Guías de seguridad
Brecha de datos de reservas de Booking.com: cómo reconocer mensajes fraudulentos que se hacen pasar por tu alojamiento
En abril de 2026 Booking.com comunicó a sus clientes que terceros no autorizados pudieron acceder a parte de la información de sus reservas, y restableció los PIN de reserva. Cómo comprobar en la app oficial los mensajes falsos del «alojamiento» que piden datos de tarjeta o pagos por enlace.
Para: cualquier persona que haya reservado alojamiento en Booking.com, tanto estancias futuras como pasadas. Este artículo se basa en la comunicación de Booking.com a sus clientes y en las declaraciones de su portavoz (tal como las publicaron los medios), y en la guía oficial de seguridad de la empresa. No trata cómo se produjo el ataque.
Qué deben hacer hoy los clientes
No abras el enlace, no pagues en el momento
«Vuelve a confirmar tu tarjeta para mantener la reserva.» «Paga en 24 horas o se cancelará tu reserva.» La guía de seguridad de Booking.com señala estas peticiones urgentes de (volver a) compartir datos de pago como el patrón típico, y advierte que estos mensajes suelen incluir detalles convincentes sobre las fechas y el coste de tu estancia.
Esto vale igual para correo, SMS, WhatsApp y llamadas. Lo primero: no abras el enlace, no escribas nada, no pagues. Lo comprobarás tú mismo en los pasos siguientes.
Abre tú mismo la app oficial y mira la política de pago de la reserva
No sigas el enlace del mensaje. Abre la app de Booking.com desde la pantalla de inicio (o la web oficial desde tu propio marcador) y ve a tu reserva. Mira la política de pago de la confirmación: si se exige pago por adelantado, cómo se paga y si hay depósito por daños.
Booking.com dice que nunca te pedirá una transferencia bancaria distinta de la política de pago de la confirmación de tu reserva, y que nunca te pedirá los datos de tu tarjeta por correo, teléfono, SMS o WhatsApp.
Si lo que piden no está en la política, eso basta para saber que es una estafa
Compara. Si el mensaje te pide cualquiera de estas cosas, no lo hagas, por muy exacto que sea el resto:
- un pago por adelantado que la política no menciona
- volver a introducir los datos de tu tarjeta
- pagar en una web externa
- una transferencia a una cuenta personal
- pagar con tarjetas regalo
Booking.com lo dice claramente: si te piden pagar algo que no está en la política, no lo envíes, y ninguna transacción legítima requiere tarjetas regalo. Si un alojamiento insiste en llevar la conversación fuera de la plataforma de Booking.com, la empresa recomienda contactar con atención al cliente.
Si dudas, pregunta a atención al cliente desde la app
Si no puedes decidir, contacta con atención al cliente a través de la app o la web oficial, nunca mediante un teléfono o enlace del mensaje.
Según Booking.com, atención al cliente solo te pedirá el número de reserva y el PIN de la reserva, y nunca la contraseña de tu cuenta ni el número de tu tarjeta. Si el PIN de tu reserva se actualizó en este incidente, consulta el nuevo PIN en la app.
¿Ya introdujiste tus datos? Llama al emisor de tu tarjeta, avisa a Booking.com y cambia la contraseña
La guía de Booking.com tiene tres partes:
- contacta de inmediato con atención al cliente y avisa de que puedes haber sido víctima de una estafa
- restablece la contraseña de tu cuenta y activa la verificación en dos pasos
- contacta con tu banco o proveedor de pagos para bloquear la tarjeta, pedir una nueva y señalar los cargos que no reconozcas
El servicio de consumo o de denuncia de fraudes de tu país también puede ayudarte.
Activa la verificación en dos pasos y deja de reutilizar contraseñas
Las contraseñas no figuran en la comunicación. Pero alguien que conoce tu reserva puede enviarte igualmente un mensaje de «inicia sesión para revisar tu reserva».
Con la verificación en dos pasos, escribir la contraseña en una página equivocada no entrega tu cuenta de inmediato (consulta cómo elegir la autenticación multifactor). Si reutilizas la contraseña en otros sitios, sepáralas con un gestor de contraseñas.
