旅行業界における詐欺:リスク総括 2026
急速に増加するブッキング詐欺
現在の不正の状況
旅行業界は信頼に支えられているものですが、詐欺集団はこれまで以上に激しくその存在を脅かしています。
Riskifiedのアナリストは、ダークウェブチャネルを監視することで、旅行詐欺活動と関心の急激な増加を追跡しています。 AI駆動型詐欺集団は、価値が高いと同時に脆弱でもある業界への新たな侵入方法を模索しています。 旅行ブランドにとって、その詐欺活動は直接的な収益損失、業務の混乱、評判の低下をもたらします。
この急増の一部は、成長ゆえに発生したものだと言えます。 旅行・観光産業は2025年に世界で最も成長が速い業界であり、世界経済を大きな差で上回っています。 米国の旅行支出は経済的な逆風にもかかわらず堅調を保っています。 予測では、総支出は2026年に1.37兆ドル、2027年に1.42兆ドルになると見込まれています。 Riskifiedの2026年グローバル夏季旅行調査によると、消費者の69%が今年の夏により多くの旅行支出を計画しています。
ロイヤルティプログラム(詐欺の好ターゲット)も急速に成長しています。業界調査では、アクティブな旅行者の60%が2つ以上のロイヤルティプログラムに属しており、主要航空会社は2025年に登録数とロイヤルティ収益の記録的成長を報告しています。 ポイントとマイルはそれ自体が通貨となっており、詐欺集団はすでにそれらを使用しています。
主な課題:
この業界分析を実施するために、Riskifiedの研究チームは航空会社、オンライン旅行代理店(OTA)、ホテル、および陸上交通の取引データを検査しました。 その分析により、この市場が直面する複数の課題が明らかになりました。
- グローバル展開:新しいルート、目的地、宿泊施設市場を追加することで、新しい旅行者を引き付けることにより成長が促進されます。 同時に、より適応的なリスク戦略を必要とする地域化された購買行動、支払い嗜好、詐欺パターンが導入されます。
- ロイヤルティプログラムのリスク:ロイヤルティプログラムは顧客生涯価値を向上させるための強力なツールですが、ポイントベースの通貨は詐欺集団も引き付けます。 盗まれたポイントは迅速に現金化できてしまうため、顧客が航空会社よりも先にアカウント侵害を発見することが多く、航空会社の信頼を損なっています。
- 低い認可率:旅行業界における高い詐欺リスクは、より厳しい支払い承認を招きます。その結果、収益を減少させたり、顧客体験に悪影響を及ぼす優良誤認が増加します。
- 利益率低下:高い運営費用、変動する燃料価格、激しい競争、および需要変動により、旅行会社が詐欺損失を管理しながらコンバージョン率を最大化することが極めて重要です。
主な詐欺手口
Riskifiedの研究チームは、旅行マーチャントに影響を与える2つの主要な詐欺ベクトルの増加を特定し、報告を受けています。
詐欺的なOTAサービス
詐欺的なOTAは、組織化された詐欺ネットワークによって運営されている違法な予約サービスです。 ソーシャルメディア、メッセージングアプリ、その他のオンラインチャネル全体にわたって、大幅に割り引かれた旅行を宣伝しています。 これらは盗まれた支払いカード、侵害されたロイヤルティアカウント、盗まれたギフトカード、または他の違法な方法で得た資金によって支えられているのですが、場合によっては消費者はお得なセールを見つけたと勘違いします。 また別のケースでは、市場価格をはるかに下回る価格で購入するために、消費者は意図的に詐欺的なOTAにアクセスします。 いずれの場合でも、詐欺集団は利益を得る一方で、旅行マーチャントはチャージバック、失われた収益、ロイヤルティの喪失、またはその他の経済的損失に直面することになります。
Riskifiedのアナリストが追跡している詐欺的なOTAの2つのモデルは、Buy-for-You(B4U)サービスと三角詐欺です。
