2026年9月曝光的 Maritim 酒店事件中,攻击者从第三方预订系统 iHotelier 获取宾客预订档案,随后通过 WhatsApp 冒充酒店发起定向钓鱼;BWH Hotels 则在2025年10月至2026年4月约半年时间里被持续读取预订数据,公开报道涉及全球4000余家酒店、100多个国家。两起事件的共同点是:攻击目标转向旅客,而入口在酒店可控范围之外的第三方系统。
两起事件:攻击者要的不是支付卡
- Maritim 酒店事件(2026年9月曝光):据公开报道,攻击者借 Amadeus 集团旗下 iHotelier 预订系统的数据泄露获取宾客预订档案,涉及姓名、通讯地址、电子邮箱、联系电话、预订编号、酒店标识、入住与离店时间、房型价格、同行人员数量等信息,随后利用这些精准信息通过 WhatsApp 冒充酒店发起定向钓鱼;
- BWH Hotels 事件:攻击者自2025年10月14日突破系统边界,持续读取预订数据,直到2026年4月22日因接口调用量异常被发现,BWH Hotels 于2026年5月14日发布安全公告;据第三方安全机构的公开分析与媒体报道,事件涉及全球4000余家酒店、100多个国家,泄露内容以身份信息与预订行程信息为主,官方确认未涉及支付卡数据。
两起事件有一个共同点:攻击者没有去碰支付系统,拿的是「谁在什么时候住哪家店」这类行程信息。
为什么行程信息会被当作攻击弹药
- 精准:能叫出姓名、报出预订编号与入住日期,冒充酒店或平台的电话与消息可信度大幅提升;
- 时机:临近入住或刚退房时联系,客人更容易相信;
- 变现路径清晰:改价、补款、重新支付、取消退款等话术都能落地。
客人收到可疑消息后,第一通求证电话往往打到前台——门店是这条链路的末端,也是最容易被追问的一环。
入口为什么常在酒店之外
- 预订引擎、渠道管理系统、OTA 对接与插件多由第三方提供,酒店购买的是服务,并不掌握系统的运维权;
- 数据在第三方系统里流转,酒店对其安全措施、日志留存与访问控制缺少直接的可见性;
- 一旦发生泄露,公众记住的仍然是酒店品牌。
这并不是要酒店去接管供应商的系统,而是把「谁在碰客人数据」纳入自己的管理台账:哪些系统、哪些字段、哪些账号、什么情况下可以访问。
门店层面能做的四件事
- 统一对外沟通口径:凡涉及改价、补款、退款、重新支付、行程变更的请求,一律回到前台或官方客服电话核对,不在即时通讯里直接操作,也不引导客人向私人账号转账;
- 账号与权限收口:渠道后台、集团系统、点评平台账号一人一号,人员离职当天停用,共享账号逐步取消,远程接入工具保留审批记录;
- 把第三方纳入盘点:写清哪些供应商能接触到客人数据、能接触哪些字段、事件发生后多久必须通报酒店,建议在合同里约定数据安全义务与通报时限;
- 异常与留痕:对批量查询、非工作时间访问、异地登录设置告警;网络日志按不少于六个月的口径留存,出事后能对得上人和终端(本站已有专门解读)。
前台一句提醒也是防线
办理入住时加一句:官方不会通过即时通讯要求改价或者补充支付。这句话几乎不增加成本,却能挡掉一部分冒充酒店的定向诈骗,也让客人在收到可疑消息时知道该找谁核实。
参考与声明
本文事实部分整理自公开报道与第三方安全机构的技术分析,具体口径以厂商官方公告、监管机构发布与属地要求为准;文中不构成对任何厂商或平台安全能力的评价。
酒店网络与渠道账号安全自查,欢迎致电 400-666-8372 / 微信 15034166688,可协助梳理账号权限与日志留存现状。