Guias de Segurança
Vazamento de dados de reservas da Booking.com: como identificar mensagens de golpe que se passam pela sua hospedagem
Em abril de 2026 a Booking.com avisou hóspedes de que terceiros não autorizados podem ter acessado parte das informações de reservas, e redefiniu os PINs das reservas. Como conferir no app oficial mensagens falsas da "hospedagem" pedindo dados do cartão ou pagamento por link.
Para: quem já reservou hospedagem pela Booking.com, seja estadia futura ou passada. Este artigo se baseia no aviso da Booking.com aos hóspedes e nas declarações do seu porta-voz (conforme publicados pela imprensa) e no guia oficial de segurança da empresa. Não trata de como o ataque foi feito.
O que os hóspedes devem fazer hoje
Não abra o link, não pague na hora
"Confirme seu cartão novamente para manter a reserva." "Pague em 24 horas ou sua reserva será cancelada." O guia de segurança da Booking.com aponta esses pedidos urgentes para (re)enviar dados de pagamento como o padrão típico, e alerta que essas mensagens costumam trazer detalhes convincentes sobre as datas e o valor da sua estadia.
Isso vale igualmente para e-mail, SMS, WhatsApp e ligações. Primeiro: não abra o link, não digite nada, não pague. Você vai conferir por conta própria nos próximos passos.
Abra você mesmo o app oficial e veja a política de pagamento da reserva
Não siga o link da mensagem. Abra o app da Booking.com pela tela inicial (ou o site oficial pelo seu próprio favorito) e vá até sua reserva. Veja a política de pagamento na confirmação: se exige pagamento antecipado, como se paga e se há caução por danos.
A Booking.com diz que nunca vai pedir uma transferência bancária diferente da política de pagamento da confirmação da sua reserva, e nunca vai pedir os dados do seu cartão por e-mail, telefone, SMS ou WhatsApp.
Se o pedido não está na política, isso já basta para saber que é golpe
Compare. Se a mensagem pedir qualquer uma destas coisas, não faça, por mais certo que o resto esteja:
- um pagamento antecipado que a política não menciona
- digitar de novo os dados do cartão
- pagar em um site externo
- uma transferência para uma conta pessoal
- pagar com cartões-presente
A Booking.com diz com todas as letras: se pedirem para você pagar algo que não está na política, não envie, e nenhuma transação legítima exige cartões-presente. Se uma hospedagem insistir em levar a conversa para fora da plataforma da Booking.com, a empresa recomenda falar com o atendimento ao cliente.
Na dúvida, pergunte ao atendimento de dentro do app
Se não conseguir decidir, fale com o atendimento ao cliente pelo app ou pelo site oficial, nunca por um telefone ou link da mensagem.
Segundo a Booking.com, o atendimento só vai pedir o número da reserva e o PIN da reserva, e nunca a senha da sua conta ou o número do cartão. Se o PIN da sua reserva foi atualizado neste incidente, confira o novo PIN no app.
Já digitou seus dados? Ligue para o emissor do cartão, avise a Booking.com, troque a senha
A orientação da Booking.com tem três partes:
- fale imediatamente com o atendimento ao cliente e informe que você pode ter caído em um golpe
- redefina a senha da sua conta e ative a autenticação em dois fatores
- fale com seu banco ou provedor de pagamento para bloquear o cartão, emitir um novo e contestar as cobranças que você não reconhecer
O órgão de defesa do consumidor ou canal de denúncia de fraudes do seu país também pode ajudar.
Ative a autenticação em dois fatores e pare de reutilizar senhas
As senhas não estão listadas no aviso. Mas quem conhece sua reserva ainda pode mandar uma mensagem do tipo "entre na sua conta para conferir a reserva".
Com a autenticação em dois fatores, digitar a senha na página errada não entrega sua conta na hora (veja como escolher a autenticação multifator). Se você reutiliza a senha em outros lugares, separe-as com um gerenciador de senhas.
