

Un incident susceptible de concerner d’autres établissements

Le message du 7Hotel & Spa décrit iHotelier comme une plateforme utilisée par de nombreux établissements hôteliers. La question se pose donc désormais de savoir si d’autres clients français ou européens d’Amadeus ont également été concernés par cet accès non autorisé.

À ce stade, Cyberattaque.org n’a pas connaissance d’une liste complète des établissements touchés ni du nombre total de réservations consultées qui doit être conséquente.

Des données parfaites pour de faux messages de réservation

Même sans coordonnées bancaires, les informations exposées peuvent permettre de préparer des arnaques particulièrement crédibles. Un fraudeur connaissant le nom du client, son hôtel, son numéro de réservation et les informations relatives à son séjour peut facilement se présenter comme l’établissement concerné.

Le 7Hotel & Spa met notamment en garde contre de faux messages transmis par e-mail, SMS, WhatsApp ou téléphone pouvant chercher à obtenir des informations supplémentaires ou un paiement.

Comme dans le cas d’Oceania Hotels, le principal risque est donc celui d’un phishing contextualisé : plus le fraudeur dispose d’informations réelles sur une réservation, plus une prétendue demande de confirmation ou de règlement peut paraître légitime.

Amadeus indique avoir corrigé la vulnérabilité

Selon les informations communiquées au 7Hotel & Spa, Amadeus a traité l’incident et corrigé la vulnérabilité ayant permis l’accès non autorisé.

Le périmètre global reste cependant à préciser : nombre d’hôtels concernés, période durant laquelle les données ont été accessibles et volume total de réservations consultées. La confirmation reçue par le 7Hotel & Spa constitue en revanche un premier élément direct permettant d’identifier Amadeus iHotelier comme la plateforme touchée.

Thomas Lazzaroni Thomas Lazzaroni
Articles similaires