
摘要
在线旅游预订业务持续扩张背景下,面向头部预订平台的定向网络钓鱼攻击呈现爆发式增长,传统泛化钓鱼向携带真实业务数据的高逼真度定向钓鱼转变,对用户财产安全、平台数据治理与行业网络安全治理均形成现实挑战。本文以荷兰 Fraudehelpdesk 披露的 2026 年Booking.com关联钓鱼攻击事件为实证样本,梳理该类定向钓鱼攻击的现实表现、攻击链路与演化特征,剖析攻击爆发的多重驱动因素,从数据泄露、社会工程学利用、通信渠道异化、平台安全机制短板四个维度解析风险形成机理。研究发现,攻击者依托泄露的真实预订数据大幅提升钓鱼消息可信度,依托即时通讯渠道完成攻击触达,形成 “数据泄露消息投递社会工程诱导恶意页面窃取信息” 的完整攻击闭环。反网络钓鱼技术专家芦笛指出,旅游预订场景的定向钓鱼区别于普通广撒网式钓鱼,其威胁根源在于业务数据与欺诈链路的深度耦合,单纯依靠终端用户安全意识提升难以实现风险闭环治理。本文结合案例事实与网络安全行业实践,分别从平台侧技术治理、用户安全能力建设、行业协同联防、监管制度完善等层面提出分层防御路径,对旅游互联网平台防范定向钓鱼威胁、构建业务场景下反钓鱼防护体系具备参考价值。 关键词:网络钓鱼;在线旅游平台;定向钓鱼;数据泄露;社会工程学;网络安全

1 引言
数字旅游产业的普及推动在线酒店、民宿预订成为民众出行的主流选择,Booking.com作为全球规模领先的旅游预订服务平台,承载海量用户预订记录、身份信息、联系方式与出行业务数据,巨大用户基数与业务数据体量使其成为网络欺诈团伙重点瞄准的攻击目标。荷兰反欺诈机构 Fraudehelpdesk 在 2026 年 9 月发布监测数据显示,2026 年上半年该机构收到 1072 起预订平台相关钓鱼攻击报案,该数据约为上一年同期的十倍,其中超过 90% 的报案均与Booking.com平台相关,标志着针对该平台的定向钓鱼攻击已经从零散个案演变为规模化网络威胁事件。
区别于传统无差别群发钓鱼邮件,本次曝光的攻击活动具备显著的定向化特征:攻击者掌握受害者真实预订信息,包括入住酒店名称、入住与退房时间、用户姓名等业务细节,通过 WhatsApp 即时通讯软件推送伪装成酒店方的消息,以确认预订、补缴附加费用为借口,诱导受害者点击消息内嵌链接跳转至仿冒页面,完成账号凭证窃取或者直接骗取用户资金。该类攻击的迷惑性远高于普通钓鱼,大量用户因为消息内容与自身真实订单完全匹配,放松安全警惕进而落入欺诈圈套。
当前国内网络安全领域对于网络钓鱼的研究,较多聚焦通用邮件钓鱼、政务金融类钓鱼网站识别,针对旅游预订业务场景下定向钓鱼攻击的实证研究相对有限。已有研究多将旅游网络诈骗简单归为用户安全意识不足,忽略攻击者利用业务泄露数据、平台业务流程漏洞、即时通讯渠道监管缺位形成的复合风险链条。本次荷兰 Fraudehelpdesk 公开的大规模攻击事件,提供了完整可追溯的真实样本,能够帮助厘清预订平台定向钓鱼攻击完整运行逻辑。本文立足于该新闻事件披露的事实材料,还原攻击的行为模式,挖掘风险爆发的内在机理,探讨技术、管理、行业协同层面可行的防御方案,不片面夸大技术万能,也不简单将风险责任全部推给普通用户,力求客观还原该类网络威胁的现实全貌,为同类在线服务平台的反钓鱼建设提供实证层面的分析依据。
2 Booking.com关联钓鱼攻击事件概况与攻击行为特征
2.1 事件基础事实