① Chega uma mensagem que diz ser da hospedagem ou da Booking.com
Hotel, datas, preço e nome corretos → não decida aqui
↓
② Ignore o link e abra você mesmo o app oficial
Sua reserva → política de pagamento (pagamento antecipado, forma de pagamento, caução)
↓
③-A Não está na política
Digitar o cartão de novo / pagar por link / transferência / cartões-presente → recuse. Se estiver preocupado, pergunte de dentro do app
③-B Bate com a política
Pague pelo fluxo do próprio app. Mesmo assim, não use o link da mensagem
O que aconteceu (segundo o aviso e as declarações da Booking.com)
O que segue se baseia no aviso por e-mail da Booking.com aos hóspedes e nas declarações do seu porta-voz, conforme publicados pela imprensa. Até onde este site conseguiu verificar em 30 de setembro de 2026, nem o site da Booking.com nem sua sala de imprensa trazem um aviso específico sobre o incidente.
- O que aconteceu
- Notou atividade suspeita envolvendo terceiros não autorizados que podem ter conseguido acessar informações de reservas de alguns hóspedes
- Informações possivelmente acessadas
- Segundo o aviso: dados da reserva, nomes, endereços de e-mail, números de telefone, endereços e informações compartilhadas com a hospedagem pela plataforma (os veículos descrevem o item "endereços" de formas diferentes)
- Informações financeiras
- O porta-voz disse que não foram acessadas
- Resposta da empresa
- Depois de descobrir a atividade, agiu para conter o problema, atualizou os PINs das reservas afetadas e avisou os hóspedes por e-mail
- Escala
- Não divulgada (a empresa diz que os hóspedes afetados foram avisados individualmente)
- Quando e por quê
- Não divulgado
Como ler: há mais coisas desconhecidas do que conhecidas
A Booking.com não disse quantos hóspedes foram afetados, desde quando o acesso ocorreu nem de onde os dados foram obtidos. Parte da cobertura acrescenta suas próprias teorias; este artigo trata como fato apenas o que a empresa confirmou.
Mesmo que você não tenha recebido nenhum aviso, diante de qualquer mensagem que pareça conhecer sua reserva, siga os passos acima. A defesa é a mesma, tendo você sido afetado ou não.
Por que dados de reserva corretos não provam nada
Verificações que não funcionam mais
- Hotel, datas e preço estão certos → provavelmente é verdade
- Sabem meu nome e meu telefone → só pode ser a hospedagem
- Citam o quarto exato que reservei → dá para confiar
A verificação que ainda funciona
- Pergunte só isto: o pedido bate com a política de pagamento?
- Confira no app oficial que você mesmo abriu
- Digitar o cartão de novo, pagar por link, transferências fora da política: recuse, por mais certa que a mensagem pareça
Ao decidir se uma mensagem de um site de reservas é verdadeira, a maioria das pessoas se pergunta sem perceber: ela sabe coisas que só eu e o site deveríamos saber? O hotel, as datas, o preço, quantas pessoas. Até agora isso funcionava razoavelmente bem.
Desta vez, o que a Booking.com reconheceu inclui os dados da reserva e as mensagens com as hospedagens. Ou seja, as próprias pistas em que as pessoas confiam podem agora estar nas mãos de terceiros.
O próprio guia de segurança da Booking.com explica que um ataque que comprometa dados de viajantes pode ser usado em fraudes como phishing por WhatsApp, telefone ou e-mail.
A visão deste site: julgue pelo que está sendo pedido, não por onde a mensagem veio
Os conselhos comuns para identificar quem se passa por outra pessoa são "confira o endereço do remetente" ou "mensagens dentro do app oficial são seguras". Os dois são sinais úteis, mas nenhum é decisivo. O próprio guia da Booking.com diz que essas mensagens costumam dizer que vêm da hospedagem e, às vezes, até da Booking.com.
Pare de julgar por quem o remetente parece ser ou por como a mensagem chegou, e julgue pelo pedido. As condições de pagamento de uma estadia reservada quase nunca mudam, e estão escritas na confirmação da reserva.
A regra se pedirem um pagamento que a confirmação não mostra, não pague funciona não importa o quanto o outro lado saiba nem por qual canal a mensagem chegue. É a única regra que vale a pena compartilhar com a família e com quem viaja com você.
Para um vazamento no exterior deste ano que incluiu números de documentos de identidade, veja o vazamento de dados da Odido, na Holanda (em inglês); para um caso japonês em que vazaram imagens de documentos de identidade, veja o vazamento da Times Car (em inglês). Os riscos de conexão em viagens estão em os perigos do Wi-Fi público.