- Buy-for-You(B4U)サービスは、詐欺代行モデルとして機能します:消費者は意図的に詐欺集団に旅行を予約するための支払いを行い、詐欺集団は盗まれた支払い認証情報、侵害されたロイヤルティポイント、または詐欺的に取得されたギフトカードを使用して予約を完了します。 消費者が大幅な割引で予約を完了し、旅行することができる可能性がある一方で、加盟店は経済的損失を負担することになります。 その裏で、犯罪者は最大1000%のマージンを得ることができます。
- 三角詐欺は、詐欺集団がOTA、サードパーティプラットフォーム、または偽のウェブサイトを通じて、特価で旅行を宣伝し、実際の消費者を誘き出すものです。 詐欺師は宣伝した価格での支払いを受けてから、盗んだ支払い認証情報または別の詐欺的な方法で入手した資金を使用して正当な旅行プロバイダーから購入することで予約を実行します。 何も知らない消費者には、一見有効な予約に見える結果が送信されます。 多くの場合、チャージバックは旅行日前に発生します。実際のカード所有者が請求に異議を唱え、正当なプロバイダーが予約をキャンセルし、その結果ようやく消費者は旅行がなくなり、詐欺に遭ったことに気がつくのです。 その時点までに、詐欺師はお金を持って逃亡してしまっています。B4Uスタイルの予約サービスとは異なり、詐欺師には旅行が最終的に実現するかどうかについて利害関係がありません。 加盟店は結果として生じるチャージバックと詐欺損失を負担することになります。
ポイントが犯罪者にとっての通貨に
流動性のある金銭的価値を持つため、旅行ロイヤルティポイントは詐欺集団にとって魅力的な通貨となっています。 航空会社のロイヤルティプログラムだけでも、年間250億ドル以上の収益を生み出すと推定されており、盗難と詐欺の格好のターゲットになっています。 盗まれた認証情報、ボット、フィッシングを駆使することで、詐欺集団はアカウントを乗っ取り、マイルを自分のアカウントに転送し、それらを売却して現金化し、報酬を引き換えたり、個人の旅行やB4Uスキームに使用します。 消費者が航空会社よりも先にポイント等の盗難に気づくことが多いため、このタイプの詐欺は航空会社などのマーチャントの評判を下げるリスクになり得ます。
特定の旅行事業に対する攻撃戦術の先鋭化
ダークウェブにおけるアクティビティから、詐欺集団が個々のOTAを研究し、プラットフォーム固有のプレイブックを開発していることがわかります。 犯罪コミュニティは、テスト済みのBINと支払い方法、ステップバイステップの予約技術、チェックアウト固有のインテリジェンス、払い戻し悪用戦術、アカウント悪用チュートリアルなど、特定のマーチャントとそれらの脆弱性に合わせた方法を洗練させ、情報交換しています。
不正の傾向
このセクションでは、旅行取引セグメント内でRiskifiedが発見した特定のリスク、および詐欺集団が価値の高い市場をどのように悪用しているかについて検証します。
フライト予約
2026年最初の5ヶ月を対象にしたRiskifiedによる旅行取引データの分析に基づくと、航空券取引の危険性は、より高まっています。
- 2026年5月は最大の前年比でのリスク増加を記録し、2025年5月と比較して詐欺レベルが32%上昇しています。
- 詐欺活動は2025年の旅行需要が高い時期にピークに達し、7月が最も高い攻撃集中を見せ、その後10月と11月に詐欺の増加が続きました。
- 7月と12月に出発するフライトが最もターゲットにされています。詐欺集団は夏休みと休日旅行の高いボリュームに紛れ込み、ピーク時のフライト需要を活用しようとしていることがわかります。
- 詐欺グループは特定のルートと地域に焦点を当て、露出した後は場所を変えます。
2025年最もリスクが高いフライトルート
- 直前予約はハイリスクで、特にファーストクラスにおけるリスクが高いです。 2025年を通じて、直前予約された航空券予約は他の予約より2.3倍リスクが高く、7月が合法的で不正な直前予約購入の両方の最大シェアを占めています。 これは重大な詐欺リスクを代表していますが、顧客ロイヤルティを損なう可能性がある優良誤認のリスクも高くなっています。