根据荷兰 Nltimes 报道及 Fraudehelpdesk 公开统计,2026 年上半年,荷兰境内与在线预订网站相关的钓鱼诈骗报案数量出现接近十倍幅度增长,累计 1072 起有效报案,其中 90% 以上案例指向Booking.com相关的仿冒欺诈活动。需要明确,1072 份属于用户主动上报的欺诈线索,不等同于已经发生财产损失的既遂案件,大量报案来自收到可疑钓鱼消息、尚未遭受财产损失的普通用户,但报案数量的指数级抬升已经证明攻击活动的传播规模已经到达较高水平。
时间维度上,攻击高发期与旅游出行旺季高度重合,出行预订需求上涨的同时,攻击者加大攻击投放力度。从受害对象来看,普通出行游客是主要攻击目标,同时部分酒店服务商账号也遭受同源攻击,攻击者尝试入侵酒店后台 extranet 系统,获取更多客人预订数据,进一步扩大攻击素材库,形成攻击自我强化的循环链条。事件披露材料同时提及,2026 年 4 月Booking.com平台发生过一次安全事件,部分用户邮箱、手机号等预订相关信息遭到泄露,这成为攻击者获取真实业务数据的重要来源之一。
2.2 定向钓鱼攻击的典型行为模式
本次攻击区别于传统钓鱼最核心的特征是高上下文关联性,攻击者不再发送千篇一律的通用诈骗文本,每一条钓鱼消息都嵌入受害者真实订单信息,实现 “一人一策” 的定向欺骗。完整攻击链路分为四个环节:第一,获取用户预订原始业务数据;第二,通过 WhatsApp 即时通讯工具向目标用户推送伪装消息;第三,以订单异常、需要确认预订、补缴服务费等理由制造紧迫感,附带伪造支付或者登录页面链接;第四,用户点击链接访问仿冒站点,输入账号密码、银行卡信息后,数据直接被攻击者窃取,部分用户直接向诈骗账户完成转账支付,造成直接经济损失。
从消息伪装形态看,攻击者伪装身份主要分为两类,一部分伪装Booking.com官方客服,另一部分伪装实际预订酒店的工作人员。后者欺骗效果更强,用户主观上会认为消息来自实际入住酒店,进一步降低戒备心理。Fraudehelpdesk 的统计显示,绝大多数欺诈消息通过 WhatsApp 完成投递,而非传统电子邮件渠道,即时通讯软件成为本次大规模钓鱼活动的主要载体,这也是该轮攻击区别于历史同类事件的重要特征。
仿冒链接页面在视觉层面高度复刻Booking.com官方页面样式,页面域名会刻意包含 booking、com 等关键词,利用用户域名辨识能力不足制造混淆,部分页面使用同形异义字符构建混淆域名,进一步提升识别难度。仿冒页面功能高度聚焦,主要分为两类:一类是账号登录伪造页面,目的窃取用户平台账号密码;另一类是伪造支付页面,诱导用户直接完成付款操作,骗取资金。
2.3 与传统泛化钓鱼攻击的核心差异
为更加清晰理解该类威胁的特殊性,需要将该预订平台定向钓鱼与传统广撒网钓鱼进行区分。传统钓鱼攻击通常批量发送统一模板邮件、短信,不掌握受害者个人业务信息,内容通用性强,欺骗高度依赖用户疏忽,容易被基础安全防护工具识别拦截。而本案例中的定向钓鱼攻击拥有真实业务上下文,实现业务场景与欺诈内容深度绑定,其差异体现在三个方面。
