Booking.com予約情報悪用フィッシングが国内100施設超で継続、帝国ホテルなどが宿泊客に注意喚起

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。

「Booking.comのフィッシングって、なぜ予約情報まで正確なんでしゅか?」
「うちは旅行業じゃないのに関係あるんでしゅか?」

チップス

ボス、帝国ホテルが「予約客にフィッシングメールが届く事案がある」って注意喚起したそうなんでしゅ。Booking.com自体は破られてないって聞いたんでしゅけど、何が起きてるんでしゅか?

ボス

ふふふ、攻撃者は中間にあるホテルの管理アカウントを狙っている。Booking.com本体ではなく、宿泊施設端末がマルウェア感染し、そこから予約者へフィッシングを送る構図だ。

2026年6月1日時点で、Booking.com予約情報を悪用した宿泊客向けフィッシングが国内100施設以上で確認されています。
帝国ホテルをはじめとする宿泊施設が公式連絡先以外からの問い合わせに警戒するよう注意喚起を出しており、ホテル管理端末のマルウェア感染を起点とした攻撃チェーンが見えてきました。
本記事では攻撃の流れと、宿泊施設・利用者双方が取るべき対策を整理します。

  • 国内100以上の宿泊施設で被害確認、帝国ホテル等が注意喚起
  • 攻撃の起点はホテル端末のマルウェア感染と管理画面の資格情報窃取
  • Booking.com管理画面の多要素認証導入とEDR運用が再発防止の鍵

記事を読み終える頃には、宿泊施設としての対策と、利用者を守る注意喚起の出し方が具体化します。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
目次

事件の概要と被害規模

まず、いま国内で何が起きているのかを順に確認していきましょう。

100施設超で被害、攻撃は2023年から継続

本攻撃の発覚は2023年6月にさかのぼり、Booking.com予約客に対するフィッシング詐欺の被害が国内で相次いで報告されています。
2026年4月にBooking.comが顧客情報アクセス可能性を再度公表して以降、被害公表が増え、帝国ホテルやアパートメントホテルMIMARU、ザ・グランドホテル ギノワンなど多数の施設が公式サイトで注意喚起を出しました。
主な被害形態を整理すると、次のとおりです。

項目状況
不正アクセス併発公表施設の約81%で管理画面侵害を確認
カード情報要求約66%でクレジットカード再入力を要求するメール
管理画面経由約56%でBooking.comメッセージ機能から送信
チップス

予約番号も金額も合ってるからつい信じちゃうやつでしゅ。これ、利用者は何を見れば見抜けるんでしゅか?

ボス

連絡経路に着目しろ。Booking.comの正規メッセージは予約サイト内にも残る。メール内のURLだけで再決済を求められたら、まず公式アプリから状況を確認するのが鉄則だな。

原因と教訓

次に、攻撃が成立してしまう構造的な原因と、宿泊施設側に求められる対策を見ていきましょう。

ホテル端末感染から始まる攻撃チェーン

攻撃の起点は、攻撃者自身が宿泊客を装ってホテルへ問い合わせメールを送り、Google DriveやDropboxなど正規サービス上のリンクからマルウェアを展開する手口です。
展開されるのはVidarやStealC、Lummaといった情報窃取マルウェアで、Booking.com管理画面の資格情報を奪われた後、本物の予約客に対して正規メッセージ機能経由でフィッシングが行われます。
典型的な攻撃フローは次のとおりです。

  • 偽の予約問い合わせ(アレルギー対応等)で添付ファイル開封を誘導
  • 正規クラウドサービス経由でマルウェア配布、検知をすり抜ける
  • 盗まれた管理アカウントから本物の予約者へフィッシング送信

宿泊施設・利用者が取るべき対策

被害を断ち切るには、宿泊施設側の管理アカウント保護と、利用者側の連絡経路チェックが両輪です。
特にBooking.com管理画面の多要素認証は導入の遅れが指摘されており、未設定の施設は即時設定すべき項目です。
優先度の高い対策をまとめます。

  • Booking.com管理画面で多要素認証(2FA)を有効化
  • フロント端末にEDRを導入し、不審ファイル実行を検知
  • 利用者向けに「公式アプリ・電話で再確認する」よう案内文を統一
チップス

うちの実家のホテルも危ないかもでしゅ。フロントは添付付きメールに慣れすぎてるんでしゅよね…。

ボス

フロント業務はホスピタリティが武器だが、それを逆手に取られている。教育とEDR、両方を回す前提で運用設計を見直してくれ。

まとめ

Booking.comの予約情報を悪用したフィッシングは、ホテル端末感染を起点に予約者を巧妙に騙す継続的な攻撃です。
宿泊施設は管理画面の多要素認証とEDR導入、利用者向け案内の整備を急ぎ、利用者側もメールURLだけで支払い対応をしないという原則を徹底することが大切です。
「公式以外の連絡は疑う」という運用を、宿泊業界全体で標準化していきましょう。

フィッシング対策やEDR運用の整備には、現場で実装経験のあるフリーランス人材の活用も選択肢です。
詳細は マキナレコードCodebookの解説livedoorニュースの報道 もご確認ください。

オススメ案件

【CTO直下/最先端AIプロダクトのセキュリティ基盤構築】フルリモート/DevSecOps・LLMセキュリティ

月額単価
1,150,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
CTOや開発チームと緊密に連携し、最先端のAIプロダクトにおけ...

【大手コンサル発/主要GRCプラットフォーム比較検証〜全体設計】豊洲(リモートメイン)/GRC・サイバーリスク定量化

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
大手コンサルティング会社が手掛けるGRC/CRQ基盤構築プロジェ...

【独立系コンサルファームで推進するPalo Alto製品群の導入支援】豊洲(基本リモート)/Prisma Access・SASE

月額単価
1,200,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築
作業内容:
独立系コンサルティングファームのサイバーセキュリティチー...

【グローバルセキュリティ基盤強化】愛知県(リモート併用/フルリモート可)/IGA導入・マイクロセグメンテーション

月額単価
1,600,000円 / 月
稼働場所
愛知県リモート併用
業務領域
要件定義, 設計
作業内容:
大手自動車関連企業におけるグローバルなセキュリティ基盤強...

【製造業セキュリティ部運用支援】赤坂・虎ノ門ヒルズ(週1日出社・週4日リモート)/Zscaler・SASE/FW運用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業顧客のセキュリティ部において、SASE(Zscaler)や...

【ID移行・ゼロトラスト推進】虎ノ門(週1-2日出社/フルリモート可)/Entra ID・セキュリティ改善

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手SIerが抱える複数のエンド企業に対し、オンプレADからEnt...

【Microsoft 365・Intune環境の設計構築】神保町/セキュリティ・エンドポイント管理

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
設計, 構築
作業内容:
Microsoft 365およびIntuneを用いた最新のエンドポイント管理...

【セキュリティ関連サービスの導入・構築・運用】小川町/EDR・MDM・認証基盤

月額単価
800,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
自社セキュリティ関連サービスの導入から構築、運用までを一...

【情報セキュリティモニタリング・IT資産構成管理支援】虎ノ門(リモート併用)/インフラ経験が活きるセキュリティ案件

月額単価
700,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 運用・保守
作業内容:
企業の安全性を支える情報セキュリティモニタリング(内部監...

【大手保険会社海外拠点向けCrowdStrike導入・IR支援】千代田区(リモート併用)/EDR・セキュリティエンジニア

月額単価
1,300,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計, 構築, 運用・保守
作業内容:
大手保険会社のグローバル展開を支えるセキュリティ強化プロ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次