本文面向:在 Booking.com 预订过住宿的人,无论是即将入住还是已经入住过。本文依据 Booking.com 给住客的通知和发言人的说法(经媒体公开)以及公司的官方安全指南撰写,不涉及攻击方法。
住客今天该做什么
不要打开链接,不要当场付款
“请重新确认银行卡以保留预订。”“24小时内不付款,预订将被取消。”Booking.com 的安全指南把这类要求(重新)提供付款信息的紧急消息列为典型手法,并提醒这类消息往往包含关于入住日期和费用的可信细节。
无论是电子邮件、短信、WhatsApp 还是电话,都是一样。第一步:不打开链接、不输入任何内容、不付款。接下来的步骤由你自己核实。
自己打开官方 App,查看预订的付款政策
不要点消息里的链接。从手机主屏幕打开 Booking.com App(或从你自己的书签打开官网),进入你的预订。查看确认信息中的付款政策:是否需要预付、付款方式、是否有押金。
Booking.com 表示,绝不会要求进行与预订确认中付款政策不同的银行转账,也绝不会通过电子邮件、电话、短信或 WhatsApp 要求你提供银行卡信息。
如果要求不在政策里,仅凭这一点就可以判定是诈骗
对照一下。如果消息要求以下任何一项,不管其他内容多么准确,都不要照做:
- 政策中没有提到的预付款
- 重新输入银行卡信息
- 在外部网站付款
- 转账到个人账户
- 用礼品卡付款
Booking.com 明确表示:如果被要求支付政策中没有的费用,不要付;任何正当交易都不需要礼品卡。如果住宿方坚持把沟通转移到 Booking.com 平台之外,公司建议联系客服。
拿不准时,从 App 内询问客服
如果无法判断,请通过 App 或官网联系客服,绝不要用消息里的电话号码或链接。
据 Booking.com 说明,客服只会询问你的预订编号和预订 PIN 码,绝不会索要账户密码或银行卡号。如果你的预订 PIN 码在这次事件中被更新,请在 App 中查看新的 PIN 码。
已经输入了信息?联系发卡机构、告知 Booking.com、修改密码
Booking.com 的指引分三部分:
- 立即联系客服,说明你可能被骗
- 重置账户密码并开启双重验证
- 联系你的银行或支付服务商冻结银行卡、换发新卡,并标记不认识的消费
你所在地的消费者保护或反诈骗举报渠道也可以提供帮助。
① 收到自称住宿方或 Booking.com 的消息
酒店、日期、价格、姓名都对 → 不在这里下判断
↓
② 不点链接,自己打开官方 App
你的预订 → 付款政策(预付、付款方式、押金)
↓
③-A 政策中没有
重新输入银行卡 / 通过链接付款 / 转账 / 礼品卡 → 拒绝。不放心就从 App 内询问
③-B 与政策一致
通过 App 自身的流程付款。仍然不要用消息里的链接
发生了什么(依据 Booking.com 的通知和说法)
以下内容依据 Booking.com 给住客的电子邮件通知和发言人的说法(经媒体公开)。截至本站2026年9月30日的核实,Booking.com 自己的网站和新闻中心没有关于这次事件的专门公告。
- 发生了什么
- 公司发现了可疑活动,涉及未经授权的第三方能够访问部分住客的预订信息
- 可能被访问的信息
- 根据通知:预订详情、姓名、电子邮箱、电话号码、地址,以及通过平台与住宿方分享的信息(各媒体对“地址”一项的描述不一致)
- 财务信息
- 发言人表示未被访问
- 公司的应对
- 发现该活动后采取措施控制问题,更新了受影响预订的 PIN 码,并通过电子邮件通知了住客
- 规模
- 未公布(公司称已逐一通知受影响的住客)
- 时间和原因
- 未公布
怎么看:未知的比已知的多
Booking.com 没有说明受影响的住客有多少、访问从何时开始、数据是从哪里被拿走的。部分报道加入了自己的推测;本文只把公司确认的内容当作事实。
即使你没有收到通知,遇到任何似乎了解你预订情况的消息,也请按上面的步骤处理。无论你是否受影响,防范方法都一样。
为什么预订信息正确也证明不了什么
已经不再有效的判断方法
- 酒店、日期、价格都对 → 大概是真的
- 对方知道我的姓名和电话 → 一定是住宿方
- 对方提到了我订的那间房 → 可以信任
仍然有效的判断方法
- 只问一个问题:这个要求是否符合付款政策?