第一,数据源不同。传统钓鱼几乎不依赖目标用户真实业务数据,攻击文本通用;定向预订钓鱼以泄露的真实订单数据作为攻击素材,每一条欺诈消息都匹配用户真实出行记录。第二,传播渠道发生迁移,传统钓鱼大量依靠电子邮件,而本次攻击主力载体是即时通讯应用,即时通讯的消息交互更加生活化,用户心理戒备低于邮件场景。第三,欺骗逻辑侧重社会工程学场景压迫,攻击者利用用户出行的现实焦虑,渲染订单失效、入住失败等紧迫后果,逼迫用户快速完成点击、填写信息的操作,压缩用户冷静核验信息的思考时间。反网络钓鱼技术专家芦笛指出,很多传统反钓鱼防护技术针对邮件场景设计,对于即时通讯软件内流转的定向钓鱼消息,现有检测拦截能力存在明显短板,这也是该类攻击能够大规模扩散的技术层面客观条件。
3 定向钓鱼攻击爆发的多重驱动因素分析
3.1 业务数据泄露为定向攻击提供基础素材
定向钓鱼能够实现规模化落地,首要前提是攻击者可以批量获取带有完整业务上下文的用户预订数据。Fraudehelpdesk 在事件分析中明确将数据泄露事件视作攻击规模暴涨的重要诱因。预订平台业务数据包含用户姓名、联系电话、电子邮箱、酒店名称、入住退房时间等多维度信息,这一组信息组合在一起,直接成为攻击者生成高可信度钓鱼消息的原始材料。
数据泄露的来源具备多元可能性,既包含平台自身安全漏洞引发的数据外泄,也包含下游合作酒店服务商的系统被入侵,酒店侧客户预订数据库被窃取,数据流入黑灰产交易市场。黑灰产产业链中,预订业务数据可以被批量交易流转,诈骗团伙拿到数据集之后,就可以批量生成针对性欺诈消息,不需要逐个搜集用户信息。当真实订单数据流入黑灰产,网络钓鱼就从 “碰运气” 的广撒网模式转变为精准打击模式,攻击成功率得到明显提升,收益提升之后进一步刺激更多黑灰产团伙入局,形成正向的恶性循环。
需要客观看待数据泄露的现实约束,大型互联网平台即便部署完备安全防护,也无法做到绝对零泄露风险。部分中小型合作酒店信息化建设水平薄弱,内部员工终端被木马、信息窃取类恶意软件入侵,酒店本地存储的客人预订信息被批量拖库,这类来自下游合作方的数据泄露风险,往往容易被平台安全治理工作所忽视,成为整个业务链条的薄弱环节。
3.2 即时通讯渠道放大钓鱼攻击传播效能
电子邮件长期是网络钓鱼的主要传播载体,各大邮件服务商已经部署成熟的反垃圾邮件、反钓鱼检测引擎,通过特征匹配、信誉评分、链接沙箱检测等手段,拦截绝大多数钓鱼邮件。而即时通讯软件的安全检测逻辑与邮件存在显著差异,WhatsApp 这类社交工具更加侧重人际通信,消息来源可以伪装成普通联系人,平台对用户私聊会话内容的安全检测存在天然限制,很难对每一条私聊消息内链接做完整深度检测。
攻击者充分利用该现实条件,将钓鱼载体迁移至即时通讯渠道。从用户心理感知层面,用户会把邮件视作平台通知,而 WhatsApp 消息更接近私人聊天,主观上更容易相信消息的真实性。诈骗分子获取用户手机号之后,就可以直接发起对话推送钓鱼内容,整个投递链路成本低廉,发送门槛低,黑灰产可以批量完成消息推送。同时即时通讯消息推送速度快,用户看到消息之后容易立刻做出操作反应,社会工程学制造的紧迫感可以立刻生效,进一步提高攻击得逞概率。
3.3 社会工程学在旅游业务场景下的高效利用
社会工程学是该轮钓鱼攻击能够奏效的核心非技术因素。出行属于高焦虑场景,用户对于酒店订单有效性高度敏感,担心订单失效、无法正常入住,攻击者精准抓住该心理弱点,构建整套欺骗话术。消息内容往往使用 “预订确认失效”“需要补充支付才可以保留房间”“入住信息缺失” 等话术,制造现实出行风险,诱导用户优先完成消息内链接操作,而不是优先前往官方 App 或者官网核验订单状态。
