対象:Booking.comで宿を予約した人(これから泊まる人、過去に泊まった人)。本記事はBooking.comの通知と広報担当者の説明(報道で公開されたもの)、および同社の公式の安全ガイドにもとづく解説で、攻撃手順は扱いません。
宿泊者が今日やること
メッセージのリンクは開かない・その場で払わない
「予約を維持するためにカードを再確認してください」「24時間以内に支払わないとキャンセルになります」——Booking.comの安全ガイドは、こうした至急の支払い情報の(再)共有を求めるメッセージを典型例として挙げ、宿泊日や料金などもっともらしい具体的な情報が含まれていることが多いと注意しています。メールでも、SMSでも、WhatsAppでも、電話でも同じです。まずリンクを開かず、何も入力せず、何も払わない。確認はこのあとの手順で、自分の手で行います。
公式アプリを「自分で」開き、その予約の支払いポリシーを見る
メッセージのリンクからではなく、ホーム画面のBooking.comアプリ(または自分でブックマークした公式サイト)から自分の予約を開きます。見るのは、前払いの有無・支払い方法・デポジットなど、予約確認書に書かれた支払いポリシーです。Booking.comは、予約確認書の支払いポリシーと異なる銀行振込を求めることは決してない、メール・電話・SMS・WhatsAppでクレジットカード情報の共有を求めることはないと案内しています。
「ポリシーにない要求」なら、それだけで詐欺と判断してよい
照らし合わせて、メッセージの要求がポリシーにない前払い、カード情報の再入力、外部サイトでの支払い、個人口座への振込、ギフトカードでの支払いのどれかなら、中身の正確さに関係なく応じません。Booking.comも、ポリシーに記載されていないものの支払いを求められたら送金しないこと、正当な取引でギフトカード払いを求めることはないことを明記しています。宿がBooking.comの外(別のチャットアプリなど)でのやりとりを強く求めてくる場合も、同社はカスタマーサービスへの連絡を勧めています。
迷ったら、アプリの中からカスタマーサービスに聞く
判断がつかないときは、アプリや公式サイトの中にある窓口からカスタマーサービスに問い合わせます。メッセージに書かれた電話番号やリンクは使いません。Booking.comによれば、カスタマーサービスが尋ねるのは予約番号と予約のPINだけで、アカウントのパスワードやクレジットカード番号を尋ねることはありません。今回PINが更新された予約は、新しいPINをアプリで確認しておきます。
もう入力してしまったら:カード会社とBooking.comに連絡し、パスワードを変える
Booking.comの案内は3つです。すぐにカスタマーサービスへ連絡して詐欺被害の可能性を報告する、アカウントのパスワードをリセットして2段階認証を有効にする、カード会社(銀行・決済事業者)に連絡してカードの利用停止と再発行を依頼し、身に覚えのない請求を報告する。日本国内で相談先に迷ったら、消費者ホットライン188で最寄りの消費生活センターにつながります。
アカウントの2段階認証を有効にし、パスワードの使い回しをやめる
今回の通知でパスワードの流出は挙げられていません。それでも、予約の中身を知った相手からの「ログインして確認してください」という誘導は起こり得ます。2段階認証があれば、パスワードを入力してしまっても即座に乗っ取られにくくなります(選び方は 多要素認証の選び方)。同じパスワードを他で使っているなら、パスワードマネージャー で分けておきます。
① 宿・Booking.comを名乗るメッセージが届く
宿名・日付・料金・氏名が正しい → ここでは判断しない
↓
② リンクは使わず、公式アプリを自分で開く
自分の予約 → 支払いポリシー(前払い・支払い方法・デポジット)
↓
③-A ポリシーにない要求
カード再入力/リンク先で支払い/振込/ギフトカード → 応じない。不安ならアプリから問い合わせ
③-B ポリシーどおり
支払いもアプリ内の手続きで行う。メッセージのリンクは使わない
何が起きたのか(Booking.comの通知と説明より)
以下は、報道各社が公開したBooking.comから宿泊者への通知メールと、同社広報担当者の説明にもとづく内容です。当サイトが2026年9月30日に確認した範囲では、Booking.comのWebサイトやニュースルームにこの件の告知ページは見つかりませんでした。
- 何が起きたか
- 許可のない第三者が、一部の宿泊者の予約情報にアクセスできたことを示す不審な動きに気づいた、と説明
- 対象となり得る情報
- 通知によれば、予約の詳細、氏名、メールアドレス、電話番号、住所、宿泊施設とのやりとりで共有した情報(住所の扱いは報道によって記載が異なる)
- 金融情報
- 広報担当者はアクセスはなかったと説明
- 同社の対応
- 活動を把握したあと問題を封じ込める措置をとり、対象の予約のPINを更新、宿泊者にメールで通知
- 影響の規模
- 公表されていない(対象者には個別に通知したとしている)
- 時期・原因
- 公表されていない
読み方の注意:分かっていないことの方が多い
Booking.comは、何人が影響を受けたか、いつからアクセスされていたか、どこから情報が取られたかを公表していません。報道の中には独自の見立てを載せるものもありますが、本記事は同社が認めた範囲だけを事実として扱います。通知メールが届いていない人も、予約の中身を知っているように見える連絡には、上の手順で同じように対応してください。対策は、自分が対象かどうかに関係なく同じです。
なぜ「予約内容が正しい」ことが証拠にならないのか
使えなくなった判断のしかた
- 宿名・宿泊日・料金が合っている → 本物だろう
- 自分の氏名と電話番号を知っている → 宿の人だろう
- 予約したとおりの部屋の話をしている → 信用できる
これからの判断のしかた
- 要求が支払いポリシーと一致するかだけを見る
- 確認は自分で開いた公式アプリの中で行う
