對象:曾在 Booking.com 預訂住宿的人(包括即將入住和過去入住)。本文根據 Booking.com 給旅客的通知與發言人說法(媒體刊出的內容),以及該公司的官方安全指南整理,不涉及攻擊手法。
旅客今天要做的事
不打開連結,不當場付款
「請重新確認信用卡以保留訂房。」「24小時內未付款,訂單將被取消。」Booking.com 的安全指南指出,這類要求緊急(重新)提供付款資訊的訊息是典型手法,並提醒這類訊息常包含關於住宿日期和費用、看起來可信的細節。
電子郵件、簡訊、WhatsApp 和電話都一樣。首先:不打開連結、不輸入任何資料、不付款。接下來的步驟由你自己確認。
自己打開官方 App,查看訂單的付款政策
不要點訊息裡的連結。從手機主畫面打開 Booking.com App(或用你自己的書籤打開官方網站),進入你的訂單。查看確認信中的付款政策:是否需要預付、付款方式,以及是否有押金。
Booking.com 表示,絕不會要求與訂房確認信中付款政策不同的銀行轉帳,也絕不會透過電子郵件、電話、簡訊或 WhatsApp 要求你提供信用卡資料。
要求不在付款政策裡,光憑這點就可以判斷是詐騙
比對一下。如果訊息要求以下任何一項,不論其他內容多麼準確,都不要照做:
- 付款政策沒有提到的預付款
- 重新輸入信用卡資料
- 在外部網站付款
- 轉帳到個人帳戶
- 用禮物卡付款
Booking.com 明確表示:如果被要求支付付款政策以外的款項,不要付;正當的交易不會要求使用禮物卡。如果住宿業者堅持把對話移到 Booking.com 平台以外,公司建議聯絡客服。
拿不定主意時,從 App 內詢問客服
無法判斷時,透過 App 或官方網站聯絡客服,絕不要使用訊息中的電話號碼或連結。
根據 Booking.com 的說法,客服只會詢問你的訂單編號和訂單 PIN 碼,絕不會詢問帳號密碼或信用卡號碼。如果你的訂單 PIN 碼在這次事件中被更新,請在 App 中確認新的 PIN 碼。
已經輸入資料?聯絡發卡機構、通知 Booking.com、更改密碼
Booking.com 的建議分三部分:
- 立即聯絡客服,告知自己可能遭到詐騙
- 重設帳號密碼並開啟雙重驗證
- 聯絡你的銀行或支付服務業者停用該卡、申請新卡,並檢舉你不認得的消費
你所在地的消費者保護或反詐騙諮詢窗口也可以提供協助。
① 收到自稱住宿業者或 Booking.com 的訊息
飯店、日期、金額、姓名都正確 → 不在這裡下判斷
↓
② 不點連結,自己打開官方 App
你的訂單 → 付款政策(預付、付款方式、押金)
↓
③-A 不在付款政策中
重新輸入信用卡/連結付款/轉帳/禮物卡 → 拒絕。擔心的話從 App 內詢問
③-B 符合付款政策
在 App 本身的流程中付款。仍然不使用訊息中的連結
發生了什麼(根據 Booking.com 的通知與說法)
以下內容根據 Booking.com 給旅客的電子郵件通知及發言人說法(媒體刊出的內容)。就本站在2026年9月30日所能確認的範圍,Booking.com 自己的網站和新聞室並沒有關於這起事件的專門公告。
- 發生了什麼
- 發現可疑活動,涉及未經授權的第三方可能存取了部分旅客的訂房資訊
- 可能被存取的資訊
- 根據通知:訂房內容、姓名、電子郵件地址、電話號碼、地址,以及透過平台與住宿業者分享的資訊(各媒體對「地址」這一項的描述不同)
- 財務資訊
- 發言人表示未遭存取
- 公司的處置
- 發現後採取行動控制問題,更新了受影響訂單的 PIN 碼,並以電子郵件通知旅客
- 規模
- 未公布(公司表示已個別通知受影響的旅客)
- 時間與原因
- 未公布
閱讀提示:不知道的比知道的多
Booking.com 沒有說明受影響的旅客人數、存取從何時開始,以及資料是從哪裡被取走的。部分報導加上了自己的推測;本文只把公司確認的內容當作事實。
即使你沒有收到通知,遇到似乎知道你訂房內容的訊息時,也請按上面的步驟處理。不論你是否受影響,防範的方法都一樣。
為什麼訂房資料正確也證明不了什麼
已經不管用的判斷方式
- 飯店、日期、金額都對 → 應該是真的
- 知道我的姓名和電話 → 一定是住宿業者
- 提到我訂的房型 → 可以相信
仍然管用的判斷方式
- 只問一件事:要求是否符合付款政策?