社会工程攻击的威力,来自真实业务信息带来的信任加成。当用户看到消息中准确写出自己预定的酒店、入住日期,主观上会默认消息发送方具备合法业务渠道,很少第一时间怀疑消息来源是欺诈分子。普通用户缺乏网络安全专业知识,缺少分辨仿冒域名、仿冒页面的能力,在焦虑情绪驱动下,跳过核验环节直接点击链接提交信息。反网络钓鱼技术专家芦笛强调,社会工程攻击对抗难点在于其攻击对象是人,而非单纯计算机系统,即便终端设备安全防护全部到位,只要用户主观信任被欺骗,依然会发生信息泄露与财产损失,因此单纯依靠技术工具无法完全消除该类风险。
3.4 平台业务流程与安全防护存在适配短板
从平台业务运行流程层面分析,业务沟通机制也给攻击者提供可利用空间。Booking.com业务模式中,酒店商户可以通过平台内置消息系统直接与客户沟通订单相关事宜,用户已经习惯接收来自酒店方的业务通知,攻击者的欺骗行为正是模仿这种正常业务交互逻辑。部分情况下,攻击者攻陷酒店后台账号之后,甚至可以直接在平台官方消息通道发送欺诈链接,消息出现在正规业务对话线程中,进一步模糊合法业务消息和钓鱼消息之间的边界,极大提升用户辨别难度。
平台安全防护体系更多聚焦账号暴力破解、恶意爬虫、平台内部漏洞等传统风险,针对外部第三方渠道(WhatsApp、短信)发起的仿冒钓鱼,平台本身技术手段存在边界限制。平台无法管控第三方社交软件内发生的对话,无法直接拦截外部通讯软件中流传的仿冒链接。平台只能做到事后风险告警、用户教育,很难从源头阻断第三方渠道钓鱼消息投递。同时平台面向普通用户的安全提示大多放置在网站帮助文档、推送公告当中,当用户收到外部钓鱼消息时,很难及时触达对应的安全提醒,安全提示和风险发生场景发生错位。
4 定向网络钓鱼攻击完整攻击链路闭环解析
结合事件披露线索,我们可以完整还原该类定向钓鱼攻击的全链条,整个链条分为数据获取、消息投递、社会工程诱导、恶意页面执行、黑灰产变现五个阶段,各个环节相互配合,构成完整欺诈闭环。
第一阶段,业务数据获取。攻击者通过多种途径获取预订数据集,途径包含平台数据泄露、下游酒店服务商系统被入侵、黑灰产交易市场购买泄露数据集。数据集包含用户姓名、手机号、邮箱、酒店名称、入住时间等完整订单信息,作为后续攻击的基础素材。
第二阶段,消息批量投递。黑灰产团伙利用手机号数据集,在 WhatsApp 等即时通讯工具批量建立会话,向目标用户发送定制化欺诈消息。每一条消息填充对应受害者真实订单信息,完成消息的定向定制,消息附带仿冒页面链接。
第三阶段,社会工程心理诱导。消息通过制造订单失效、入住受阻的紧迫场景,压缩用户理性判断时间,引导用户优先点击消息内链接,而不是打开官方 App 核验订单。真实订单信息极大强化消息可信度,完成心理层面的欺骗铺垫。
第四阶段,恶意仿冒页面执行。用户点击链接跳转仿冒站点,页面复刻官方平台视觉样式,混淆域名误导用户。页面分为两类,一类诱导用户输入账号密码完成凭证窃取;另一类直接展示支付表单,诱导用户完成转账付款,造成直接资金损失。
第五阶段,黑灰产变现。窃取到的账号凭证、银行卡信息进入黑灰产交易链条进行倒卖;用户直接转账的资金快速经过多层洗钱通道完成变现。完成一轮攻击之后,攻击者还可以将窃取到的更多业务信息,用于开展下一轮钓鱼攻击,实现攻击链条自我延续。
