La World Travel Agents Associations Alliance (WTAAA) alerte sur une fraude impliquant l'utilisation non autorisée de numéros d’accréditation IATA d’agences afin d’obtenir un accès NDC des compagnies aériennes et d’émettre des billets frauduleux.
Cette "fraude sophistiquée" concernerait les agences de voyages (loisirs et affaires) au niveau mondial, précise la WTAAA. Selon l'organisation, des incidents ont été signalés sur plusieurs marchés dans le monde, avec des cas identifiés dans plusieurs régions, notamment en Amérique du Nord et en Amérique du Sud, et des tentatives d’activité observées ailleurs.
Elle appelle les agences à prendre des mesures de précaution, en faisant particulièrement attention aux domaines e-mail. "En présentant un numéro d’accréditation IATA valide accompagné d’une identité convaincante mais frauduleuse, ils ont, dans certains cas, obtenu une autorisation d’émission de billets sans que l’agence dont les identifiants étaient utilisés n’en ait connaissance ni n’y ait consenti", prévient la WTAAA. Une fois l'accès obtenu, des billets sont émis en volume à l’aide de cartes bancaires volées.
Surveiller toute activité suspecte
L'organisation tient à préciser que la vulnérabilité semble être liée à des processus d’intégration et de vérification qui reposent principalement sur la seule validation du numéro IATA, et non sur le système GDS. Elle demande à toutes les agences de voyages de passer en revue les enregistrements NDC actifs, de surveiller régulièrement l'activité BSP et ARC, d'être vigilant sur les noms de domaine et de signaler rapidement toute activité suspecte auprès de la compagnie concernée, du GDS et de IATA.