① Llega un mensaje que dice ser del alojamiento o de Booking.com
Hotel, fechas, precio y nombre correctos → no decidas aquí
↓
② Ignora el enlace y abre tú la app oficial
Tu reserva → política de pago (pago por adelantado, forma de pago, depósito)
↓
③-A No está en la política
Volver a introducir la tarjeta / pagar por enlace / transferencia / tarjetas regalo → rechazar. Si te preocupa, pregunta desde la app
③-B Coincide con la política
Paga con el flujo propio de la app. Aun así, no uses el enlace del mensaje
Qué ocurrió (según la comunicación y las declaraciones de Booking.com)
Lo siguiente se basa en la comunicación por correo de Booking.com a sus clientes y en las declaraciones de su portavoz, tal como las publicaron los medios. Hasta donde este sitio pudo comprobar el 30 de septiembre de 2026, ni la web de Booking.com ni su sala de prensa publican un aviso específico sobre el incidente.
- Qué ocurrió
- Detectó actividad sospechosa en la que terceros no autorizados pudieron acceder a información de reservas de algunos clientes
- Información a la que pudieron acceder
- Según la comunicación: datos de la reserva, nombres, direcciones de correo electrónico, números de teléfono, direcciones e información compartida con el alojamiento a través de la plataforma (los medios describen de forma distinta el punto de las «direcciones»)
- Información financiera
- El portavoz dijo que no se accedió a ella
- Respuesta de la empresa
- Tras detectar la actividad tomó medidas para contener el problema, actualizó los PIN de las reservas afectadas y avisó por correo a los clientes
- Alcance
- No publicado (la empresa dice que avisó individualmente a los clientes afectados)
- Cuándo y por qué
- No publicado
Cómo leerlo: se desconoce más de lo que se sabe
Booking.com no ha dicho cuántos clientes están afectados, desde cuándo se produjo el acceso ni de dónde se obtuvieron los datos. Algunos medios añaden sus propias hipótesis; este artículo solo trata como hechos lo que la empresa ha confirmado.
Aunque no hayas recibido ningún aviso, ante cualquier mensaje que parezca conocer tu reserva, sigue los pasos anteriores. La forma de protegerte es la misma, te haya afectado o no.
Por qué unos datos de reserva correctos no demuestran nada
Comprobaciones que ya no sirven
- El hotel, las fechas y el precio son correctos → probablemente es real
- Saben mi nombre y mi teléfono → tiene que ser el alojamiento
- Mencionan la habitación exacta que reservé → es de fiar
La comprobación que sigue sirviendo
- Pregunta solo esto: ¿la petición coincide con la política de pago?
- Compruébalo en la app oficial que abriste tú
- Volver a introducir la tarjeta, pagar por un enlace, transferencias fuera de la política: recházalo, por muy exacto que sea el mensaje
Al decidir si un mensaje de una web de reservas es real, la mayoría de la gente se pregunta sin darse cuenta: ¿sabe cosas que solo deberíamos saber la web y yo? El hotel, las fechas, el precio, cuántas personas. Hasta ahora eso funcionaba bastante bien.
Esta vez, lo que reconoció Booking.com incluye los datos de la reserva y los mensajes con los alojamientos. Es decir, las mismas pistas en las que se fía la gente pueden estar ahora en manos de terceros.
La propia guía de seguridad de Booking.com explica que un ataque que comprometa datos de viajeros puede usarse para fraudes como el phishing por WhatsApp, teléfono o correo electrónico.
El punto de vista de este sitio: juzga por lo que te piden, no por de dónde viene
Los consejos habituales para detectar suplantaciones son «comprueba la dirección del remitente» o «los mensajes dentro de la app oficial son seguros». Ambos son señales útiles, pero ninguno es decisivo. La propia guía de Booking.com dice que estos mensajes suelen decir que vienen del alojamiento y, a veces, incluso de Booking.com.
Deja de juzgar por quién parece ser el remitente o por cómo llegó el mensaje, y juzga por la petición. Las condiciones de pago de una estancia reservada casi nunca cambian, y están escritas en la confirmación de la reserva.
La regla si te piden un pago que la confirmación no muestra, no pagues funciona sepa lo que sepa la otra parte y llegue el mensaje por donde llegue. Es la única regla que vale la pena compartir con la familia y los compañeros de viaje.
Para una brecha en el extranjero de este año que incluyó números de documentos de identidad, consulta la brecha de datos de Odido en los Países Bajos (en inglés); para un caso japonés en el que se filtraron imágenes de documentos de identidad, consulta la brecha de Times Car (en inglés). Los riesgos de conexión durante los viajes se tratan en los peligros del Wi-Fi público.
