Білі хакери з британської організації WHICH? провели зухвалий експеримент, аби виявити вразливості на одній із найбільших платформ бронювання житла у світі — Booking.com. Їм вдалося створити фейкове оголошення про оренду офіційної резиденції та офісу прем’єр-міністра Великої Британії на Даунінг-стріт, 10, і розмістити його на сайті, протестувавши таким чином реакцію сервісу на потенційно шахрайські пропозиції. Це дослідження висвітлило серйозні прогалини у системі безпеки платформи, яка, попри заяви про сувору модерацію, виявилася неспроможною відфільтрувати відверто абсурдне та потенційно небезпечне оголошення.
Виявлені проблеми
- Прийняття фейкового оголошення: 19 червня дослідники опублікували оголошення, в якому офіс прем’єра був описаний як “однокімнатні апартаменти в центрі Лондона площею 215 квадратних метрів”, доповнивши його фотографією будівлі та реальною адресою. Попри очевидну підозрілість, Booking.com прийняв це оголошення.
- Реальні платежі та відгуки: Протягом перших 20 хвилин після публікації оголошення надійшло 14 запитів на проживання. Під час спроби дослідників забронювати місце, Booking.com успішно списав кошти. Система відгуків також показала свою неспроможність: тестова оцінка 10/10 була додана без будь-яких перевірок, хоча ніхто фактично не проживав у зазначеному помешканні.
- Фішингові ризики: Експеримент також виявив ризики фішингу. Дослідникам вдалося надіслати через систему повідомлень сервісу посилання на зовнішній сайт, який вимагав введення даних банківської картки для підтвердження бронювання. Booking.com не заблокував це повідомлення і не попередив користувачів, на відміну від інших платформ, таких як Airbnb, які зазвичай фільтрують подібні запити.
Реакція Booking.com та подальші кроки
У Booking.com заявили, що експеримент не відображає “загальну ситуацію” на платформі, яка містить мільйони оголошень. Компанія стверджує, що більшість шахрайських дописів видаляються протягом 24 годин завдяки інструментам штучного інтелекту, а захист від фальшивих відгуків та підозрілих посилань у повідомленнях постійно посилюється.
Проте, фейкове оголошення було видалено лише 27 серпня, приблизно через шість тижнів після його публікації та після кількох звернень дослідників щодо проблеми. Цікаво, що кошти, списані за тестове бронювання, WHICH? на той час ще не повернули. Цей випадок підкреслює необхідність посилення контролю та вдосконалення алгоритмів безпеки на онлайн-платформах для захисту користувачів від шахрайства та фішингу.




