2026年9月曝光的 Maritim 酒店事件中,攻击者从第三方预订系统 iHotelier 获取宾客预订档案,随后通过 WhatsApp 冒充酒店发起定向钓鱼;BWH Hotels 则在2025年10月至2026年4月约半年时间里被持续读取预订数据,公开报道涉及全球4000余家酒店、100多个国家。两起事件的共同点是:攻击目标转向旅客,而入口在酒店可控范围之外的第三方系统。

两起事件:攻击者要的不是支付卡

  • Maritim 酒店事件(2026年9月曝光):据公开报道,攻击者借 Amadeus 集团旗下 iHotelier 预订系统的数据泄露获取宾客预订档案,涉及姓名、通讯地址、电子邮箱、联系电话、预订编号、酒店标识、入住与离店时间、房型价格、同行人员数量等信息,随后利用这些精准信息通过 WhatsApp 冒充酒店发起定向钓鱼;
  • BWH Hotels 事件:攻击者自2025年10月14日突破系统边界,持续读取预订数据,直到2026年4月22日因接口调用量异常被发现,BWH Hotels 于2026年5月14日发布安全公告;据第三方安全机构的公开分析与媒体报道,事件涉及全球4000余家酒店、100多个国家,泄露内容以身份信息与预订行程信息为主,官方确认未涉及支付卡数据。

两起事件有一个共同点:攻击者没有去碰支付系统,拿的是「谁在什么时候住哪家店」这类行程信息。

为什么行程信息会被当作攻击弹药

  • 精准:能叫出姓名、报出预订编号与入住日期,冒充酒店或平台的电话与消息可信度大幅提升;
  • 时机:临近入住或刚退房时联系,客人更容易相信;
  • 变现路径清晰:改价、补款、重新支付、取消退款等话术都能落地。

客人收到可疑消息后,第一通求证电话往往打到前台——门店是这条链路的末端,也是最容易被追问的一环。

入口为什么常在酒店之外

  • 预订引擎、渠道管理系统、OTA 对接与插件多由第三方提供,酒店购买的是服务,并不掌握系统的运维权;
  • 数据在第三方系统里流转,酒店对其安全措施、日志留存与访问控制缺少直接的可见性;
  • 一旦发生泄露,公众记住的仍然是酒店品牌。

这并不是要酒店去接管供应商的系统,而是把「谁在碰客人数据」纳入自己的管理台账:哪些系统、哪些字段、哪些账号、什么情况下可以访问。

门店层面能做的四件事

  • 统一对外沟通口径:凡涉及改价、补款、退款、重新支付、行程变更的请求,一律回到前台或官方客服电话核对,不在即时通讯里直接操作,也不引导客人向私人账号转账;
  • 账号与权限收口:渠道后台、集团系统、点评平台账号一人一号,人员离职当天停用,共享账号逐步取消,远程接入工具保留审批记录;
  • 把第三方纳入盘点:写清哪些供应商能接触到客人数据、能接触哪些字段、事件发生后多久必须通报酒店,建议在合同里约定数据安全义务与通报时限;
  • 异常与留痕:对批量查询、非工作时间访问、异地登录设置告警;网络日志按不少于六个月的口径留存,出事后能对得上人和终端(本站已有专门解读)。

前台一句提醒也是防线

办理入住时加一句:官方不会通过即时通讯要求改价或者补充支付。这句话几乎不增加成本,却能挡掉一部分冒充酒店的定向诈骗,也让客人在收到可疑消息时知道该找谁核实。

参考与声明

本文事实部分整理自公开报道与第三方安全机构的技术分析,具体口径以厂商官方公告、监管机构发布与属地要求为准;文中不构成对任何厂商或平台安全能力的评价。

酒店网络与渠道账号安全自查,欢迎致电 400-666-8372 / 微信 15034166688,可协助梳理账号权限与日志留存现状。