Fuentes (registro público)
Los hechos de este artículo se basan en la información pública siguiente. El número de afectados, el momento y la causa, que Booking.com no ha publicado, no se suponen.
- Booking.com, "Safety tips for travellers" (guía oficial de seguridad) — booking.com
- BleepingComputer (13 de abril de 2026: reproduce la comunicación a los clientes y la declaración del portavoz) — bleepingcomputer.com
- TechCrunch (13 de abril de 2026: el portavoz dice que contuvo el problema, actualizó los PIN e informó a los clientes) — techcrunch.com
- ABC News (13 de abril de 2026: datos enumerados en la comunicación y declaración del portavoz de que no se accedió a información financiera) — abc.net.au
Historial de actualizaciones
2026-09-30: Primera versión, basada en la comunicación de Booking.com a sus clientes y las declaraciones de su portavoz (publicadas en la cobertura de abril de 2026) y en su guía oficial de seguridad. Se actualizará si se publican el alcance o la causa.
Leer a continuación
- El mismo patrón en Japón: Temairazu (gestor de canales hoteleros) (en inglés)
- Otro caso de reservas de viaje: Manchester Airports Group (reservas de aparcamiento y salas VIP) (en inglés)
- Mensajes fraudulentos: ¿Qué es el phishing? / Falsos avisos de virus (estafas de soporte técnico)
- Proteger tu cuenta: Cómo elegir la autenticación multifactor / Cómo elegir un gestor de contraseñas
- De viaje: Los peligros del Wi-Fi público / Asegurar un portátil que llevas contigo
- Otros incidentes de 2026: La brecha de datos de Odido (en inglés) / La brecha de Times Car (en inglés) / Lista de brechas y ciberataques (Japón y el mundo) (en inglés)
FAQ
Q¿Qué datos se expusieron en la brecha de Booking.com?
Según la comunicación a los clientes, tal como la publicaron los medios, terceros no autorizados pudieron acceder a cierta información de reservas: datos de la reserva, nombres, direcciones de correo electrónico, números de teléfono, direcciones e información que los clientes compartieron con el alojamiento a través de la plataforma. Un portavoz de Booking.com dijo que no se accedió a información financiera. Los medios describen de forma distinta el punto de las «direcciones», así que revisa el texto de la comunicación que recibiste.
Q¿Cuántas personas están afectadas?
Booking.com no ha publicado cuántos clientes están afectados. Dice que avisó individualmente por correo electrónico a los clientes afectados. Tampoco ha dicho cuándo ni cómo se produjo el acceso.
Q¿Por qué se cambió el PIN de mi reserva?
La comunicación de Booking.com dice que actualizó el PIN de las reservas afectadas para mantenerlas seguras. Puedes ver el nuevo PIN abriendo tu reserva en la app o la web oficial. Booking.com dice que su servicio de atención al cliente solo te pedirá el número de reserva y el PIN, nunca la contraseña de tu cuenta ni el número de tu tarjeta.
QUn alojamiento me escribe pidiendo que vuelva a introducir los datos de mi tarjeta. ¿Es real?
Booking.com dice que nunca te pedirá los datos de tu tarjeta por correo electrónico, teléfono, SMS o WhatsApp, y que nunca te pedirá una transferencia bancaria distinta de la política de pago que figura en la confirmación de tu reserva. Que el mensaje acierte el nombre del hotel y las fechas no lo hace auténtico. No abras el enlace; abre tu reserva en la app oficial, revisa la política de pago y, si tienes dudas, contacta con atención al cliente desde la propia app.
QYa introduje los datos de mi tarjeta en un enlace. ¿Qué hago?
Lo que indica Booking.com: contacta de inmediato con atención al cliente y avisa de que puedes haber sido víctima de una estafa; restablece tu contraseña de Booking.com y activa la verificación en dos pasos; y contacta con tu banco o emisor de la tarjeta para bloquearla, pedir una nueva y señalar los cargos que no reconozcas.
Q¿Debo cambiar mi contraseña de Booking.com?
Las contraseñas no figuran en la comunicación. Pero si usas la misma contraseña en otros sitios, es buen momento para dejar de hacerlo y para activar la verificación en dos pasos en tu cuenta de Booking.com.