隨著生成式 AI 技術平民化與個資外洩規模擴大,觀光與差旅市場正面臨前所未有的「信任崩解」危機。美國聯邦貿易委員會(FTC)於六月發布的最新報告揭露,美國消費者於去年因冒名詐騙(impostor scams)損失金額高達 35 億美元,其中近三分之一(將近三分之一)的詐欺投訴皆與此類型相關,使其躍升為單一類別中投訴量最高的詐騙手法。
傳統旅遊詐騙多以街頭扒手、低級話術或粗糙的釣魚信件為主,但如今攻擊者的手法已徹底進化。企業差旅管理平台 Engine 高階主管 Florent Silve 指出,過去一眼即可識破的「假網站」,如今在 AI 輔助下不僅能精準複製品牌語氣,更能利用外流的真實數據進行「訂單綁架(reservation hijacking)」。
諾頓(Norton)資安研究員 Iskander Sanchez-Rola 進一步警告,最危險的詐騙不再是「突兀的訊息」,而是「完全符合預期的通知」。當旅客習慣在出發前收到航班或飯店的提醒郵件,駭客便透過滲透飯店內部系統取得訂單明細,再以「付款失敗需重新驗證」為由發動精準詐騙,導致民眾在毫無防備下交出信用卡與個資。
本事件的本質並非傳統的地緣政治角力,而是一場由「技術紅利不對等」與「數位邊界消弭」所引爆的全球性犯罪典範轉移。其核心矛盾在於:企業端為了提升效率而大量採用 AI、QR Code 與雲端系統,但安全防護的演進速度卻遠遠跟不上威脅的擴散速度。
從攻擊面來看,AI 技術的民主化大幅降低了攻擊者的門檻。駭客無需具備頂尖技術,即可利用大語言模型(LLM)撰寫毫無破綻的釣魚信件、偽造客服語音,甚至建立與官方網站幾乎一模一樣的登入頁面。這意味著防禦方已從過去的「辨識明顯破綻」,被迫升級為「在沒有破綻的情況下驗證身分」的全新維度。
從防禦面來看,飯店、航空業與旅遊平台正面臨嚴重的資安投資不足問題。Sanchez-Rola 揭露,駭客透過「魚叉式釣魚」鎖定飯店員工取得內部系統登入權限,進而存取數以萬計的旅客真實訂單。這顯示供應鏈中的任一環節——從地勤櫃台到訂房系統,皆可能成為整條旅遊供應鏈的木馬。
更值得關注的是,QR Code 支付與公共 Wi-Fi 的普及,本意是為提升旅客便利性,卻反成為攻擊者的破口。萬事達卡(Mastercard)副資安長 Alissa Abdullah 警告,駭客僅需在餐廳 QR Code 上覆蓋一張印表機列印的貼紙,即可將付款金額全數導入自己的口袋。這類「接觸面攻擊(surface attack)」反映出:當實體世界與數位支付全面融合,犯罪的物理邊界也隨之瓦解。
對照過去十年從「尼日利亞王子郵件」到「假快遞簡訊」的演進歷程,AI 賦能的旅遊詐騙無疑是數位威脅演進的下一個里程碑。展望未來三至五年,此威脅將呈現以下三種情境發展:
面對 AI 賦能的新型態詐騙,無論是企業或一般民眾,皆須從「被動辨識」轉向「主動驗證」,建立全新的數位防護思維:
01 起因觸發:生成式 AI 技術平民化,攻擊者得以低成本產製高擬真釣魚內容
02 一階傳導:飯店、航空與訂房平台成為供應鏈攻擊目標,內部員工遭魚叉式釣魚
03 二階擴散:旅客於公共 Wi-Fi、QR Code 支付等接觸面遭遇身分竊取與金融詐欺
04 宏觀終局:全球旅遊業數位信任基礎動搖,資安與身分驗證產業迎來結構性成長紅利
因果網路圖譜 3 節點
可拖曳節點 · 點兩下開啟文章