「Booking.com」ホテルに不正アクセスが多発、フィッシング詐欺被害に繋がる|サイバーセキュリティ.com

「Booking.com」ホテルに不正アクセスが多発、フィッシング詐欺被害に繋がる

本コンテンツには広告を含み、本コンテンツを経由して商品・サービスの申込みがあった場合、提携している各掲載企業から送客手数料を受け取ることがあります。

2023年6月以降、Booking.comにおけるフィッシング詐欺が深刻化しています。2024年8月にも被害が増えていると報道が増えています。

これは通常のフィッシングメールとは異なり、不正アクセスされた公式サイトを経由して被害者がフィッシングサイトに誘導されるという手口で、多くの被害が発生しています。特に被害に遭った企業は侵入経路や漏えいデータの調査が不可欠です。

そこで本記事では、その概要とBooking.comにおける不正アクセスの事例を詳しく紹介していきます。

「Booking.com」を経由したフィッシング詐欺被害とは

最近、オランダの宿泊管理サービスである「Booking.com」において、国内のホテルが不正アクセスによる被害に見舞われています。この被害により、ホテル等の宿泊施設のパソコン端末がハッキングされ、予約客のクレジットカード情報が盗まれるという深刻な問題が発生しています。

不正アクセスの手口は非常に巧妙で、Booking.comの公式チャット機能を悪用し、第三者が不審なメッセージやメールを送信することで行われます。具体的な流れは次のとおりです。

  1. 公式メールアドレスから「ホテルからメッセージが来ている」旨のメールが届く。
  2. 公式HP専用のメッセージにて、クレジットカードの支払いがうまくできていない旨のメッセージが届く。
  3. クレジットカードの確認と認証を求める文章とQRコードが添付され、偽サイトの入力画面に誘導される。

被害は2023年6月以降、日本国内で相次いでおり、2024年4月時点で100以上の宿泊施設が被害を公表しています。

Booking.comを運営する企業は、被害が世界的な規模で広がっていることを認め、盗まれた情報が不正決済に使用された可能性も指摘し、被害にあった顧客らへの対応に努めていると述べています。

出典「Booking.com」

宿泊施設を利用した詐欺の手口

宿泊施設を利用した詐欺の手口は、Booking.comを経由した不正アクセス、ゲストユーザーにフィッシング詐欺を行う段階に分かれているので解説します。

宿泊施設のBooking.comアカウントへの不正アクセス

Booking.comは、ホテルの予約情報や顧客情報を管理するためのシステムを提供しています。このシステムに不正アクセスされると、顧客の氏名、住所、電話番号、クレジットカード情報などが漏えいする可能性があります。

不正アクセスの原因としては、ホテルの管理システムの脆弱性や、ホテルの従業員の不注意によるマルウェア感染などが考えられます。

宿泊施設が利用している予約管理システムBooking.comに不正アクセスするための主な3つの手口を紹介します。

不正アクセスするための主な3つの手口

  • システムの脆弱性を狙う
  • マルウェアを利用する
  • フィッシングで認証情報を狙う

宿泊施設のシステムの脆弱性を狙って不正アクセスを行う、情報窃取型のマルウェアに感染させることでBooking.comのID、パスワードを盗み出すなどの手口の他にも、フィッシングメールなどでBooking.comに酷似した偽サイトのURLを添付し、ログイン入力フォームでID、パスワードを入力させて盗み出すなどして宿泊施設のBooking.comアカウントに不正アクセスを狙います。

また、Booking.comのメッセージ機能を利用したフィッシングで、マルウェアを感染させる手口も報告されているので紹介します。

Booking.comを利用した不正アクセス方法

  1. 攻撃者がBooking.comでホテルに宿泊予約
  2. 攻撃者がホテルにマルウェアを添付したメッセージをBooking.comで送信
  3. ホテル端末がメッセージに添付されたマルウェアに感染
  4. 攻撃者がマルウェアを通じて認証情報を獲得
  5. 攻撃者がホテルのBooking.comに不正アクセス

このように宿泊施設に悟られないように、段階を踏んで不正アクセスが行われます。

マルウェア、ウイルスにメッセージを開いたときに感染するかについては下記にで詳しく解説しています。

怪しいメールを開いただけでウイルス感染する?手口や対処法を解説

ゲストユーザーにフィッシング詐欺を行う

攻撃者は、不正アクセスしたBooking.comのチャット機能やメール送信機能を悪用し、ゲストユーザーを偽サイトに誘導するURLを送ります。

その偽サイトでは、クレジットカードなどの個人情報を求められるので、もしリンク先を開いてしまった場合、クレジットカードなどの個人情報は絶対に入力しないようにしてください

ゲストユーザーは、こうした被害に遭わないよう、メールやメッセージに記載されている内容が、実際にBooking.comから送信されたものであるかどうかをBooking.comの公式Webサイトや宿泊業者側に確認する必要があります。

