Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Guias de Segurança

Vazamento de dados de reservas da Booking.com: como identificar mensagens de golpe que se passam pela sua hospedagem

Em abril de 2026 a Booking.com avisou hóspedes de que terceiros não autorizados podem ter acessado parte das informações de reservas, e redefiniu os PINs das reservas. Como conferir no app oficial mensagens falsas da "hospedagem" pedindo dados do cartão ou pagamento por link.

Publicado 2026-09-30 Atualizado 2026-09-30 Última verificação 2026-09-30 11 min de leitura

Para: quem já reservou hospedagem pela Booking.com, seja estadia futura ou passada. Este artigo se baseia no aviso da Booking.com aos hóspedes e nas declarações do seu porta-voz (conforme publicados pela imprensa) e no guia oficial de segurança da empresa. Não trata de como o ataque foi feito.

O que os hóspedes devem fazer hoje

1

Não abra o link, não pague na hora

"Confirme seu cartão novamente para manter a reserva." "Pague em 24 horas ou sua reserva será cancelada." O guia de segurança da Booking.com aponta esses pedidos urgentes para (re)enviar dados de pagamento como o padrão típico, e alerta que essas mensagens costumam trazer detalhes convincentes sobre as datas e o valor da sua estadia.

Isso vale igualmente para e-mail, SMS, WhatsApp e ligações. Primeiro: não abra o link, não digite nada, não pague. Você vai conferir por conta própria nos próximos passos.

2

Abra você mesmo o app oficial e veja a política de pagamento da reserva

Não siga o link da mensagem. Abra o app da Booking.com pela tela inicial (ou o site oficial pelo seu próprio favorito) e vá até sua reserva. Veja a política de pagamento na confirmação: se exige pagamento antecipado, como se paga e se há caução por danos.

A Booking.com diz que nunca vai pedir uma transferência bancária diferente da política de pagamento da confirmação da sua reserva, e nunca vai pedir os dados do seu cartão por e-mail, telefone, SMS ou WhatsApp.

3

Se o pedido não está na política, isso já basta para saber que é golpe

Compare. Se a mensagem pedir qualquer uma destas coisas, não faça, por mais certo que o resto esteja:

  • um pagamento antecipado que a política não menciona
  • digitar de novo os dados do cartão
  • pagar em um site externo
  • uma transferência para uma conta pessoal
  • pagar com cartões-presente

A Booking.com diz com todas as letras: se pedirem para você pagar algo que não está na política, não envie, e nenhuma transação legítima exige cartões-presente. Se uma hospedagem insistir em levar a conversa para fora da plataforma da Booking.com, a empresa recomenda falar com o atendimento ao cliente.

4

Na dúvida, pergunte ao atendimento de dentro do app

Se não conseguir decidir, fale com o atendimento ao cliente pelo app ou pelo site oficial, nunca por um telefone ou link da mensagem.

Segundo a Booking.com, o atendimento só vai pedir o número da reserva e o PIN da reserva, e nunca a senha da sua conta ou o número do cartão. Se o PIN da sua reserva foi atualizado neste incidente, confira o novo PIN no app.

5

Já digitou seus dados? Ligue para o emissor do cartão, avise a Booking.com, troque a senha

A orientação da Booking.com tem três partes:

  • fale imediatamente com o atendimento ao cliente e informe que você pode ter caído em um golpe
  • redefina a senha da sua conta e ative a autenticação em dois fatores
  • fale com seu banco ou provedor de pagamento para bloquear o cartão, emitir um novo e contestar as cobranças que você não reconhecer

O órgão de defesa do consumidor ou canal de denúncia de fraudes do seu país também pode ajudar.

6

Ative a autenticação em dois fatores e pare de reutilizar senhas

As senhas não estão listadas no aviso. Mas quem conhece sua reserva ainda pode mandar uma mensagem do tipo "entre na sua conta para conferir a reserva".

Com a autenticação em dois fatores, digitar a senha na página errada não entrega sua conta na hora (veja como escolher a autenticação multifator). Se você reutiliza a senha em outros lugares, separe-as com um gerenciador de senhas.

① Chega uma mensagem que diz ser da hospedagem ou da Booking.com

Hotel, datas, preço e nome corretos → não decida aqui

↓

② Ignore o link e abra você mesmo o app oficial

Sua reserva → política de pagamento (pagamento antecipado, forma de pagamento, caução)

↓

③-A Não está na política

Digitar o cartão de novo / pagar por link / transferência / cartões-presente → recuse. Se estiver preocupado, pergunte de dentro do app

③-B Bate com a política

Pague pelo fluxo do próprio app. Mesmo assim, não use o link da mensagem

Decida pelo pedido bater ou não com a confirmação da reserva que você mesmo abriu, e não pelo quanto a mensagem acerta. Hotel, data e preço corretos ficam fora da decisão.

O que aconteceu (segundo o aviso e as declarações da Booking.com)

O que segue se baseia no aviso por e-mail da Booking.com aos hóspedes e nas declarações do seu porta-voz, conforme publicados pela imprensa. Até onde este site conseguiu verificar em 30 de setembro de 2026, nem o site da Booking.com nem sua sala de imprensa trazem um aviso específico sobre o incidente.