- 在你自己打開的官方 App 中確認
- 重新輸入信用卡、透過連結付款、政策以外的轉帳:不論訊息多準確都拒絕
在判斷訂房網站傳來的訊息是否為真時,多數人會不自覺地問:對方是否知道只有我和網站才知道的事?飯店、日期、金額、入住人數。到目前為止,這個方法大致有效。
這次 Booking.com 承認的範圍包括訂房內容以及與住宿業者往來的訊息。換句話說,人們用來判斷的線索本身,可能已經在第三方手中。
Booking.com 自己的安全指南說明,危及旅客資料的攻擊可能被用於詐騙,例如透過 WhatsApp、電話或電子郵件進行的網路釣魚。
本站的看法:看對方要求什麼,而不是訊息從哪裡來
辨別冒充的常見建議是「確認寄件人地址」或「官方 App 內的訊息是安全的」。兩者都是有用的線索,但都不是決定性的。Booking.com 自己的指南也說,這類訊息大多自稱來自住宿業者,有時甚至自稱來自 Booking.com。
不要再以寄件人看起來是誰、訊息從哪個管道來作判斷,而是看對方要求什麼。已預訂住宿的付款條件幾乎不會改變,而且都寫在訂房確認信中。
確認信上沒有的付款要求,就不要付。這條規則不論對方知道多少、訊息從哪個管道來都適用。這是值得和家人、旅伴分享的一條規則。
今年海外包含身分證件號碼的外洩案例,參見荷蘭 Odido 資料外洩(英文);日本身分證件影像外洩的案例,參見Times Car 外洩事件(英文)。旅行時的上網風險,參見公共 Wi-Fi 的風險。
資料來源(公開資訊)
本文的事實根據以下公開資訊。Booking.com 未公布的受影響人數、時間和原因,本文不作推測。
- Booking.com, "Safety tips for travellers"(官方安全指南)— booking.com
- BleepingComputer(2026年4月13日:刊出給旅客的通知及發言人說法)— bleepingcomputer.com
- TechCrunch(2026年4月13日:發言人表示已控制問題、更新 PIN 碼並通知旅客)— techcrunch.com
- ABC News(2026年4月13日:通知中列出的資料項目,以及發言人表示財務資訊未遭存取)— abc.net.au
更新紀錄
2026-09-30:初版,根據 Booking.com 給旅客的通知與發言人說法(2026年4月的報導)及其官方安全指南撰寫。如規模或原因公布,將更新本文。
延伸閱讀
- 日本的同類案例:Temairazu(飯店通路管理系統)(英文)
- 另一個旅遊預訂案例:Manchester Airports Group(停車與貴賓室預訂)(英文)
- 詐騙訊息:什麼是網路釣魚?/假病毒警告(技術支援詐騙)
- 保護帳號:多因素驗證的選擇/密碼管理器的選擇
- 旅行時:公共 Wi-Fi 的風險/隨身攜帶筆電的安全
- 2026年的其他事件:Odido 資料外洩(英文)/Times Car 外洩事件(英文)/資料外洩與網路攻擊一覽(日本與全球)(英文)
FAQ
QBooking.com 這次外洩了哪些資料?
根據媒體刊出的旅客通知內容,未經授權的第三方可能存取了部分訂房資訊:訂房內容、姓名、電子郵件地址、電話號碼、地址,以及旅客透過平台與住宿業者分享的資訊。Booking.com 發言人表示財務資訊未遭存取。各媒體對「地址」這一項的描述不盡相同,請以你收到的通知文字為準。
Q有多少人受影響?
Booking.com 未公布受影響的旅客人數。公司表示已個別以電子郵件通知受影響的旅客。存取發生的時間與方式也未說明。
Q為什麼我的訂單 PIN 碼被重設了?
Booking.com 的通知表示,為了保護訂單安全,已更新受影響訂單的 PIN 碼。在官方 App 或網站打開你的訂單,就能看到新的 PIN 碼。Booking.com 表示,客服只會詢問你的訂單編號和 PIN 碼,絕不會詢問帳號密碼或信用卡號碼。
Q住宿業者傳訊息要我重新輸入信用卡資料,是真的嗎?
Booking.com 表示,絕不會透過電子郵件、電話、簡訊或 WhatsApp 要求你提供信用卡資料,也絕不會要求與訂房確認信中付款政策不同的銀行轉帳。飯店名稱和日期正確,不代表訊息是真的。不要打開連結;自己在官方 App 打開訂單、確認付款政策,有疑問時從 App 內聯絡客服。
Q我已經在連結中輸入了信用卡資料,該怎麼辦?
Booking.com 的建議如下:立即聯絡客服並告知自己可能遭到詐騙;重設 Booking.com 密碼並開啟雙重驗證;聯絡你的銀行或發卡機構停用該卡、申請新卡,並檢舉你不認得的消費。
Q需要更改 Booking.com 的密碼嗎?
通知中沒有列出密碼。但如果你在其他地方也使用相同的密碼,趁這個機會停止重複使用,並為 Booking.com 帳號開啟雙重驗證。