Сайт аренды недвижимости Booking.com обвинили в «системных сбоях безопасности» после того, как он смог создать и принять оплату за фальшивое объявление о сдаче квартиры на Даунинг‑стрит, 10. На самом деле речь шла о доме премьер‑министра.

Объявление описывало квартиру как «однокомнатное жильё в самом центре Лондона» — с точным адресом и фотографией дома премьер‑министра — и оно было размещено 18 июня исследователями из организации по защите прав потребителей Which?.
Объявление, обещавшее четыре минуты ходьбы до здания парламента, было настроено таким образом, что пользователям приходилось запрашивать бронирование и не было возможности автоматически забронировать и оплатить проживание.
Окно бронирования открывалось ненадолго и закрывалось, чтобы исследователь из Which? мог провести тест. Организация по защите прав потребителей сообщила, что платёж за недельное проживание был обработан сайтом, а деньги до сих пор не вернули спустя более шести недель после оформления бронирования.
На сайте также был размещён фейковый отзыв, описывающий пребывание как «исключительное» и включающий «общение с котом Ларри», имея в виду питомца, живущего на Даунинг‑стрит.
Несмотря на сообщение Booking.com о том, что отзыв будет проверен группой модераторов, организация по защите прав потребителей заявила, что он был добавлен почти сразу.
По данным Which?, группа исследователей также использовала почтовую систему Booking.com для отправки внешнего URL‑адреса с просьбой к представителю предоставить данные кредитной карты для подтверждения бронирования.
Надзорный орган заявил, что сайт сообщил о наличии возможности блокировать URL‑адреса, отправляемые через систему обмена сообщениями, если возникнут подозрения в мошенничестве, но не сделал этого.
Объявление было окончательно удалено 27 августа, через шесть недель после публикации.
Рори Боланд, редактор Which? Travel, сказал: «Если так называемые сложные системы искусственного интеллекта Booking.com не могут определить, что 10 Даунинг‑стрит — это не жильё для отдыха, то неудивительно, что мошенники так легко используют эту платформу».
Надзорный орган отметил, что его расследование «выявило системные сбои в системе безопасности платформы», и призвал Ofcom, британский регулятор связи, провести расследование. Представитель Booking.com заявил: «Это ограниченное тестирование не отражает реального опыта миллионов пользователей нашей платформы. Объект размещения, добавленный Which?, не был виден клиентам и не был „активен“ в указанный период времени».
В сообщении говорилось, что, поскольку объект недвижимости не был открыт и доступен для бронирования, некоторые из автоматических средств контроля мошенничества не сработали, что не позволило полностью удалить объявление.
Представитель Ofcom заявил, что платформы обязаны по закону удалять незаконный контент, созданный пользователями, как только о нём станет известно. «Booking.com не подпадает под действие будущих правил, которые будут применяться к платной мошеннической рекламе, и любые изменения в этом отношении будут прерогативой правительства», — заключил он.
Весной этого года Booking.com сообщил пользователям, что к их персональным данным «могли получить доступ посторонние лица». Компания отмечала, что скомпрометированные данные могут включать имена, адреса, а также номера телефонов, связанные с бронированиями.
Источник: habr.com