Fontes (registro público)
Os fatos deste artigo se baseiam nas informações públicas abaixo. O número de afetados, o momento e a causa, que a Booking.com não divulgou, não são supostos.
- Booking.com, "Safety tips for travellers" (guia oficial de segurança) — booking.com
- BleepingComputer (13 de abril de 2026: reproduz o aviso aos hóspedes e a declaração do porta-voz) — bleepingcomputer.com
- TechCrunch (13 de abril de 2026: o porta-voz diz que conteve o problema, atualizou os PINs e informou os hóspedes) — techcrunch.com
- ABC News (13 de abril de 2026: itens de dados listados no aviso e a declaração do porta-voz de que as informações financeiras não foram acessadas) — abc.net.au
Histórico de atualizações
2026-09-30: Primeira versão, com base no aviso da Booking.com aos hóspedes e nas declarações do porta-voz (publicados na cobertura de abril de 2026) e no seu guia oficial de segurança. Será atualizado se a escala ou a causa forem divulgadas.
Leia a seguir
- O mesmo padrão no Japão: Temairazu (gerenciador de canais de hotéis) (em inglês)
- Outro caso de reservas de viagem: Manchester Airports Group (reservas de estacionamento e salas VIP) (em inglês)
- Mensagens de golpe: O que é phishing? / Falsos alertas de vírus (golpes de suporte técnico)
- Proteger sua conta: Como escolher a autenticação multifator / Como escolher um gerenciador de senhas
- Em viagem: Os perigos do Wi-Fi público / Protegendo um notebook que você carrega por aí
- Outros incidentes de 2026: O vazamento de dados da Odido (em inglês) / O vazamento da Times Car (em inglês) / Lista de vazamentos e ciberataques (Japão e mundo) (em inglês)
FAQ
QO que foi exposto no vazamento da Booking.com?
Segundo o aviso aos hóspedes, conforme publicado pela imprensa, terceiros não autorizados podem ter conseguido acessar certas informações de reservas: dados da reserva, nomes, endereços de e-mail, números de telefone, endereços e informações que os hóspedes compartilharam com a hospedagem pela plataforma. Um porta-voz da Booking.com disse que as informações financeiras não foram acessadas. Os veículos descrevem o item "endereços" de formas diferentes, então confira o texto do seu próprio aviso.
QQuantas pessoas foram afetadas?
A Booking.com não divulgou quantos hóspedes foram afetados. Ela diz que avisou individualmente por e-mail os hóspedes afetados. Também não disse quando nem como o acesso aconteceu.
QPor que o PIN da minha reserva foi redefinido?
O aviso da Booking.com diz que ela atualizou o PIN das reservas afetadas para mantê-las seguras. Você vê o novo PIN abrindo sua reserva no app ou no site oficial. A Booking.com diz que o atendimento ao cliente só vai pedir o número da reserva e o PIN, nunca a senha da sua conta ou o número do cartão.
QUma hospedagem me mandou mensagem pedindo para eu digitar de novo os dados do cartão. É verdade?
A Booking.com diz que nunca vai pedir os dados do seu cartão por e-mail, telefone, SMS ou WhatsApp, e nunca vai pedir uma transferência bancária diferente da política de pagamento da confirmação da sua reserva. Acertar o nome do hotel e as datas não torna a mensagem verdadeira. Não abra o link; abra sua reserva no app oficial, confira a política de pagamento e, se tiver dúvida, fale com o atendimento de dentro do app.
QJá digitei os dados do cartão em um link. E agora?
A orientação da Booking.com: fale imediatamente com o atendimento ao cliente e informe que você pode ter caído em um golpe; redefina sua senha da Booking.com e ative a autenticação em dois fatores; e fale com seu banco ou emissor do cartão para bloquear o cartão, pedir um novo e contestar as cobranças que você não reconhecer.
QDevo trocar minha senha da Booking.com?
As senhas não estão listadas no aviso. Mas se você usa a mesma senha em outros lugares, este é um bom momento para parar, e para ativar a autenticação em dois fatores na sua conta da Booking.com.