核心事件:酒店预订平台成钓鱼攻击目标,个人信息安全堪忧
近期,某全球酒店预订平台频遭钓鱼攻击,大量消费者个人信息泄露。攻击者通过多种手段实施钓鱼:一是发送虚假预订确认邮件,诱导用户点击恶意链接;二是冒充酒店工作人员,通过WhatsApp等聊天工具联系用户,要求确认付款信息;三是利用AI技术生成逼真的钓鱼网站,骗取用户信用卡信息。

数据显示,澳洲消费者因Booking.com诈骗在一年内损失超过33.7万澳元,诈骗报告数量同比激增585%。攻击者获取用户真实预订信息后,实施精准钓鱼,用户难以辨别真伪。Booking.com方面表示,平台后端系统和基础设施未被攻破,受影响的主要是酒店合作伙伴的账户,攻击者通过攻破酒店账户获取用户信息。
钓鱼攻击的法律性质:网络诈骗与个人信息侵权
钓鱼攻击是一种网络诈骗行为,同时涉及个人信息侵权。
第一,网络诈骗。依据《刑法》第二百六十六条,诈骗公私财物,数额较大的,处三年以下有期徒刑、拘役或管制,并处或单处罚金;数额巨大或有其他严重情节的,处三年以上十年以下有期徒刑,并处罚金;数额特别巨大或有其他特别严重情节的,处十年以上有期徒刑或无期徒刑,并处罚金或没收财产。攻击者通过钓鱼网站骗取用户信用卡信息、银行卡信息,进而盗刷资金,构成诈骗罪。
第二,个人信息侵权。依据《个人信息保护法》第二条,自然人的个人信息受法律保护,任何组织、个人不得侵害自然人的个人信息权益。第四条规定,个人信息的处理包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。第六十六条规定,违反本法规定处理个人信息,或处理个人信息未履行本法规定的个人信息保护义务的,由履行个人信息保护职责的部门责令改正,给予警告,没收违法所得,对违法处理个人信息的应用程序,责令暂停或终止提供服务;拒不改正的,并处一百万元以下罚款;对直接负责的主管人员和其他直接责任人员处一万元以上十万元以下罚款。
第三,网络安全责任。依据《网络安全法》第四十二条,网络运营者不得泄露、篡改、损毁其收集的个人信息;未经被收集者同意,不得向他人提供个人信息。网络运营者应当采取技术措施和其他必要措施,确保其收集的个人信息安全,防止信息泄露、毁损、丢失。在发生或可能发生个人信息泄露、毁损、丢失的情况时,应当立即采取补救措施,按照规定及时告知用户并向有关主管部门报告。
平台责任:Booking.com是否需要承担法律责任?
依据《个人信息保护法》《网络安全法》《电子商务法》等法律法规,平台在个人信息保护方面承担重要责任。
第一,平台作为个人信息处理者的责任。Booking.com作为酒店预订平台,收集、存储用户的姓名、联系方式、预订信息、信用卡信息等个人信息,属于个人信息处理者。依据《个人信息保护法》第五十一条,个人信息处理者应当根据个人信息的处理目的、处理方式、个人信息的种类以及对个人权益的影响、可能存在的安全风险等,采取下列措施确保个人信息处理活动符合法律、行政法规的规定,并防止未经授权的访问以及个人信息泄露、篡改、丢失:(一)制定内部管理制度和操作规程;(二)对个人信息实行分类管理;(三)采取相应的加密、去标识化等安全技术措施;(四)合理确定个人信息处理的操作权限,并定期对从业人员进行安全教育和培训;(五)制定并组织实施个人信息安全事件应急预案;(六)法律、行政法规规定的其他措施。
第二,平台未尽安全保障义务的责任。依据《电子商务法》第三十条,电子商务平台经营者应当采取技术措施和其他必要措施保证其网络安全、稳定运行,防范网络违法犯罪活动,有效应对网络安全事件,保障电子商务交易安全。如平台未尽安全保障义务,导致用户个人信息泄露,用户可以依据《民法典》第一千一百六十五条主张侵权责任,要求平台赔偿损失。
第三,平台及时告知的义务。依据《个人信息保护法》第五十七条,个人信息处理者发现个人信息泄露的,应当立即采取补救措施,并通知履行个人信息保护职责的部门和个人。通知应当包括下列事项:(一)个人信息泄露的原因;(二)个人信息泄露的类型和可能造成的危害;(三)已采取的补救措施和将要采取的措施;(四)个人信息主体自主采取有效措施降低风险的建议;(五)联系方式。如平台未及时通知用户个人信息泄露,可能承担相应的法律责任。
