본문으로 건너뛰기
>_ITDITD웹 보안 플랫폼

보안 가이드

부킹닷컴 예약 정보 유출: 숙소를 사칭한 사기 메시지를 구별하는 방법

2026년 4월 부킹닷컴(Booking.com)은 권한 없는 제3자가 일부 예약 정보에 접근했을 수 있다고 고객에게 알리고 예약 PIN을 재설정했습니다. 카드 정보나 결제 링크를 요구하는 가짜 '숙소' 메시지를 공식 앱 안에서 확인하는 방법을 정리합니다.

게시 2026-09-30 업데이트 2026-09-30 최종 확인 2026-09-30 7분 읽기

대상: 부킹닷컴(Booking.com)에서 숙소를 예약한 적이 있는 사람(앞으로의 숙박, 지난 숙박 모두). 이 글은 부킹닷컴의 고객 통지문과 대변인 발언(언론 보도 기준), 그리고 회사의 공식 안전 안내를 바탕으로 하며, 공격 수법은 다루지 않습니다.

고객이 지금 할 일

1

링크를 열지 말고, 그 자리에서 결제하지 않는다

"예약 유지를 위해 카드를 다시 확인해 주세요." "24시간 안에 결제하지 않으면 예약이 취소됩니다." 부킹닷컴의 안전 안내는 이처럼 결제 정보를 (다시) 보내라고 재촉하는 요청을 전형적인 수법으로 들고, 이런 메시지에는 숙박 날짜와 비용 같은 그럴듯한 세부 정보가 들어 있는 경우가 많다고 경고합니다.

이메일, 문자, WhatsApp, 전화 모두 마찬가지입니다. 먼저 링크를 열지 않고, 아무것도 입력하지 않고, 결제하지 않습니다. 확인은 다음 단계에서 직접 합니다.

2

공식 앱을 직접 열어 예약의 결제 정책을 본다

메시지의 링크를 따라가지 마세요. 홈 화면에서 부킹닷컴 앱을 열거나(또는 직접 저장해 둔 즐겨찾기로 공식 사이트를 열고) 예약으로 들어갑니다. 예약 확인서의 결제 정책을 봅니다. 선결제 필요 여부, 결제 방법, 보증금(손해 보증금) 여부가 적혀 있습니다.

부킹닷컴은 예약 확인서의 결제 정책과 다른 계좌 송금을 요구하지 않으며, 이메일·전화·문자·WhatsApp으로 카드 정보를 요구하지 않는다고 밝히고 있습니다.

3

정책에 없는 요청이라면 그것만으로 사기라고 판단한다

비교해 봅니다. 메시지가 다음 중 하나를 요구한다면, 나머지 내용이 아무리 정확해도 따르지 마세요.

  • 정책에 없는 선결제
  • 카드 정보 재입력
  • 외부 사이트에서의 결제
  • 개인 계좌로의 송금
  • 기프트카드로의 결제

부킹닷컴은 정책에 없는 비용을 요구받으면 보내지 말 것, 정상적인 거래에서 기프트카드를 요구하는 일은 없다는 점을 분명히 밝히고 있습니다. 숙소가 부킹닷컴 플랫폼 밖에서 대화하자고 고집하면 고객센터에 연락하라고 권합니다.

4

판단이 어려우면 앱 안에서 고객센터에 묻는다

결정하기 어렵다면 메시지에 적힌 전화번호나 링크가 아니라, 앱이나 공식 웹사이트를 통해 고객센터에 연락하세요.

부킹닷컴에 따르면 고객센터가 요구하는 것은 예약 번호와 예약 PIN뿐이며, 계정 비밀번호나 카드 번호를 묻는 일은 없습니다. 이번 사고로 예약 PIN이 변경됐다면 새 PIN을 앱에서 확인하세요.

5

이미 입력했다면 카드사에 연락하고, 부킹닷컴에 알리고, 비밀번호를 바꾼다

부킹닷컴의 안내는 세 가지입니다.

  • 즉시 고객센터에 연락해 사기를 당했을 수 있다고 알리기
  • 계정 비밀번호를 재설정하고 2단계 인증 켜기
  • 은행이나 결제 서비스에 연락해 카드를 정지하고 새로 발급받으며, 모르는 결제 내역을 신고하기

지역의 소비자 상담·사기 신고 창구에서도 도움을 받을 수 있습니다.

6

2단계 인증을 켜고 비밀번호 재사용을 그만둔다

통지문에 비밀번호는 포함돼 있지 않습니다. 하지만 예약 내용을 아는 사람은 "예약 확인을 위해 로그인하세요" 같은 메시지도 보낼 수 있습니다.

