4 次瀏覽

Booking.com 遭曝系統性安全漏洞:英國消費者組織成功上架唐寧街10號假房源並完成付款

標題:Booking.com 遭曝系統性安全漏洞:英國消費者組織成功上架唐寧街10號假房源並完成付款 英國消費者權益組織 Which? 揭露 Booking.com 存在嚴重的系統性安全漏洞,該組織研究人員成功在平台上架唐寧街10號(英國首相官邸)的假房源,並完成了週租費用的付款流程。此事件凸顯了大型旅遊預訂平台在反詐騙機制與人工審核上的重大缺失,對於依賴數位平台預訂住宿的消費者而言,是一個關於個人財務安全與平台監管責任的重要警示。 Which? 研究人員於6月18日在 Booking.com 上架了一則標價為「倫敦市中心一室公寓」的房源,地址明確寫著唐寧街10號,並附上首相官邸照片。該房源設定為需申請入住而非直接預訂,研究人員隨後模擬用戶進行了一週住宿的付款。儘管平台聲稱擁有先進的AI偵測系統,這筆交易仍被成功處理,且截至調查報導時,超過六週後該筆款項仍未退還。此外,研究人員上傳的包含「與拉里貓(Larry the cat,唐寧街著名貓咪)互動」的假評測也幾乎立即顯示在頁面上,顯示平台的審核機制形同虛設。 更令人擔憂的是,研究人員還利用 Booking.com 的內部訊息系統,向假想的房東發送包含外部連結的訊息,要求提供信用卡詳情以確認預訂。平台承認具有阻擋疑似詐騙連結的能力,但在此案例中並未觸發。這顯示平台的自動化防禦機制對社交工程攻擊缺乏有效識別。該假房源最終在8月27日才被移除,存活時間長達六週。 【解讀】此事件並非單純的個案疏忽,而是暴露了平台在「非標準化房源」與「高價值目標」識別上的邏輯斷層。Booking.com 的回應指出,由於該房源未對大眾開放預訂,因此未觸發部分自動反詐騙控制。這反映出現行平台依賴「交易頻率」或「公開可見度」來啟動高等級安全檢查的策略存在盲點。這提醒消費者在海外預訂住宿時,應警惕任何要求透過平台外渠道(如外部連結、非官方訊息)進行驗證或付款的異常情況,並保留所有交易紀錄以便後續申訴。 英國通訊管理局(Ofcom)表示,平台有法律義務在知悉非法內容後將其下架,但 Booking.com 目前不屬於未來針對付費詐騙廣告的新規管轄範圍,任何監管變更需由政府決定。這顯示監管機構在面對跨國數位平台時,仍面臨權限與執行力的挑戰。 回顧近期相關報導,英國內閣辦公室與 Airbnb 曾就約六千間社會住宅涉嫌違法分租啟動數據共享調查,顯示英國政府正加強對短租市場合規性的監管。然而,Booking.com 此次被曝出的漏洞顯示,即便在政府關注的領域,平台的內部安全機制仍可能滯後於詐騙手段的演進。紐約市議會近期對預測交易平台的行銷宣傳進行調查,質疑其存在欺騙性手段,也反映出全球各地監管機構對數位平台透明度與真實性的審視正趨嚴峻。 幾個還沒答案的關鍵問題: 1. Which? 已支付的週租費用最終是否獲全額退還?(來源:Which? 後續聲明或 Booking.com 客服紀錄) 2. Booking.com 是否針對此次事件啟動內部獨立安全審計,並向監管機構提交具體的技術整改報告?(來源:Ofcom 或英國競爭與市場管理局 CMA 的公開文件) 3. 平台聲稱的「AI偵測系統」在識別非標準地址(如政府機構、知名地標)時,具體的演算法邏輯為何,以及為何未能識別唐寧街10號的特殊性?(來源:Booking.com 技術團隊的詳細說明或第三方安全機構的滲透測試報告)

參考來源

READ NEXT

相似新聞