- カード再入力・リンク先での支払い・ポリシー外の振込は、中身が正確でも応じない
予約サイトからの連絡を本物かどうか判断するとき、多くの人は無意識に「自分しか知らないはずの情報を知っているか」を手がかりにしています。宿名、宿泊日、料金、同行者の人数。これまではそれで大きく外れませんでした。
しかし今回、Booking.comが認めた対象は予約の詳細と宿泊施設とのやりとりです。つまり、その手がかりそのものが第三者の手に渡った可能性があります。Booking.com自身も安全ガイドで、旅行者のデータが取られる攻撃が起きると、そのデータがWhatsAppや電話、メールでのフィッシングに悪用され得ると説明しています。
当サイトの視点:「どこから来たか」より「何を求めているか」で判断する
なりすましの見分け方として、よく「送信元のアドレスを確認する」「公式アプリの中のメッセージなら安心」と言われます。どちらも手がかりにはなりますが、決め手にはなりません。Booking.comのガイドも、メッセージは宿泊施設から、ときにはBooking.comから送られたように見えると書いています。
経路で判断するのをやめ、要求の中身で判断します。旅行の予約で支払いの条件が変わることはほとんどなく、条件は予約確認書に書いてあります。「予約確認書にない支払いを求められたら止まる」というルールなら、相手がどれだけ正確な情報を持っていても、どの経路で届いても使えます。家族や同行者にも、この1行だけ共有しておくのが効果的です。
同じ年に報じられた、公的な身分証の番号まで含む海外の漏えい事案は オランダの通信会社Odidoの情報漏えい、国内で本人確認書類の画像が流出した事案は タイムズカーの不正アクセス で解説しています。旅行先での通信の注意点は 公共Wi-Fiの危険性 にまとめています。
出典(公開記録)
本記事の事実関係は、以下の公開情報にもとづきます。Booking.comが公表していない件数・時期・原因は推測していません。
- Booking.com「旅行者の皆様の安全に関するアドバイス」(公式の安全ガイド) — booking.com
- BleepingComputer(2026年4月13日:宿泊者への通知メールと広報担当者の説明を掲載) — bleepingcomputer.com
- TechCrunch(2026年4月13日:広報担当者の説明「問題を封じ込め、PINを更新し、宿泊者に通知した」を掲載) — techcrunch.com
- ABC News(2026年4月13日:通知メールの対象情報と、金融情報へのアクセスはなかったとする広報担当者の説明を掲載) — abc.net.au
- 消費者庁「消費者ホットライン188」 — caa.go.jp
更新履歴
2026-09-30:初版。Booking.comの通知メールと広報担当者の説明(2026年4月の報道で公開)、および同社の安全ガイドにもとづく。影響の規模や原因が公表された場合は更新します。
次に読む
- 詐欺メッセージへの備え:フィッシングとは / 偽のウイルス警告(サポート詐欺)
- アカウントを守る:多要素認証の選び方 / パスワードマネージャーの選び方
- 旅行中の備え:公共Wi-Fiの危険性 / ノートパソコンを持ち歩くときの対策
- 2026年の他の事案:Odidoの情報漏えい / タイムズカーの不正アクセス / 情報漏えい・サイバー攻撃の一覧(国内・海外)
よくある質問
QBooking.comの不正アクセスで何が漏れたのですか?
報道で紹介された宿泊者あての通知によれば、許可のない第三者が、予約に関連する一部の情報(予約の詳細、氏名、メールアドレス、電話番号、住所、宿泊施設とのやりとりで共有した情報)にアクセスできた可能性があります。Booking.comの広報担当者は、金融情報へのアクセスはなかったと説明しています。住所の扱いについては報道によって記載が異なるため、自分の通知メールの内容を確認してください。
Q何人が影響を受けたのですか?
Booking.comは影響を受けた人数を公表していません。対象の宿泊者にはメールで個別に通知したとしています。いつ・どのようにアクセスされたかも公表されていません。
Q予約の暗証番号(PIN)がリセットされたのはなぜですか?
Booking.comは、予約を安全に保つために対象の予約のPINを更新したと通知しています。新しいPINは、公式アプリや公式サイトで自分の予約を開いて確認できます。Booking.comの案内では、カスタマーサービスが尋ねるのは予約番号とPINだけで、アカウントのパスワードやクレジットカード番号を尋ねることはありません。
Q宿から「カード情報を再入力してください」とメッセージが来ました。本物ですか?
Booking.comは、メール・電話・SMS・WhatsAppでクレジットカード情報の共有を求めることはない、予約確認書の支払いポリシーと異なる銀行振込を求めることはない、と案内しています。宿名や日付が正しくても、それだけで本物とは判断できません。メッセージのリンクは開かず、公式アプリで自分の予約を開いて支払いポリシーを確かめ、疑わしければアプリからカスタマーサービスに問い合わせてください。
Qリンクを開いてカード情報を入力してしまいました。どうすればいいですか?
Booking.comの案内では、すぐにカスタマーサービスへ連絡し、詐欺被害の可能性を報告するよう求めています。あわせて、Booking.comアカウントのパスワードをリセットして2段階認証を有効にし、カード会社に連絡してカードの利用停止と再発行を依頼し、身に覚えのない請求がないか確認してください。日本国内で相談先に迷ったら、消費者ホットライン188も使えます。
QBooking.comのアカウントのパスワードは変えるべきですか?
今回の通知でパスワードの流出は挙げられていません。ただし、同じパスワードを他のサービスでも使っているなら、この機会に使い回しをやめ、Booking.comのアカウントで2段階認証を有効にしておくと安心です。