- ビジネス/ファーストクラスの旅行者はトランザクションあたりほぼ平均の4倍多くを費やしており、迅速で信頼できる予約体験を期待するため、優良誤認が発生した場合のコストは高くつくと予想されます。 ただし、詐欺においてもファーストクラスでは高くつきます。 航空会社の年間チケット数の2%未満を占めるに過ぎないプレミアムシートは大きな利益を生み出しており、高価値旅行者の定着化と、航空会社のステータスに重要な役割を果たしています。
高度を増すフライト詐欺スキーム
- 飛行機から列車へ:詐欺集団は、フライトへの攻撃が失敗したら列車チケット購入にシフトし、またクレジットカード支払いに失敗したらApple Payに変更して適応しています。 これらの攻撃の最近の例には、新しく作成されたアカウント、繰り返された使用ドイツのBIN、および一般的なドイツのドメインが含まれます。
- 購入後の操作:詐欺集団は数ヶ月前にフライトを購入し、検知を回避することができる注文詳細を使用します。 その後、旅行日程、搭乗者名、またはルートを変更するためにプロバイダーまたはOTAに連絡します。
- ロングホールDTO:犯罪者はデバイスと身元を侵害し、高価値旅行予約攻撃を数週間または数ヶ月にわたって広げることで検出を回避する長期的なアプローチを取っています。 マルウェア、リモートアクセスツール、SIMスワップ、フィッシング、またはその他のソーシャルエンジニアリング戦術を用いてアクセスを獲得した後、詐欺集団はデバイスを乗っ取りますが、トランザクション間に休眠状態のままである可能性があり、詐欺活動をより合法的な顧客行動に見せかけます。
- ミスマッチを隠す:請求、搭乗者名、IP位置のマッチは一度は低リスクシグナルと見なされていました。 しかし詐欺集団は、被害者本人を搭乗者リストに含めることで請求先氏名と一致させ、あたかも正当な予約であるかのように見せかける手法として、乗っ取ったアカウントを悪用するケースを増やしています。 一部のスキームでは購入後の搭乗者名を変更することもあります。 名前がマッチするトランザクションのリスクは2025年に大幅に増加しています。 2025年11月、リスクは年初比で30%高くなっていました。
- ギフトカードがレーダーの下を飛ぶ:航空会社、ホテル、およびOTAによって直接発行された盗まれた旅行ギフトカードは、アンダーグラウンドの二次市場ではほぼ無限に供給され続けています。これにより、詐欺集団がほぼ匿名の支払いと保護が少ないB4Uで注文を出すまたは実施するための信頼できる方法が提供されているのです。 旅行ブランドのギフトカードはカードネットワークを完全にすり抜けることができるため、キャンセルを強制するチャージバックが発生しません。したがって、これらの予約は出発までずっと検出されずに保持される可能性が高いのです。
ホテル予約
- 高度な詐欺は今や通年の脅威に:ホスピタリティは季節的なビジネスですが、これらの脅威に関してはもはや「安全な」月はありません。 組織化された詐欺集団は、悪用する準備ができたツールとデータがあれば、いつでも攻撃を開始します。また、AIツールの登場が彼らが大規模な攻撃を迅速に実行することを可能にしています。
- チェックインまでの時間はもはや信頼できる指標ではない:ホテル予約はフライトで見られるパターンを破ります:合法的な予約と不正な予約における、購入からチェックインまでの期間はほぼ変わらず、合法的な予約で平均12日、不正なもので15日です。 正当な顧客への不要なフリクションを回避し、チェックアウト時の正確なリスク判定を行うことが不可欠です。
- 高級ホテルは不正利用者の格好の標的に:2025年には、5つ星ホテルが最もリスクの高いセグメント(他のホテルカテゴリーの2.6倍のリスク)となりました。 高級ホテルがより多くの不正を引き寄せる理由の一つは、プレミアムな体験がダークウェブの転売ヤーにとって「大幅に値引きされた利益率の高い高級宿泊プラン」を販売する格好の機会となるためです。 また、高級ホテルは顧客体験を最優先するため、ダークウェブ上で広く共有されているソーシャルエンジニアリングの手口に対して脆弱になりやすいという側面もあります。
