
香港网络安全事故协调中心(HKCERT)于2026年6月15日发布紧急安全公告,披露了一起利用Booking.com泄露真实预订数据实施的精准钓鱼攻击。诈骗者疑似已掌握从Booking.com此前安全事故中流出的用户预订信息,包括真实住客姓名、电子邮件地址、入住日期及酒店名称,以此为攻击凭据对受害者实施高度可信的欺诈行为。
与常规钓鱼攻击不同,此次攻击的诈骗者利用真实预订数据作为信任背书,让受害者几乎无法辨别真伪。诈骗信息通过电子邮件及WhatsApp双渠道传播,内容声称收件人的预订存在问题、付款授权失败,或要求在限定时间内更新支付信息,否则预订将被取消。这种精心设计的话术制造出强烈的紧迫感,诱导用户在慌乱中点击恶意链接并提交个人资料。
安全研究人员分析发现,这些钓鱼页面在视觉上高度仿冒Booking.com官方界面,甚至能正确显示受害者的真实预订信息。当用户输入信用卡信息或账户凭证后,数据将立即被传送至攻击者控制的服务器,整个过程从窃取到变现可能不超过数小时。由于诈骗者掌握真实信息,许多受害者在收到通知后主动联系攻击者,进一步扩大了受害范围。
此次事件再次暴露了在线旅游平台在数据保护方面的薄弱环节。Booking.com作为全球最大的在线旅行预订平台之一,掌握着数亿用户的出行数据,一旦发生泄露,其影响范围之广、持续时间之长均令人担忧。专家建议旅客在收到任何涉及预订变更的邮件或消息时,应直接通过官方App或官网登录账户核实,而非通过邮件或消息中的链接跳转。
个人用户在此类诈骗中处于相对被动的地位,因此更应采取主动防御策略:启用双因素身份认证、设置银行交易实时提醒、定期检查信用卡账单异常,并在任何情况下拒绝通过电话或即时通讯工具提供信用卡安全码。一旦发现可疑交易,应立即联系银行冻结账户并向平台举报。