用户维权路径:行政投诉、民事诉讼、刑事报案
用户遭遇钓鱼攻击导致个人信息泄露、财产损失后,可以通过以下途径维权:
第一,向平台投诉。用户应当第一时间联系Booking.com客服,说明情况,要求平台采取措施,防止损失扩大。平台有义务协助用户解决问题,提供相关信息。
第二,向履行个人信息保护职责的部门投诉。依据《个人信息保护法》第六十条,履行个人信息保护职责的部门包括国家网信部门、国务院有关部门、县级以上地方人民政府有关部门。用户可以向网信办、公安部门、市场监管部门等投诉举报,要求对平台的违法行为进行查处。
第三,向公安机关报案。如用户遭受财产损失,应当及时向公安机关报案。公安机关可以依据《刑法》对攻击者立案侦查,追究刑事责任。用户应当提供钓鱼网站链接、聊天记录、转账记录等证据。
第四,向人民法院提起民事诉讼。用户可以依据《民法典》《个人信息保护法》等法律,向人民法院提起民事诉讼,要求平台承担侵权责任,赔偿损失。依据《个人信息保护法》第六十九条,处理个人信息侵害个人信息权益造成损害,个人信息处理者不能证明自己没有过错的,应当承担损害赔偿等侵权责任。
常见问题解答
问:在Booking.com预订酒店后收到可疑邮件,如何辨别真假?
答:用户应当仔细核对发件人邮箱地址,确认是否为官方邮箱;不要轻易点击邮件中的链接,可以将鼠标悬停在链接上查看真实地址;不要通过邮件、聊天工具提供信用卡信息、银行卡信息;如有疑问,直接登录Booking.com官方网站或APP查看预订信息,或联系官方客服确认。
问:因钓鱼攻击导致银行卡被盗刷,银行是否需要承担责任?
答:依据《中国人民银行关于信用卡业务有关事项的通知》等相关规定,持卡人应当妥善保管信用卡信息。如持卡人因自身过错(如点击钓鱼链接、泄露信用卡信息)导致被盗刷,银行一般不承担责任。但如银行未尽安全保障义务(如未及时识别异常交易、未采取风险控制措施),银行可能需要承担部分责任。持卡人应当及时通知银行冻结账户,减少损失。
问:平台称"系统未被攻破,是酒店账户被攻破",是否可以免除责任?
答:依据《个人信息保护法》《网络安全法》等法律,平台作为个人信息处理者,应当采取技术措施和其他必要措施,确保其收集的个人信息安全。如酒店账户被攻破导致用户信息泄露,平台可能未尽到充分的安全保障义务,难以完全免除责任。具体责任承担需要根据案件事实、平台的安全措施、过错程度等因素综合判断。
问:个人信息泄露后,用户可以主张哪些赔偿?
答:用户可以主张以下赔偿:第一,财产损失赔偿,如银行卡被盗刷导致的直接经济损失;第二,精神损害赔偿,依据《民法典》第一千一百八十三条,侵害自然人人身权益造成严重精神损害的,被侵权人有权请求精神损害赔偿;第三,维权合理费用,如律师费、公证费、调查取证费等。具体赔偿金额由人民法院根据案件事实、损害后果、过错程度等因素确定。
问:如何防范钓鱼攻击?
答:用户应当提高警惕,采取以下措施:第一,不轻易点击邮件、短信、聊天工具中的链接;第二,仔细核对网站地址,确认是否为官方网站;第三,不通过非官方渠道提供信用卡信息、银行卡信息;第四,使用双重认证(如短信验证码、动态密码)保护账户安全;第五,定期查看银行账单,及时发现异常交易;第六,使用信用卡而非借记卡进行在线支付,信用卡一般有盗刷保护机制。
问:遭遇钓鱼攻击后,应当如何保留证据?
答:用户应当第一时间保留以下证据:第一,钓鱼邮件的截图、发件人邮箱地址、邮件内容;第二,钓鱼网站的链接、网页截图;第三,聊天记录截图(如通过WhatsApp等聊天工具联系);第四,转账记录、银行账单;第五,向平台、公安机关投诉报案的记录。证据是维权的基础,用户应当妥善保存。
本文依据真实事件与法律法规撰写,仅供学习参考,不构成法律意见。具体案件请咨询专业律师。