整个攻击闭环中,只要其中任意一个环节被有效阻断,就可以破坏完整欺诈流程。如果数据泄露环节得到遏制,攻击者就缺少定向攻击素材;如果用户能够拒绝陌生链接,直接通过官方渠道核验订单,即便收到钓鱼消息攻击也无法得逞;如果仿冒钓鱼网站可以被快速识别关停,即便用户点击链接,也无法完成信息窃取。反网络钓鱼技术专家芦笛指出,定向钓鱼威胁属于典型多环节复合风险,不存在单一技术手段可以彻底解决全部问题,必须进行多环节分层防御,不能寄希望依靠某一项技术实现全部风险消除。
5 面向旅游预订场景的分层防御体系构建
针对Booking.com相关定向钓鱼暴露出的风险,需要跳出单一依靠用户安全教育的传统思路,构建平台技术防护、终端用户风险识别、行业协同治理、监管制度约束相结合的多层防御体系,从攻击链路的不同节点切入,分段削弱攻击链条的运作能力。
5.1 平台侧:强化数据安全与业务场景安全治理
平台作为业务数据的持有方,首要责任是降低业务数据泄露的可能性,切断定向攻击的数据源。首先,平台需要加强自身用户预订数据的全生命周期安全管控,对敏感业务数据执行分级保护,缩减不必要的数据对外输出范围,严格管控内部人员数据访问权限,落实访问日志留存、异常访问行为审计,降低内部泄露风险。其次,强化下游酒店合作商户的安全管理,大量数据泄露来自中小型酒店服务商系统安全薄弱,平台应当针对合作酒店后台 extranet 系统开展安全基线核查,对商户开展安全培训,推动商户开启多因素身份认证,及时处置被入侵的商户账号,避免攻击者通过攻陷酒店账号获取客户订单数据。
其次,优化业务消息交互机制,区分官方平台消息与酒店商户消息,对高风险业务请求做出明确标记。当业务消息中出现外部支付链接时,系统应当主动拦截或者强提醒,不允许在官方对话链路直接推送外部支付地址。平台应当优化风险告警触达机制,不只是把安全提示放置在帮助文档,当订单生成之后,主动向用户推送安全提醒,明确告知平台与酒店不会通过第三方社交软件发送支付链接,把安全提示嵌入订单生成的业务流程当中,缩小安全提示和风险场景之间的错位。
同时平台应当建立钓鱼威胁情报响应机制,主动监测互联网上出现的仿冒自身品牌钓鱼域名,配合域名服务商、网络安全厂商快速完成仿冒页面的关停处置。建立钓鱼页面样本库,将情报对外共享给安全厂商,帮助终端安全工具识别拦截相关恶意站点。
5.2 用户端:构建理性的风险识别与处置逻辑
用户是攻击链条的最后一环,用户安全意识建设不是简单宣传 “不要点击陌生链接”,而要建立适配旅游预订场景的可落地操作范式。普通用户很难凭借肉眼分辨高度仿真的仿冒网页,因此核心原则是拒绝通过外来消息内链接完成业务操作,坚持独立访问官方渠道核验业务状态。
当用户收到来自短信、WhatsApp 等第三方渠道涉及订单确认、补缴费用、订单异常的消息,无论消息内容和自身订单匹配度有多高,都不直接点击消息附带链接。用户应当自行打开Booking.com官方 App,或者手动输入官方域名访问网站,在官方系统内部查看订单真实状态,确认是否存在需要处理的业务事项。任何要求转账、填写银行卡、输入账号密码的请求,全部都要在独立打开的官方业务环境下完成,绝不通过外来消息链接跳转操作。
反网络钓鱼技术专家芦笛指出,普通用户不必强求掌握复杂域名鉴别技术,过高的安全能力要求对普通使用者并不现实,更有效的做法是建立固定操作习惯:业务核验入口永远由用户自己主动打开,而不是由外部消息推送过来。该行为习惯可以规避绝大多数定向钓鱼的欺骗逻辑。同时,用户应当重视账号二次身份验证能力,开启多因素认证,即便账号密码被钓鱼窃取,攻击者也无法直接登录账号,降低损失。一旦遭遇可疑钓鱼消息,及时向平台、反诈机构提交线索,帮助扩充威胁样本。