2단계 인증을 켜 두면 가짜 페이지에 비밀번호를 입력해도 곧바로 계정을 빼앗기지는 않습니다(다중 인증 선택 가이드 참고). 다른 곳에서도 같은 비밀번호를 쓰고 있다면 비밀번호 관리자로 서비스마다 나누세요.

① 숙소나 부킹닷컴을 자칭하는 메시지가 온다

숙소·날짜·요금·이름이 정확함 → 여기서 판단하지 않는다

↓

② 링크는 건너뛰고 공식 앱을 직접 연다

내 예약 → 결제 정책(선결제, 결제 방법, 보증금)

↓

③-A 정책에 없음

카드 재입력 / 링크 결제 / 송금 / 기프트카드 → 거절. 걱정되면 앱 안에서 문의

③-B 정책과 일치

앱 자체의 결제 절차로 결제. 그래도 메시지의 링크는 쓰지 않는다

메시지가 얼마나 정확한지가 아니라, 직접 연 예약 확인서와 요청이 일치하는지로 판단합니다. 숙소·날짜·요금이 맞는지는 판단에 쓰지 않습니다.

무슨 일이 있었나 (부킹닷컴의 통지문과 발언 기준)

아래는 언론에 공개된 부킹닷컴의 고객 통지 이메일과 대변인 발언을 바탕으로 한 내용입니다. 이 사이트가 2026년 9월 30일에 확인한 범위에서는, 부킹닷컴 웹사이트와 보도자료 페이지에 이번 사고에 관한 별도 공지는 없습니다.

부킹닷컴이 공개한 내용 (2026년 4월)
무슨 일이 있었나
권한 없는 제3자가 일부 고객의 예약 정보에 접근할 수 있었던 의심스러운 활동을 발견
접근됐을 수 있는 정보
통지문 기준: 예약 세부 정보, 이름, 이메일 주소, 전화번호, 주소, 플랫폼을 통해 숙소와 공유한 정보("주소" 항목은 매체마다 표현이 다름)
금융 정보
대변인은 접근되지 않았다고 설명
회사의 대응
활동을 발견한 뒤 문제를 차단하는 조치를 취하고, 해당 예약의 PIN을 변경했으며, 고객에게 이메일로 통지
규모
공개되지 않음(회사는 대상 고객에게 개별 통지했다고 설명)
시기와 원인
공개되지 않음

읽는 법: 알려진 것보다 모르는 것이 더 많다

부킹닷컴은 대상 고객 수, 접근이 언제부터 있었는지, 데이터가 어디에서 빠져나갔는지를 밝히지 않았습니다. 일부 보도는 자체적인 추측을 덧붙이고 있지만, 이 글은 회사가 확인한 내용만 사실로 다룹니다.

통지를 받지 않았더라도, 내 예약을 알고 있는 것처럼 보이는 메시지에는 위 단계대로 대응하세요. 대상이든 아니든 방어 방법은 같습니다.

예약 정보가 정확해도 아무것도 증명하지 못하는 이유

더 이상 통하지 않는 확인법

  • 숙소·날짜·요금이 맞다 → 아마 진짜일 것이다
  • 내 이름과 전화번호를 안다 → 숙소가 틀림없다
  • 내가 예약한 객실까지 정확히 말한다 → 믿을 수 있다

여전히 통하는 확인법

  • 질문은 하나뿐: 요청이 결제 정책과 일치하는가?
  • 직접 연 공식 앱 안에서 확인한다
  • 카드 재입력, 링크 결제, 정책에 없는 송금: 메시지가 아무리 정확해도 거절

예약 사이트에서 온 메시지가 진짜인지 판단할 때, 대부분의 사람은 무의식적으로 "나와 사이트만 알아야 할 내용을 알고 있는가"를 봅니다. 숙소, 날짜, 요금, 인원 같은 것입니다. 지금까지는 이 방법이 대체로 통했습니다.

이번에 부킹닷컴이 인정한 범위에는 예약 세부 정보와 숙소와 주고받은 메시지가 포함됩니다. 즉 사람들이 판단에 쓰던 단서 자체가 제3자의 손에 있을 수 있습니다.

부킹닷컴의 안전 안내도, 여행자 데이터를 노린 공격은 WhatsApp·전화·이메일을 통한 피싱 같은 사기에 쓰일 수 있다고 설명합니다.

이 사이트의 시각: 어디서 왔는지가 아니라 무엇을 요구하는지로 판단한다

사칭을 구별하는 흔한 조언은 "보낸 사람 주소를 확인하라", "공식 앱 안의 메시지는 안전하다"입니다. 둘 다 쓸모 있는 신호지만 결정적이지는 않습니다. 부킹닷컴의 안내 자체도 이런 메시지는 대부분 숙소를 자칭하며, 때로는 부킹닷컴을 자칭하기도 한다고 설명합니다.