最もリスクが高いのは5つ星ホテルですが、4つ星ホテルは利益面での損失が最も大きい可能性があります。 他のカテゴリと比べて4つ星ホテルのリスクは20%以上高く、潜在的な不正利用コストの最大シェアを占めています。
- 不正グループは目的地別に標的を絞る: Riskified のアナリストの分析によると、不正の手口(MO)や不正グループは、特定の製品地域(ホテルの所在地など)にターゲットを集中させる傾向があります。
2025年最も危険なホテルのロケーション
不正利用の新たな参入ルート:ホストアカウントの悪用
詐欺集団はインサイダー権限を介してホストアカウントの悪用を急速に強めており、その手口は双方向から広がっています。 ダークウェブの活動調査によると、不正利用者はホテルスタッフだけでなくOTAの従業員を直接勧誘しているほか、ホテルオーナー側から詐欺グループに接触して裏取引を持ちかけ、不正な利益を折半しているケースも確認されています。 そして注文内容や個人情報を引き合いに出して顧客の信用を得ることで、ホテルの公式プロフィールを悪用したフィッシング攻撃を直接仕掛けたり、一見正常に見える予約を通じて盗難カードを不正処理したりします。 その結果、OTA自身のインフラが悪用され、プラットフォーム側はチャージバック被害や財務上の損失、さらにはブランドの信用失墜という大きなリスクに晒されることになります。
次の戦場:エージェンティック・チェックアウトにおける不正リスク
エージェンティック・コマースは急速に広がっています。マッキンゼーの予測によると、2030年までに世界で5兆ドルの小売売上をもたらす可能性があり、消費者の48%が「すでにAIの検索結果が購入決定に影響を与えた」と回答しています。 しかしこの移行によって、従来のリスク判定モデルが最も依存していたシグナルが削ぎ落とされることになります。 ChatGPTの「Instant Checkout」機能が公開された際、Riskified自社のテストでは、不正判定に必要なデータの34%がそれらの決済トランザクションから消失しており、本来拒否されるべき注文が承認されていたことが判明しました。 脅威の波は刻一刻と迫っています。VisaのPERC調査によると、ダークウェブにおける「AIエージェント」の言及数はわずか6ヶ月で450%増加し、デロイトの調査では事業者の69%が過去1年間に「AIを活用した不正被害」に直面したと報告しています。
「不正対策などのセキュリティは後回しにしていいものではありません。第一原理として組み込むべきものです」と、Riskifiedの共同創業者兼最高戦略責任者 テクノロジー担当のAssaf Feldmanは述べています。 プロトコルの標準化を静観するのではなく、初日からリスク対策を組み込んでエージェンティック・チェックアウトを構築する加盟店こそが、この市場成長の波を安全に捉えることができるのです。
実証された対策
チャージバック処理を自動化
旅行予約に関するチャージバック処理の一部、またはすべてを自動化することで、効率性を劇的に向上させることができます。 自動化は段階的な戦略として運用できます。少額あるいは手続きがシンプルなチャージバックを自動処理し、より複雑でセンシティブ、または高額な案件は担当者が個別に対応します。 これにより、担当者はこれまで対応できなかった戦略的・重要度の高い案件に集中できるようになります。
旅行全体の流れを把握
一般的な消費者の夏休みや出張には、国境を越えた複数の事業者が関わるため、旅行事業者が正確にリスクを評価するには、旅行ジャーニー全体のデータを可視化することが不可欠です。 計画的に早期予約された航空券や電車のチケットから、直前に予約された「疑わしい」取引まで、文脈を理解することが不可欠です。
