Na věrnostním černém trhu probíhá čilý, temný obchod s body. Neustále slýcháme o hacknutých účtech a ukradených mílích. Tento příběh má ale i temnější a sofistikovanější stránku. Cestovatelovy lety někdo zachytil. Body byly připsány na účet vytvořený podvodníky. Oběť celé měsíce ani nevěděla, co se stalo.

Nejde jen o technickou závadu. Jedná se o záměrný návrh. Poprvé jsem o této události mluvil včera. Objevily se ale nové detaily. Nyní lépe rozumíme tomu, jak k těmto odposlechům dochází a proč jsou na prvním místě cílem cestující Cathay Pacific.

Detekce útoku

Čtenář blogu OMAAT se podělil o děsivý zážitek. V uplynulém roce se podílel na organizaci letů. Body se za ně zatím neudělují. Létal obchodní třídou na dálkových trasách Cathay Pacific. Podle sazeb za body. Žádný elitní status.

Podíval se na své palubní lístky. Věrnostní program tam uvedený zahrnoval Cathay Pacific. Přihlásil se tedy ke svému účtu. Nebyly žádné body.

Zkontroloval šestiměsíční okno pro online žádosti o připsání ušlých mil. Lhůta vypršela. Poté se pokusil kontaktovat podporu přes WhatsApp.

Tady začala zábava.

Agent oznámil, že lety byly zařazeny do amerického programu. Cestovatel předpokládal, že má na mysli jakoukoliv americkou leteckou společnost. American Airlines nebo Alaska Airlines. Zkontroloval svůj účet Alaska Mileage Plan. Nic tam nebylo.

Znovu si přečetl zprávu. American Airlines. Pokusil se přihlásit ke svému účtu AA. Bylo to zablokováno.

Účet je zablokován od roku 2022. Někdo se do něj pokusil vstoupit. Cestovatel nikdy nepoužil AA. Musela přehlédnout bezpečnostní upozornění nebo je ignorovat. Nakonec se mu podařilo obnovit své číslo AAdvantage.

Znovu zavolal Cathay Pacific. Agent potvrdil, že body získal American AAdvantage. Ne na jeho číslo. Na jiné číslo účtu.

Cestovatel zkontroloval toto nové číslo. Použil nástroj pro resetování hesla na webu American Airlines. Zadali jste své jméno. Nepotřebují podvodníci ke kreditním bodům shodu jména?

Fungovalo to. Účet existoval.

A co email? Podivná doména: @qmdfcd.com.

Provedl vyhledávání WHOIS. Doména byla zaregistrována v Pekingu. Loni.

Zavolal American Airlines. Zaměstnanci tomu říkali „bizarní“ (podivná věc). S něčím podobným se prý ještě nesetkali. Otevřeli případ podvodu. Ale nejdřív? Musel si odblokovat vlastní účet.

Agent Cathay Pacific? Znevažující. K ničemu. Žádné starosti s kompromitovanými daty.

Pojďme si to zjednodušit. Míle Cathay Pacific této osoby byly přesměrovány. Účet American Airlines, který nevlastnil. Účet byl propojen se shell doménou v Číně.

Proč je to důležité

Většina krádeží najetých kilometrů zahrnuje hacking účtu. Krádež kilometrů. Jejich proplácení za vstupenky na poslední chvíli. Cestovatel se o tom často dozví, až když letecká společnost zruší rezervaci. Je to ziskové. Hacker dostane milion mil.

Tento diagram? Méně zřejmé. Obvykle můžete míle připsat pouze na stejné jméno jako cestující. Takže je prostě nemůžete jen tak “vysypat” do ničeho. Počet mil na jeden lístek je malý. Nestojí to miliony.

Ale podívejte se na celkový obrázek. To se stává často. Mnohem častěji, než jsem si myslel.

Jak to funguje?

Často jde o vnitřní hrozbu. Zaměstnanec letecké společnosti. Dodavatel. Vidí tiket bez čísla věrnostního programu. Nebo s číslem, které lze změnit. Změní číslo. Míle jsou zachyceny.

Nebo sbírají použité palubní lístky. Nemají na sobě vytištěné číslo věrnostního programu. Píšou vlastní.

Vytvářejí účty. Se stejným jménem jako cestující. Chcete-li obejít kontroly ověření. Poté se body vyplácejí. Snad ne na lístek první třídy. Ale na zboží. Nebo dárkové karty. Nebo možnosti vrácení peněz. Částka se hromadí.

To je obzvláště špatné pro Cathay Pacific. Letecká společnost nedávno změnila svá pravidla, aby zakázala cestujícím měnit čísla věrnostního programu po odbavení na let. Na konci roku 2025.

Myslel jsem, že to souvisí s výhodami elitního postavení. Tím, že nasbíráte míle v jednom programu a utratíte je v jiném. Ukázalo se, že hlavní motivací byla pravděpodobně prevence podvodů. Zastavení odposlechů.

Červené vlajky

Věnujte pozornost doméně. qmdfcd.com. Vypadá to náhodně. Registrován byl v Pekingu.

Účet je roky zablokovaný. Podvodník ověřil přihlašovací údaje. Čekal.

Cathay Pacific tento rozpor okamžitě neupozornil. Nebo poznamenal, ale ignoroval.

Cestovatel se musel prohrabovat měsíce dat, aby našel nesrovnalosti. Většina lidí to nikdy nekontroluje. Spoléhají na to, že se kilometry odmění. Nejsou oceněni.

Co se dá dělat?

Pokud po odbavení letíte Cathay Pacific nebo jakoukoli jinou laxní leteckou společností, sledujte své účty.

Pravidelně kontrolujte své zůstatky. Nečekejte na připomenutí e-mailem.

Pokud nejsou míle připsány v uvedeném okně, jednejte rychle. Před koncem šesti měsíců.

Pokud vidíte účet, který vám nepatří? Kontaktujte bezpečnost letecké společnosti. Nejen zákaznická podpora. Požádejte o vyšetřování.

Nevěřte agentům, kteří vaše obavy ignorují.

Pokud počkáte, míle se ztratí. A někdy má zúčastněný zaměstnanec letecké společnosti zájem na tom, aby věci zůstaly v klidu.

To není práce jednoho špatného hráče. Jedná se o systém, který umožňuje zachytit míle. Skulinka ve věrnostních programech, která odměňuje ty chytré.

Cestovatel dostal své míle zpět. Možná. S námahou.

Většina lidí tak tvrdě nebojuje.

Prostě je ztrácejí.

Věříte tedy letecké společnosti, že ochrání vaše míle? Nebo jste s problémem zůstali sami?

Odpověď je zjevně ne. Vlastně ne.

Ty musíš být detektiv. Musíte sledovat každý let. Každá kontrola.

Protože se také dívají.

Z Pekingu. Nebo odjinud. Čekání na zmeškané oznámení. Nedostatek pozornosti. Okna příležitostí.

Miles tam venku. Čekají v křídlech.