- 在你自己打开的官方 App 里核实
- 重新输入银行卡、通过链接付款、政策外的转账:无论消息多么准确,一律拒绝
判断一条来自预订网站的消息是否真实时,大多数人会不自觉地问:它是否知道只有我和网站才知道的事情?酒店、日期、价格、入住人数。过去这种方法大体有效。
而这一次,Booking.com 承认的范围包括预订详情和与住宿方之间的消息。也就是说,人们赖以判断的那些线索,现在可能已经在第三方手中。
Booking.com 自己的安全指南也说明,窃取旅客数据的攻击,可能被用于通过 WhatsApp、电话或电子邮件进行网络钓鱼等诈骗。
本站的看法:看对方要求什么,而不是看消息从哪里来
识别冒充的常见建议是“检查发件人地址”或“官方 App 内的消息是安全的”。这两者都是有用的信号,但都不是决定性的。Booking.com 自己的指南也说,这类消息最常自称来自住宿方,有时甚至自称来自 Booking.com。
不要再根据发件人看起来是谁、消息通过什么渠道到达来判断,而要根据对方的要求来判断。已预订住宿的付款条件几乎不会改变,而且都写在预订确认里。
预订确认里没有的付款要求,就不付——无论对方知道多少、消息通过哪个渠道到达,这条规则都有效。这是值得分享给家人和同行者的唯一一条规则。
今年一起包含身份证件号码的海外泄露事件,参见荷兰 Odido 数据泄露;日本一起身份证件图片外泄的事件,参见Times Car 泄露事件。旅行时的网络连接风险,参见公共 Wi-Fi 的危险。
信息来源(公开资料)
本文中的事实依据以下公开信息。对于 Booking.com 没有公布的受影响人数、时间和原因,本文不做推测。
- Booking.com,“Safety tips for travellers”(官方安全指南)— booking.com
- BleepingComputer(2026年4月13日:转载了给住客的通知和发言人的说法)— bleepingcomputer.com
- TechCrunch(2026年4月13日:发言人称已控制问题、更新 PIN 码并通知住客)— techcrunch.com
- ABC News(2026年4月13日:通知中列出的数据项目,以及发言人关于财务信息未被访问的说法)— abc.net.au
更新记录
2026-09-30:初版,依据 Booking.com 给住客的通知和发言人的说法(见于2026年4月的报道)以及公司的官方安全指南。如规模或原因公布,将进行更新。
延伸阅读
- 日本的同类事件:Temairazu(酒店渠道管理系统)
- 另一起旅行预订事件:曼彻斯特机场集团(停车和贵宾室预订)
- 诈骗消息:什么是网络钓鱼? / 虚假病毒警告(技术支持诈骗)
- 保护账户:如何选择多因素认证 / 如何选择密码管理器
- 旅行途中:公共 Wi-Fi 的危险 / 随身携带笔记本电脑的安全
- 2026年的其他事件:Odido 数据泄露 / Times Car 泄露事件 / 数据泄露与网络攻击一览(日本及全球)
FAQ
QBooking.com 这次泄露了哪些信息?
根据媒体公开的住客通知,未经授权的第三方可能访问了部分预订信息:预订详情、姓名、电子邮箱、电话号码、地址,以及住客通过平台与住宿方分享的信息。Booking.com 发言人表示财务信息未被访问。各媒体对“地址”一项的描述不一致,请以你自己收到的通知措辞为准。
Q有多少人受到影响?
Booking.com 没有公布受影响的住客人数。公司表示已通过电子邮件逐一通知受影响的住客。公司也没有说明访问发生的时间和方式。
Q为什么我的预订 PIN 码被重置了?
Booking.com 的通知称,为保护预订安全,已更新受影响预订的 PIN 码。在官方 App 或官网打开你的预订即可查看新的 PIN 码。Booking.com 表示,客服只会询问你的预订编号和 PIN 码,绝不会索要账户密码或银行卡号。
Q住宿方发消息让我重新输入银行卡信息,是真的吗?
Booking.com 表示,绝不会通过电子邮件、电话、短信或 WhatsApp 要求你提供银行卡信息,也绝不会要求进行与预订确认中付款政策不同的银行转账。酒店名称和日期正确,并不代表消息是真的。不要打开链接;在官方 App 中打开你的预订,查看付款政策,如有疑问,从 App 内联系客服。
Q我已经在链接里输入了银行卡信息,怎么办?
Booking.com 的指引是:立即联系客服,说明你可能被骗;重置 Booking.com 密码并开启双重验证;联系你的银行或发卡机构冻结银行卡、换发新卡,并标记不认识的消费。
Q需要修改 Booking.com 的密码吗?
通知中没有列出密码。但如果你在其他地方也使用同一个密码,现在正是停止复用的好时机,同时请为 Booking.com 账户开启双重验证。