§
酒店业恶意软件钓鱼攻击2026:常旅客保护积分的应对策略
2026年7月,多家酒店集团报告了一种新型网络钓鱼攻击:黑客伪装成住客发送投诉邮件,附带所谓问题照片或账单截图的恶意附件。一旦酒店员工打开这些文件,恶意软件即植入系统,进而可能窃取住客数据库中的个人信息和会员账户数据。对于常旅客来说,动辄价值数千美元的积分和里程可能在一夜之间被盗。
万豪Bonvoy、希尔顿Honors和IHG One Rewards等主要酒店计划已向会员发出安全提醒。但目前已知的攻击路径中,最危险的不是酒店系统被攻破,而是会员自身的凭证被钓鱼获取。黑客利用泄露的酒店预订信息,发送高度仿真的积分即将过期或专属优惠邮件,诱导会员在伪造的登录页面输入账号密码。一旦得手,积分可能在数小时内被转移或兑换为礼品卡。
常旅客的防护策略应从三方面入手。第一,为每个酒店忠诚度计划设置独立且复杂的密码,并启用双重认证。万豪和希尔顿均已支持基于认证应用的2FA,但需要手动在账户设置中开启。第二,警惕任何积分即将过期的紧急提醒,正规的积分过期通知通常提前60至90天发送,不会要求立即点击链接操作。第三,如果积分账户绑定了可转移的灵活积分如运通MR和Chase UR,考虑暂时取消自动关联以降低连锁被盗的风险。
一旦发现积分异常减少,应立即联系酒店集团冻结账户。大多数计划在积分被盗后72小时内报告,恢复成功率较高。万豪Bonvoy在2026年还新增了积分转移验证功能,任何超过5万积分的转让都需要短信或邮件二次确认,建议所有会员主动开启此选项,为账户加一道防线。