「Booking.com」でフィッシング詐欺被害に遭ってしまったらどうなるか

「Booking.com」でフィッシング詐欺被害に遭った場合、次のような被害が想定されます。

  • クレジットカード情報の漏洩
  • 個人情報の漏洩
  • アカウントの乗っ取り

クレジットカード情報や個人情報が流出すると、悪意のある第三者によって不正利用やなりすましの被害に遭う可能性が高まります。

具体的には、流出したクレジットカード情報でネットショッピングやサービス利用が行われたり、個人情報で本人になりすまされ金融機関への連絡などが不正に行われたりするリスクがあります。

また、アカウントが乗っ取られると、様々なサービスの予約のキャンセルや変更、さらには不正な予約が行われる可能性も考えられます。

フィッシング詐欺でメールを開いてしまったときの対処法

宿泊施設が不正アクセスを受けているか確認する方法

Booking.comを利用している宿泊施設では、不正アクセスされている可能性があります。ここでは不正アクセスされているか確認する方法について紹介します。

ログの確認

システムやアプリケーションのログを確認することで、不正アクセスの痕跡を探すことができます。ログには、不正アクセスの試みや成功したアクセスの記録が残されています。

ログには、以下の情報が記録されています。

  • アクセス日時
  • アクセス元IPアドレス
  • アクセスしたユーザー
  • アクセスしたリソース

ログは、システムやアプリケーションの管理画面や、ログ管理ツールを使用して確認することができます。このとき、ログ管理ツールを使用すると、ログの収集、分析、レポート作成を自動化することができます。

不正アクセスの痕跡が見つかった場合は、被害の拡大を防ぐために、迅速に適切な対応を実施します。

アカウントアクセスの監視

アカウントアクセスの監視は、不正アクセスの試みや成功したアクセスを早期に発見するために有効な方法です。同じアカウントから異常に頻繁なログイン試行がある場合、これが不正アクセスの兆候となります。

通知や警告の確認

セキュリティソフトやセキュリティサービスから通知や警告が届いていないかを確認することも重要です。

  • 「お使いのデバイスで、不審なアクティビティが検出されました。」
  • 「外部からの不正アクセスが試みられています。」
  • 「マルウェア感染の可能性があります。」
  • 「個人情報が漏洩する恐れがあります。」
  • 「パスワードが漏洩している可能性があります。」
  • 「フィッシングサイトへのアクセスが検出されました。」

このような警告がセキュリティサービスから届いている場合は、不正アクセスの疑いがあるのですぐに調査する必要があります。これにより、早期にセキュリティインシデントに気付き、対処することが可能です。

不正アクセスされたら?被害の確認方法と安全な対処【相談窓口あり】

自社で調査が難しい場合、フォレンジック調査会社に依頼

不正アクセスによる情報漏えい被害が発生した場合、個人情報保護委員会への報告が必要です。しかし、デジタルデータは改ざんが容易なため、一般的な方法では証拠として機能しません。

このような場合、不正アクセス調査が有効です。不正アクセス調査の専門会社では、端末やネットワークのログ、漏えいデータの内容、マルウェアの感染経路、不正アクセスの形跡などの情報を収集・解析することができます。また証拠が隠滅された場合でも、早期に対応すれば復元できる可能性が高いです。

ただし、会社によって調査能力やスピード、料金に差があり、対応範囲も異なります。不正アクセス・情報漏えいの発覚時には、技術力のある調査会社に調査を依頼し、信頼性の高い結果を得ることが重要です。

おすすめのフォレンジック調査業者

詳細な調査結果を報告書にまとめる場合、フォレンジック調査が有効です

フォレンジック調査はデジタルデータから証拠を収集・分析する手法ですが、専門知識が必要なため、外部の専門業者に委託することが推奨されます。これにより、マルウェア感染や不正アクセスを特定し、的確な説明を通じて信用を回復することが可能です。

ただ、フォレンジック調査はまだまだ一般的に馴染みが薄く、どのような判断基準で依頼先を選定すればよいか分からない方も多いと思います。そこで、30社以上の会社から以下のポイントで厳選した編集部おすすめの調査会社を紹介します。

信頼できるフォレンジック調査会社を選ぶポイント

  • 官公庁・捜査機関・大手法人の依頼実績がある
  • 緊急時のスピード対応が可能
  • セキュリティ体制が整っている
  • 法的証拠となる調査報告書を発行できる
  • データ復旧作業に対応している
  • 費用形態が明確である

上記のポイントから厳選したおすすめのフォレンジック調査会社は、デジタルデータフォレンジックです。

デジタルデータフォレンジック

デジタルデータフォレンジック公式ページ

公式サイトデジタルデータフォレンジック

デジタルデータフォレンジックは、累計3万9千件以上の豊富な相談実績を持ち、全国各地の警察・捜査機関からの相談実績も395件以上ある国内有数のフォレンジック調査サービスです。

一般的なフォレンジック調査会社と比較して対応範囲が幅広く、法人のサイバー攻撃被害調査や社内不正調査に加えて、個人のハッキング調査・パスワード解析まで受け付けています。24時間365日の相談窓口があり、最短30分で無料のWeb打合せ可能とスピーディーに対応してくれるので、緊急時でも安心です。

