Un organisme de contrôle des consommateurs, Which?, a mené une enquête en créant une annonce fausse pour la résidence officielle du Premier ministre du Royaume-Uni, 10 Downing Street, sur la plateforme de réservation en ligne Booking.com. Cette expérience a révélé des failles graves en matière de sécurité sur la plateforme. L'annonce fausse, qui comprenait l'adresse correcte, une photo de la propriété et une description mentionnant une courte marche jusqu'aux Houses of Parliament, a été créée et rendue visible « en quelques minutes ». L'annonce exigeait aux utilisateurs de demander un séjour plutôt que de réserver automatiquement, et elle était brièvement ouverte pour une réservation de test avant d'être à nouveau fermée.
Which? a rapporté que Booking.com avait traité un paiement pour un séjour d'une semaine provenant l'un de ses chercheurs. Plus de six semaines plus tard, les fonds n'avaient toujours pas été remboursés. Un avis faux a également été publié, louant l'expérience et mentionnant « passer du temps avec Larry The Cat », un chat célèbre associé à la résidence du Premier ministre. Malgré l'affirmation de la société selon laquelle les avis sont vérifiés par des modérateurs, l'avis faux a été ajouté presque immédiatement.
Les chercheurs ont également découvert que le système de messagerie de Booking.com leur permettait d'envoyer un lien externe demandant les coordonnées bancaires pour confirmer une réservation. Which? a souligné que la plateforme dispose de la capacité de bloquer de tels liens, mais n'a pas fait cela dans ce cas. L'annonce fausse a finalement été retirée le 27 août, six semaines après sa création.
Which? a critiqué Booking.com pour ce qu'elle a appelé des « failles systémiques en matière de sécurité », notant que les annonces fausses restent souvent actives pendant de longues périodes avant d'être traitées. Dans une enquête précédente en 2024, il a fallu à la société 18 mois pour demander une preuve d'identité pour une annonce fausse similaire. Selon les politiques de Booking.com, les hôteliers ne sont pas tenus de fournir une photo d'identité ou une preuve de propriété avant trois mois après la mise en ligne d'une annonce.
Rory Boland, rédacteur en chef de Which? Travel, a critiqué les systèmes d'intelligence artificielle de la société pour leur incapacité à détecter l'annonce fausse et a alerté sur les risques pour les consommateurs. Il a encouragé le Premier ministre à exiger de la régulatrice britannique des communications, Ofcom, qu'elle applique la Loi sur la sécurité en ligne contre les plateformes qui laissent les utilisateurs vulnérables aux fraudes.
Booking.com a répondu en affirmant que le test ne reflétait pas véritablement l'expérience globale de la plateforme, expliquant que l'annonce n'était pas visible ou « active » pendant la période mentionnée. La société a affirmé utiliser divers contrôles, mesures de vérification et intelligence artificielle pour détecter et supprimer les annonces frauduleuses dans les 24 heures. Elle a également noté que certains contrôles automatiques contre la fraude n'avaient pas été déclenchés car l'annonce n'était pas ouverte à la réservation.
Un porte-parole d'Ofcom a confirmé que les plateformes sont légalement tenues de retirer rapidement le contenu illégal dès lors qu'elles en prennent connaissance. Cependant, Booking.com n'est pas actuellement concernée par les règles futures liées à la publicité frauduleuse payante, ce qui relèverait du gouvernement. Which? a rapporté avoir reçu de nombreuses plaintes des consommateurs concernant les messages frauduleux et les annonces fausses sur la plateforme et a encouragé Ofcom à enquêter sur la conformité de Booking.com et à prendre des mesures fortes pour empêcher de nouvelles failles de sécurité.
Un organisme de surveillance des consommateurs révèle des vulnérabilités de sécurité sur Booking.com avec une liste fictive de 10 Downing Street
Contenu réécrit par une IA à partir de sources de presseComment ça marche
bookingcomsecurityfraudwhichonline-safetyconsumer-protection