なぜこれが重要なのでしょうか? それは、旅行業界の複雑さが誤解を生みやすく、正当な旅行者を怪しいユーザーに見せかけてしまうためです。 例えば、北米に何百万ものファンと巨額の経済効果をもたらしたワールドカップの機会を考えてみましょう。 ワールドカップ関連の旅行者は、国際線やホテル、交通機関、食事、エンターテインメント、試合当日の体験まで、旅行エコシステム全体にわたる複雑な購買行動をとります。 あるファンが、高額な旅行を予約し、複数の都市間を移動し、直前の変更を行い、その過程で異なる端末、場所、決済方法を使用したとします。
従来の不正検知システムにとって、こうした行動はアカウント乗っ取りや盗難カード利用、あるいは合成ID詐欺のように見えてしまいます。 しかし実際には、単に自国チームを追いかける熱狂的なサポーターの行動に過ぎない場合があるのです。 こうした購買パターンは事業者にとって課題となる一方で、イベントに起因する「正当な旅行行動」と「真の不正利用」を明確に区別する必要性を提示しています。
このようなシナリオにおいて、Riskifiedのネットワークは、事前計画された航空券や列車の予約から、IPアドレスの変更、さらには「疑わしい」直前の購入や日程変更に至るまで、ファンのジャーニー全体にわたるコンテキストを提供することができます。
メキシコへのスポットライト: 陸上交通における決済フリクションの軽減
陸上交通のデジタル化が急速に進んでいます。 メキシコのデジタルバスチケット市場に関するReserhubの調査によると、決済承認率は2025年上半期から2026年上半期にかけて88%から96%へと上昇し、決済エラーは26%減少しました。 しかし、フリクションは消え去ったわけではなく、別の場所に移動したに過ぎません。運行事業者選択から出発予約へのコンバージョン率は41%から34%に低下しました。 一方で、Apple Payは導入から数週間で売上の4%に達し、ワールドカップ試合当日の需要は40%急増しました。こうした急速な決済手段の普及やイベントに起因する需要急増は、他の旅行予約分野と同様に、不正リスクへの露出を煽る要因となっています。
アイデンティティに基づくソリューションで承認を最適化
旅行業者は、オーソリ承認率が低い状況でも、適切な対策を講じることで承認件数を最大化できます。 高度な自動化と機械学習を活用し、リスクを正確に見極めながら、注文ごと、さらに旅行全体の行程の文脈に基づいてフリクションを最小化することで、収益性と顧客満足度を高めることが可能です また、詳細な市場インテリジェンスやネットワークを活用して注文を相互に関連付けることで、信頼できる旅行者と悪質な不正利用者を容易に見分けることができます。
Riskifiedのダイナミックなテクノロジーは、加盟店ネットワーク全体の規模でパターンを解析します。 機械学習を活用して、各予約のリスクレベルに応じた適切なチェックアウトフローを提供、すなわち承認、不正拒否、または必要最小限の追加認証の実施を慎重に行うことで、旅行業者は不正注文を高精度で排除し、正規の売上を最大化することが可能になります。
Riskifiedとのパートナーシップ
Riskifiedのトラベルネットワークには60社以上の旅行事業者が参加しており、2026年6月時点で累計8,280億ドルの旅行関連取引を処理しています。 旅行事業者は、ビジネスの成長を損なうことなく業界特有の高度な不正リスクを管理するパートナーとして、Riskifiedに厚い信頼を寄せています。
リスク概観について
Riskified は、幅広い業界にわたる加盟店ネットワークを通じて処理された注文データを収集・分析しています。 このレポートでは、そうしたデータに加え、オンライン上の不正関連フォーラムから得た独自の調査結果やインテリジェンスを組み合わせ、業種ごとのリスク傾向とインサイトを提供します。
Lev Gal
Senior Data Analyst, Data Insights team