La estafa de Booking por WhatsApp que ahora apunta al hotel, no al huésped
En 3 líneas: Los estafadores ya no solo clonan anuncios para timar a huéspedes: ahora suplantan a Booking y escriben por WhatsApp al propio alojamiento, con datos reales de la reserva, para robar tarjetas o credenciales del extranet. Así se reconoce el mensaje y qué hacer si te llega esta temporada.
Son las nueve de la noche y te llega un WhatsApp: "Hola, soy de Booking, hay un problema con el pago de la reserva de [nombre real de tu huésped] para el 14 y 15 de septiembre, si no se confirma en la próxima hora cancelaremos la solicitud". El mensaje trae el nombre correcto, las fechas correctas y hasta el número de expediente. Todo cuadra. Menos una cosa: no es Booking.
Ya no solo engañan al huésped: ahora te escriben a ti
Hasta hace poco, el timo típico iba dirigido al viajero: clonaban tu anuncio, tus fotos, y cobraban fuera de plataforma a alguien que luego se presentaba en tu puerta sin reserva. Ese patrón sigue activo, pero desde este verano ha aparecido otro completamente distinto: el objetivo directo es el hotel, la pensión o el piso turístico, no quien va a alojarse en él.
Los ciberdelincuentes se hacen pasar por Booking —o directamente por un huésped con una reserva confirmada— y contactan por WhatsApp con mensajes que parecen legítimos porque incluyen datos que solo debería conocer alguien con acceso a la reserva real: nombre completo, fechas de entrada y salida, y el número de expediente. Con ese nivel de detalle, cuesta sospechar. El objetivo final varía: unas veces buscan que vuelvas a introducir los datos de una tarjeta "para confirmar el pago", otras intentan colarte un enlace que roba las credenciales de tu extranet.
Cómo funciona el timo por WhatsApp
El patrón se repite con pocas variaciones, según recogen Hosteltur e IT User: el mensaje llega por WhatsApp o SMS, transmite urgencia, amenaza con cancelar la reserva si no actúas ya, y adjunta un enlace que imita la pantalla de pago o de acceso real. La Guardia Civil e INCIBE alertaron ya en agosto sobre esta variante concreta, que aprovecha justo los datos reales de la reserva para ganarse la confianza de quien la recibe, según que.es.
Pongamos que gestionas un hostal de doce habitaciones y compruebas el WhatsApp entre el check-in de dos huéspedes. No tienes tiempo de pararte a verificar cada detalle, y ahí es exactamente donde apuesta el estafador: en la prisa, no en la ingenuidad.
Los números que explican por qué ahora te toca a ti
Parte de esta ola tiene un origen concreto: en abril de este año, Booking.com confirmó un acceso no autorizado a datos de clientes —nombres, correos, direcciones, teléfonos y detalles de reservas—, según wwwhatsnew. Esos datos filtrados son, precisamente, la materia prima que necesita un estafador para escribirte con detalles reales y parecer creíble.
La propia Booking ha reconocido, según declaraciones recogidas a El País por REPORTUR, haber bloqueado 14 millones de intentos de transacción fraudulenta y 26.000 cuentas comprometidas en el último año. Es un volumen que explica por qué, cuanta más gente reserva en temporada alta, más mensajes de este tipo circulan: el patrón se repite en verano y se repite en Navidad, cuando las reservas se multiplican.
El estafador ya no necesita adivinar nada de tu reserva: la tiene delante, filtrada, y solo necesita que tú confirmes un dato más.
Qué hacer si te llega uno de estos mensajes
Ni Booking ni ninguna OTA seria te va a pedir por WhatsApp que vuelvas a introducir el número de tu tarjeta o la contraseña del extranet. Si recibes un mensaje así, la recomendación no cambia mucho respecto a cualquier otro phishing: no pinches el enlace, no reintroduzcas ningún dato y verifica la incidencia entrando directamente en la app o la web oficial, nunca desde el enlace que te han enviado. Si ya has hecho clic pero no has llegado a facilitar datos, borra la conversación y bloquea al remitente; si has llegado a introducir la contraseña del extranet, cámbiala de inmediato y revisa los movimientos recientes de la cuenta.
Vale la pena que quien atienda WhatsApp o el correo en tu alojamiento —aunque seas tú mismo entre check-in y check-out— sepa que este tipo de mensaje existe y qué pinta tiene. Es la única defensa real cuando el ataque se apoya en la prisa del día a día. Y si además centralizas en un solo sitio el seguimiento de precios y reservas en vez de tener media docena de pestañas abiertas del extranet a la vez, hay menos ocasiones de hacer clic distraído en algo que no toca; para eso sirve una herramienta como Spyotel.
Preguntas rápidas
¿Cómo sé que un mensaje de "Booking" por WhatsApp es falso? Booking no pide por WhatsApp que reintroduzcas datos de tarjeta ni contraseñas del extranet. Si el mensaje incluye un enlace y transmite urgencia para "confirmar" algo, desconfía aunque traiga el nombre y las fechas correctas de una reserva real.
¿Por qué el estafador tiene datos reales de mi reserva? Parte de estos datos proceden de la brecha que sufrió Booking.com en abril de 2026, según confirmó la propia compañía. Con nombre, fechas y número de expediente reales, el mensaje resulta mucho más creíble.
¿Qué hago si ya he metido la contraseña del extranet en un enlace sospechoso? Cámbiala de inmediato desde la app o web oficial, revisa los movimientos y accesos recientes de la cuenta, y si detectas algo raro contacta con el soporte oficial de la plataforma, nunca con el número que te escribió.
Fuentes
- Booking, referente para fraudes disparados al suplantar su imagen — REPORTUR
- La ciberestafa del verano: roban datos de hoteles para suplantar a Booking — Hosteltur
- Detectadas nuevas campañas de phishing que atacan directamente a hoteles — IT User
- Alerta de la Guardia Civil e INCIBE: estafa en WhatsApp que suplanta a hoteles con los datos de tu reserva — que.es
- Booking.com confirma un acceso no autorizado a datos de clientes — wwwhatsnew
Deja de vigilar a la competencia a mano
Spyotel revisa cada día los precios, la disponibilidad y las reseñas de tus competidores en Booking, Airbnb y Google, y te dice a cuánto vender cada noche con tus costes reales. Pruébalo 7 días, sin tarjeta y sin permanencia.
¿Solo quieres echar cuentas? Calcula gratis tu coste por noche