보낸 사람이 누구로 보이는지, 어떤 경로로 왔는지로 판단하는 것을 그만두고, 요청 내용으로 판단하세요. 이미 예약한 숙박의 결제 조건은 거의 바뀌지 않으며, 예약 확인서에 적혀 있습니다.

확인서에 없는 결제를 요구하면 결제하지 않는다는 규칙은 상대가 얼마나 많이 알고 있든, 메시지가 어떤 경로로 오든 통합니다. 가족이나 함께 여행하는 사람과 공유할 만한 규칙은 이것 하나입니다.

올해 해외에서 정부 발급 신분증 번호까지 포함된 유출 사례는 네덜란드 Odido 유출 사고(영어), 일본에서 신분증 이미지가 유출된 사례는 Times Car 유출 사고(영어)를 참고하세요. 여행 중 통신 위험은 공용 Wi-Fi의 위험에서 다룹니다.

출처 (공개 기록)

이 글의 사실관계는 아래 공개 정보를 따릅니다. 부킹닷컴이 공개하지 않은 대상 인원, 시기, 원인은 추측하지 않았습니다.

  • Booking.com, "Safety tips for travellers"(공식 안전 안내) — booking.com
  • BleepingComputer(2026년 4월 13일: 고객 통지문과 대변인 발언 수록) — bleepingcomputer.com
  • TechCrunch(2026년 4월 13일: 대변인이 문제 차단, PIN 변경, 고객 통지를 설명) — techcrunch.com
  • ABC News(2026년 4월 13일: 통지문에 적힌 정보 항목과, 금융 정보에는 접근되지 않았다는 대변인 발언) — abc.net.au

업데이트 기록

2026-09-30: 첫 공개. 부킹닷컴의 고객 통지문과 대변인 발언(2026년 4월 보도), 공식 안전 안내를 바탕으로 작성. 규모나 원인이 공개되면 반영하겠습니다.

다음에 읽을 글

FAQ

Q부킹닷컴 유출 사고에서 어떤 정보가 노출됐나요?
A

언론에 공개된 고객 통지문에 따르면, 권한 없는 제3자가 일부 예약 정보에 접근할 수 있었을 가능성이 있습니다. 대상은 예약 세부 정보, 이름, 이메일 주소, 전화번호, 주소, 그리고 플랫폼을 통해 숙소와 공유한 정보입니다. 부킹닷컴 대변인은 금융 정보에는 접근되지 않았다고 밝혔습니다. '주소' 항목은 매체마다 표현이 다르므로, 본인이 받은 통지문의 문구를 확인하세요.

Q피해 인원은 몇 명인가요?
A

부킹닷컴은 대상 고객 수를 공개하지 않았습니다. 대상 고객에게는 이메일로 개별 통지했다고 밝혔습니다. 접근이 언제, 어떻게 일어났는지도 밝히지 않았습니다.

Q예약 PIN이 왜 재설정됐나요?
A

부킹닷컴의 통지문에 따르면 예약을 안전하게 유지하기 위해 해당 예약의 PIN을 변경했습니다. 새 PIN은 공식 앱이나 웹사이트에서 예약을 열면 확인할 수 있습니다. 부킹닷컴은 고객센터가 요구하는 것은 예약 번호와 PIN뿐이며, 계정 비밀번호나 카드 번호를 묻는 일은 없다고 밝히고 있습니다.

Q숙소에서 카드 정보를 다시 입력해 달라는 메시지가 왔습니다. 진짜인가요?
A

부킹닷컴은 이메일, 전화, 문자, WhatsApp으로 카드 정보를 요구하지 않으며, 예약 확인서의 결제 정책과 다른 계좌 송금을 요구하지 않는다고 밝히고 있습니다. 숙소 이름과 날짜가 맞는다고 해서 메시지가 진짜라는 뜻은 아닙니다. 링크를 열지 말고 공식 앱에서 예약을 열어 결제 정책을 확인하고, 의심스러우면 앱 안에서 고객센터에 문의하세요.

Q이미 링크에 카드 정보를 입력했습니다. 어떻게 해야 하나요?
A

부킹닷컴의 안내는 다음과 같습니다. 즉시 고객센터에 연락해 사기를 당했을 수 있다고 알리고, 부킹닷컴 비밀번호를 재설정한 뒤 2단계 인증을 켭니다. 그리고 은행이나 카드사에 연락해 카드를 정지하고 새로 발급받으며, 모르는 결제 내역을 신고합니다.

Q부킹닷컴 비밀번호를 바꿔야 하나요?
A

통지문에 비밀번호는 포함돼 있지 않습니다. 하지만 같은 비밀번호를 다른 곳에서도 쓰고 있다면 이번 기회에 따로 바꾸고, 부킹닷컴 계정에 2단계 인증을 켜 두는 것이 좋습니다.