運営元であるデジタルデータソリューション株式会社では14年連続国内売上No.1のデータ復旧サービスも展開しており、万が一必要なデータが暗号化・削除されている場合でも、高い技術力で復元できるという強みを持っています。調査・解析・復旧技術の高さから、何度もテレビや新聞などのメディアに取り上げられている優良企業です。
相談から見積りまで無料で対応してくれるので、フォレンジック調査の依頼が初めてという方もまずは気軽に相談してみることをおすすめします。

費用 ★相談・見積り無料 まずはご相談をおすすめします
調査対象 デジタル機器全般:PC/スマートフォン/サーバ/外付けHDD/USBメモリ/SDカード/タブレット 等
サービス ●サイバーインシデント調査:
マルウェア・ランサムウェア感染調査、サイバー攻撃調査、情報漏洩調査、ハッキング調査、不正アクセス(Webサイト改ざん)調査、サポート詐欺被害調査、Emotet感染調査
●社内不正調査:
退職者の不正調査、情報持ち出し調査、横領・着服調査、労働問題調査、文書・データ改ざん調査、証拠データ復元
●その他のサービス:
パスワード解除、デジタル遺品調査、セキュリティ診断、ペネトレーションテスト(侵入テスト)、OSINT調査(ダークウェブ調査) 等
※法人・個人問わず対応可能
特長 官公庁・法人・捜査機関への協力を含む、累計39,000件以上の相談実績
✔企業で発生しうるサイバーインシデント・人的インシデントの両方に対応
✔国際標準規格ISO27001/Pマークを取得した万全なセキュリティ体制
経済産業省策定の情報セキュリティサービス基準適合サービスリストに掲載
✔警視庁からの表彰など豊富な実績
✔14年連続国内売上No.1のデータ復旧サービス(※)を保有する企業が調査
※第三者機関による、データ復旧サービスでの売上の調査結果に基づく。(2007年~2020年)
基本情報 運営会社:デジタルデータソリューション株式会社
所在地:東京都港区六本木6丁目10-1 六本木ヒルズ森タワー15階
受付時間 24時間365日 年中無休で営業(土日・祝日も対応可)
★最短30分でWeb打合せ(無料)

>フォレンジック調査会社の一覧リストはこちら

「Booking.com」被害を公表している企業事例

Booking.comの被害を公表している企業は国内で100以上という報道もあり、事例としては、以下のようなものが挙げられます。

Booking.comの被害を公表した宿泊施設

  • 御宿 野乃 大阪淀屋橋
  • MIMARU SUITES 東京浅草
  • グランヴィア大阪

出典:日経XTECH

2024年8月以降

  • WeBase 博多
  • ホテルリソル京都四条室町
  • 天然温泉幸鐘の湯 ドーミーイン東室蘭
  • ベストウェスタン 沖縄幸喜ビーチ
  • ラビスタ霧島ヒルズ

出典:日経XTECH

これらの企業は、Booking.com社の宿泊予約情報管理システムで不正アクセスが発生し、チャット機能を通じてフィッシングメッセージが送信され、いずれも同社の顧客情報の一部が漏えいした可能性があると公表しています。

「Booking.com」を利用していたゲスト側の対処方法

疑わしいメッセージやURLリンクを受け取った、もしくは被害が疑われる場合、Booking.com社や該当宿泊業者の公式な窓口に問い合わせましょう。

booking.comの公式カスタマーサービス

 

またクレジットカード情報の確認手続きを行い、必要に応じて決済を停止することをおすすめします

「Booking.com」を利用していた宿側の対処方法

Booking.comのシステムに不正アクセスがあった場合、まずはBooking.comのアカウントのパスワードを変更します。また、他のWebサービスやアプリでも、同じパスワードを使っている場合は、変更することをおすすめします。

また漏えいした情報の種類によっては、被害者への対応が必要になる場合があります

たとえば、どの情報が漏えいしたか、何がアクセスされたかを特定します。これには個人情報、アカウント情報、支払い情報などが含まれます。また漏えいが個人情報の取り扱いに関わる場合、個人情報保護法や関連法規制に従い、適切な通知および対応措置を講じる必要があります。

したがって関係機関と提携し、詳細な調査結果を報告書にまとめ、被害の範囲や原因、対策の実施状況などを、被害者だけでなく、個人情報保護委員会にも適切に報告することが推奨されます。仮に不正アクセスにより企業の信用が損なわれた場合、被害者への誠実な対応や改善策の実施を通じて、社会的信用を回復するための戦略を策定する必要があり、不適切な対応はブランドを毀損する原因となります

まとめ

Booking.comの不正アクセス被害に遭った場合、以下の点に注意しましょう。

  • 宿側
    • Booking.comからの情報提供に従う
    • 被害者への対応を行う
    • セキュリティ対策の強化を行う
    • フォレンジック調査を検討する
  • ゲスト側
    • クレジットカード情報の再発行を依頼する
    • パスワードの変更を行う
    • 不正利用の監視を行う
    • フィッシング詐欺に注意する
  • 中小企業の情報瀬キィリティ相談窓口[30分無料]
  • 情報処理安全確保支援士(登録セキスペ)募集
  • サイバー保険比較
  • 【企業専用】セキュリティ対策無料相談