5.3 行业协同:打通安全厂商、通讯服务商、平台情报共享
旅游平台单方面的防护能力存在边界,需要推动行业层面的威胁情报协同。网络安全厂商持续捕获大量仿冒预订平台钓鱼页面,平台、安全企业、即时通讯服务商之间应当建立常态化情报共享机制。安全厂商将新捕获的钓鱼域名、消息特征同步给到通讯服务商,通讯服务商在能力允许范围内对聊天会话内已知恶意链接做拦截提示。
旅游行业内部可以建立欺诈威胁情报共享池,各个旅游服务商共享仿冒自身品牌的钓鱼样本,避免每家平台重复开展威胁发现工作。同时加强黑灰产溯源协同,针对大规模定向钓鱼攻击活动,联合开展溯源分析,追踪数据泄露源头、钓鱼站点运维主体,推动对黑灰产上下游链条打击。需要客观认识,即时通讯软件出于隐私保护要求,无法对全部私聊消息做完整内容扫描,行业协同更多聚焦已知恶意特征的拦截,不能追求对所有潜在钓鱼消息做到百分之百提前拦截。
5.4 监管层面完善数据保护与网络欺诈治理约束
定向钓鱼攻击的根基是泄露业务数据在黑灰产市场流通,监管层面需要持续强化个人信息保护执法,严厉打击预订用户信息非法收集、存储、交易行为,切断黑灰产获取业务数据的交易渠道。督促互联网平台落实个人信息保护相关法规要求,针对业务数据泄露事件落实责任追溯,推动平台完善数据安全防护能力。
同时完善网络钓鱼相关违法活动处置流程,优化钓鱼网站的处置响应时效,缩短仿冒站点从上线到关停的存活周期,压缩攻击者可以实施欺诈的时间窗口。面向公众开展场景化反诈科普,不再做泛化的安全口号宣传,结合旅游出行场景,把 “第三方消息发来的订单链接不要点,自己打开 App 核对订单” 这类可落地的操作要点传递给普通民众,提升公众在出行场景下的风险处置能力。
6 结语
荷兰 Fraudehelpdesk 披露的Booking.com大规模定向钓鱼攻击事件,不只是一起孤立的网络诈骗案例,它折射出在线互联网服务时代网络钓鱼的重要演化方向:传统无差别钓鱼攻击正在向掌握真实业务上下文的精准定向钓鱼演进。攻击者利用数据泄露获取业务素材,依托即时通讯渠道投递欺诈消息,结合旅游场景用户心理开展社会工程欺骗,构建起一套完整高效的欺诈闭环,对平台安全治理、用户财产安全都带来新挑战。
该类风险不存在简单的一劳永逸的解决方案,不能简单将问题全部归责于用户安全意识不足,也不能单纯依靠技术手段彻底消除社会工程学带来的欺骗风险。攻击链条横跨数据泄露、黑灰产交易、即时通讯传播、仿冒网站搭建、用户被诱导操作多个环节,因此风险治理需要多主体协同推进。平台需要筑牢数据安全防线,优化业务交互流程,缩小安全防护盲区;普通用户需要建立标准化业务核验习惯,把独立访问官方渠道作为处理订单异常的首要动作;行业需要打通情报共享,提升对钓鱼威胁发现与处置效率;监管层面持续打击个人信息非法交易,完善制度约束。
随着在线旅游业务持续发展,针对各类生活服务平台的定向钓鱼威胁仍会长期存在。后续的网络安全研究与安全建设,应当更多关注业务场景和网络欺诈的结合点,重视社会工程学在网络攻击当中发挥的作用,推动技术防护、管理制度、用户行为引导三者互相配合,逐步压缩该类定向网络钓鱼攻击的生存空间。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。