2026-06-30
HKCERT:慎防針對旅遊平台之釣魚詐騙
Booking.com 早前外洩訂房資料或遭利用
文: Catabell Lee / 科技新聞

暑假除是旅遊旺季,亦是不法分子借預訂機票酒店行程發動相關釣魚攻擊的季節。 

 

近日,HKCERT 發現有騙徒疑似利用早前 Booking.com 資料外洩事故中流出的真實訂房資料,冒充該平台或酒店,向旅客發送釣魚電郵及 WhatsApp 訊息;同時亦接獲 WhatsApp 帳戶被騎劫的個案。

 

騙徒或會設立假冒 WhatsApp 官方網站的釣魚頁面,誘騙用戶將帳戶連結至不法裝置,甚至利用系統舊漏洞,入侵舊版本的作業系統及WhatsApp應用程式,從而騎劫用戶帳戶。 

 

HKCERT20260630b

▲假冒 Booking.com 的釣魚網站,聲稱用戶需輸入信用卡資料以進行預訂。

 

 

Booking.com 外洩資料被用作精準釣魚攻擊

 

騙徒利用疑似 Booking.com 早前外洩的真實訂房資料,向旅客發送電郵或 WhatsApp 訊息,聲稱預訂出現問題、付款授權失敗,或要求用戶在限時內更新付款資料,否則預訂將被取消。

 

由於有關訊息可能包含旅客的真實姓名、酒店名稱、入住日期或行程資料,容易令受害人信以為真 ,並點擊連結進入假冒登入頁面、付款頁面或驗證頁面,輸入帳戶密碼、信用卡資料、一次性密碼等敏感資訊,最終導致金錢損失或個人資料外洩。

 

HKCERT2026063c

假冒網上旅遊預訂平台的釣魚網站頁面。

 

HKCERT20260630d

假冒網上旅遊預訂平台付款驗證頁面的釣魚網站。

 

 

騎劫 WhatsApp 帳戶進一步詐騙

 

除旅遊預訂相關騙案,HKCERT 近期亦有收到涉及 WhatsApp 帳戶被盜用的個案。

 

騙徒會發送訊息,訛稱用戶的 WhatsApp 因「安全風險」而被鎖定,誘使他們點擊釣魚連結進行驗證或解鎖;或設立高度仿真的 WhatsApp 官網。

 

當事主進入該釣魚網站後,並使用 WhatsApp 內的「已連結裝置(Linked devices)」功能,掃描釣魚網站顯示的 QR Code,或選擇 「以電話號碼連結裝置」,輸入釣魚頁面上顯示的驗證碼後,其 WhatsApp 帳戶便會被騙徒控制。騙徒隨即會冒充事主,向其親友、同事或商業聯絡人發送詐騙訊息,造成進一步損失。

 

此外,近期海外研究指出,部分 iPhone 用戶即使未曾點擊可疑連結、掃描 QR 碼或輸入驗證碼,亦未連結任何新裝置,帳戶仍可能因 iOS 與 WhatsApp 的已知舊漏洞被利用,而在無須用戶互動的情況下被騎劫。這反映帳戶被盜用未必是用戶誤信釣魚網站或錯誤操作,使用較舊系統版本的裝置與應用程式同樣存在風險。

 

HKCERT 建議用戶盡快更新系統及 WhatsApp 至最新版本,並啟用 WhatsApp 的兩步驗證功能,並留意帳戶是否出現異常活動。

 

詳情請參考HKCERT保安公告

 

HKCERT20260630e1

 

HKCERT20260630e2

 

HKCERT20260630e3

▲假冒 WhatsApp 的釣魚網站頁面。

 

 

騙徒利用真實資料及緊急情境降受害人戒心

 

釣魚攻擊或會利用真實資料提高可信度,並配合「帳戶已被鎖定」、「付款失敗」、「若不即時處理將取消預訂」等緊急字眼,迫使用戶在未有充分核實下倉促行動。

 

此類攻擊不限於電郵,騙徒亦會透過 WhatsApp 或其他即時通訊平台發送訊息,並引導事主進入假網站,輸入信用卡資料、一次性密碼,甚至操作帳戶的安全功能。

 

HKCERT 提醒,每逢 FIFA 世界盃等重大體育賽事,騙徒亦會乘機發動釣魚攻擊,例如設立假冒售票網站,或假借官方名義發送訊息,以「限時折扣」、「內部票源」、「免費或平價觀看直播」等作招徠,引導用戶點擊釣魚連結、付款或安裝假冒應用程式,從而竊取包括信用卡在內的個人及財務資料。

 

 

 

HKCERT 網絡安全建議

 

若市民懷疑曾在可疑網站提交個人資料、帳戶憑證或信用卡資料,或懷疑 WhatsApp 帳戶被騎劫,應盡快採取以下行動:

 

▪️立即停止與騙徒聯絡,切勿再提供任何個人、帳戶或財務資料;

▪️立即更改相關平台帳戶密碼,以及其他使用相同或相似密碼的帳戶;

▪️立即聯絡相關銀行或信用卡發卡機構,通報事件並要求採取保護措施;

▪️檢查 WhatsApp 的「已連結裝置」,移除任何不明裝置,並啟用或重設兩步驗證;

▪️通知親友及聯絡人帳戶可能已被入侵,以防騙徒冒充其身份進行詐騙;

▪️保留相關證據(如可疑電郵、訊息截圖、網址、網站畫面及交易紀錄),以便跟進及舉報。