英國首相府有得租住還可同「拉里」玩?Booking.com被指存漏洞 虛假房源照收錢

更新時間:04:43 2026-09-03 HKT
發佈時間:04:43 2026-09-03 HKT

全英最著名、保安最森嚴的首相府,竟能在旅遊網站變身度假屋。消費者權益組織Which?公布調查,研究人員成功在Booking.com建立虛假房源,聲稱出租唐寧街10號的一房公寓,不但獲平台處理測試預訂及付款,更能刊登虛假住客評論,以及透過站內訊息發送索取信用卡資料的外部連結。

首相府變「市中心一房公寓」

Which?批評事件暴露平台審核及防詐騙機制存在「系統性缺失」。Booking.com則反駁,測試條件有限,不能代表平台上數以百萬計房源及評論的實際情況。

Which?表示,研究人員於6月18日在Booking.com建立房源,以「位於倫敦市中心的一房公寓」為題,直接填上唐寧街10號的地址,並使用首相府著名黑色大門的照片,形容住所位處「市中心黃金地段」,步行約4分鐘便可到達國會大廈一帶。

房源設定為住客須先提出入住申請,不能自行即時完成預訂。研究人員短暫開放約20分鐘,供另一個測試帳戶申請留宿一周;在此期間,竟有14人聯絡查詢或提出入住要求,但團隊只接納由研究人員提交的測試申請。Booking.com其後為該宗測試預訂處理付款,Which?稱款項在超過6周後仍未退回。

虛假評論獲刊登 大讚與拉里玩耍

研究人員其後於8月11日留下10分滿分的虛假評論,形容入住體驗「非常出色」,並把與唐寧街「捕鼠大臣」、首相府貓拉里(Larry the Cat)玩耍列為住宿亮點。

Which?稱,平台曾發出訊息,表示評論將交由審核團隊檢查,但內容幾乎立即出現在房源頁面。直至8月27日、即房源建立約兩個月後,有關虛假頁面才被移除。

外部信用卡連結未遭攔截

調查另一重點是釣魚訊息風險。Which?研究人員以房東身分,透過Booking.com站內通訊系統,向測試住客發送外部網址,要求對方輸入信用卡資料以確認預訂。

Which?指出,這類要求用戶離開官方平台並提交付款資料的連結,是常見網上旅遊騙案手法。Booking.com過往表示,系統可在懷疑涉及詐騙時阻截網址,但今次測試中的連結並未被攔截或標示為可疑。

Which?批AI系統「不合格」

Which?旅遊編輯博蘭(Rory Boland)批評,若Booking.com所稱的先進人工智能系統,連唐寧街10號並非度假出租物業也未能識別,騙徒能夠利用平台便不足為奇。

他指出,把英國最著名的地址列作出租房源看似荒謬,但虛假住宿及釣魚連結可令旅客損失數以千英鎊計,因此平台漏洞絕非笑話。Which?並促請英國首相要求通訊管理局Ofcom,依據《網上安全法》審視相關平台的防詐騙措施。

Booking.com:測試不代表實際運作

Booking.com發言人表示,這項有限度測試並不能真實反映平台上數以百萬計房源及評論的情況。公司解釋,Which?建立的房源並非在所指的兩個月內持續公開及接受預訂;在研究人員關閉預訂後,部分自動防詐騙機制未被觸發,因此沒有把已關閉的房源徹底移除。

平台稱,現時設有多重檢查、驗證措施及人工智能技術,能在24小時內偵測並移除大部分欺詐房源,並會繼續加強防禦。平台亦提醒用戶,不應開啟來歷不明的連結,或在訂單列明的付款安排以外提供個人及財務資料。

Ofcom:付費詐騙廣告規例未涵蓋平台

Ofcom回應指,對於用戶產生的非法內容,網上平台在知悉後已有法律責任迅速移除。不過,Booking.com並不屬於未來規管付費詐騙廣告規則的適用範圍,是否擴大涵蓋面須由英國政府決定。

事件同時提醒旅客,即使房源出現在大型預訂平台,亦不代表絕對安全。訂房前應核對地址、比較附近住宿價格、查閱不同來源的評價;若「房東」要求轉往外部網站付款或重新輸入信用卡資料,應立即停止操作,直接透過平台官方客服核實。