O que a Booking.com divulgou (abril de 2026)
O que aconteceu
Notou atividade suspeita envolvendo terceiros não autorizados que podem ter conseguido acessar informações de reservas de alguns hóspedes
Informações possivelmente acessadas
Segundo o aviso: dados da reserva, nomes, endereços de e-mail, números de telefone, endereços e informações compartilhadas com a hospedagem pela plataforma (os veículos descrevem o item "endereços" de formas diferentes)
Informações financeiras
O porta-voz disse que não foram acessadas
Resposta da empresa
Depois de descobrir a atividade, agiu para conter o problema, atualizou os PINs das reservas afetadas e avisou os hóspedes por e-mail
Escala
Não divulgada (a empresa diz que os hóspedes afetados foram avisados individualmente)
Quando e por quê
Não divulgado

Como ler: há mais coisas desconhecidas do que conhecidas

A Booking.com não disse quantos hóspedes foram afetados, desde quando o acesso ocorreu nem de onde os dados foram obtidos. Parte da cobertura acrescenta suas próprias teorias; este artigo trata como fato apenas o que a empresa confirmou.

Mesmo que você não tenha recebido nenhum aviso, diante de qualquer mensagem que pareça conhecer sua reserva, siga os passos acima. A defesa é a mesma, tendo você sido afetado ou não.

Por que dados de reserva corretos não provam nada

Verificações que não funcionam mais

  • Hotel, datas e preço estão certos → provavelmente é verdade
  • Sabem meu nome e meu telefone → só pode ser a hospedagem
  • Citam o quarto exato que reservei → dá para confiar

A verificação que ainda funciona

  • Pergunte só isto: o pedido bate com a política de pagamento?
  • Confira no app oficial que você mesmo abriu
  • Digitar o cartão de novo, pagar por link, transferências fora da política: recuse, por mais certa que a mensagem pareça

Ao decidir se uma mensagem de um site de reservas é verdadeira, a maioria das pessoas se pergunta sem perceber: ela sabe coisas que só eu e o site deveríamos saber? O hotel, as datas, o preço, quantas pessoas. Até agora isso funcionava razoavelmente bem.

Desta vez, o que a Booking.com reconheceu inclui os dados da reserva e as mensagens com as hospedagens. Ou seja, as próprias pistas em que as pessoas confiam podem agora estar nas mãos de terceiros.

O próprio guia de segurança da Booking.com explica que um ataque que comprometa dados de viajantes pode ser usado em fraudes como phishing por WhatsApp, telefone ou e-mail.

A visão deste site: julgue pelo que está sendo pedido, não por onde a mensagem veio

Os conselhos comuns para identificar quem se passa por outra pessoa são "confira o endereço do remetente" ou "mensagens dentro do app oficial são seguras". Os dois são sinais úteis, mas nenhum é decisivo. O próprio guia da Booking.com diz que essas mensagens costumam dizer que vêm da hospedagem e, às vezes, até da Booking.com.

Pare de julgar por quem o remetente parece ser ou por como a mensagem chegou, e julgue pelo pedido. As condições de pagamento de uma estadia reservada quase nunca mudam, e estão escritas na confirmação da reserva.

A regra se pedirem um pagamento que a confirmação não mostra, não pague funciona não importa o quanto o outro lado saiba nem por qual canal a mensagem chegue. É a única regra que vale a pena compartilhar com a família e com quem viaja com você.

Para um vazamento no exterior deste ano que incluiu números de documentos de identidade, veja o vazamento de dados da Odido, na Holanda (em inglês); para um caso japonês em que vazaram imagens de documentos de identidade, veja o vazamento da Times Car (em inglês). Os riscos de conexão em viagens estão em os perigos do Wi-Fi público.

Fontes (registro público)

Os fatos deste artigo se baseiam nas informações públicas abaixo. O número de afetados, o momento e a causa, que a Booking.com não divulgou, não são supostos.

  • Booking.com, "Safety tips for travellers" (guia oficial de segurança) — booking.com
  • BleepingComputer (13 de abril de 2026: reproduz o aviso aos hóspedes e a declaração do porta-voz) — bleepingcomputer.com
  • TechCrunch (13 de abril de 2026: o porta-voz diz que conteve o problema, atualizou os PINs e informou os hóspedes) — techcrunch.com
  • ABC News (13 de abril de 2026: itens de dados listados no aviso e a declaração do porta-voz de que as informações financeiras não foram acessadas) — abc.net.au

Histórico de atualizações

2026-09-30: Primeira versão, com base no aviso da Booking.com aos hóspedes e nas declarações do porta-voz (publicados na cobertura de abril de 2026) e no seu guia oficial de segurança. Será atualizado se a escala ou a causa forem divulgadas.

Leia a seguir

FAQ

QO que foi exposto no vazamento da Booking.com?
A

Segundo o aviso aos hóspedes, conforme publicado pela imprensa, terceiros não autorizados podem ter conseguido acessar certas informações de reservas: dados da reserva, nomes, endereços de e-mail, números de telefone, endereços e informações que os hóspedes compartilharam com a hospedagem pela plataforma. Um porta-voz da Booking.com disse que as informações financeiras não foram acessadas. Os veículos descrevem o item "endereços" de formas diferentes, então confira o texto do seu próprio aviso.

QQuantas pessoas foram afetadas?
A

A Booking.com não divulgou quantos hóspedes foram afetados. Ela diz que avisou individualmente por e-mail os hóspedes afetados. Também não disse quando nem como o acesso aconteceu.

QPor que o PIN da minha reserva foi redefinido?
A

O aviso da Booking.com diz que ela atualizou o PIN das reservas afetadas para mantê-las seguras. Você vê o novo PIN abrindo sua reserva no app ou no site oficial. A Booking.com diz que o atendimento ao cliente só vai pedir o número da reserva e o PIN, nunca a senha da sua conta ou o número do cartão.

QUma hospedagem me mandou mensagem pedindo para eu digitar de novo os dados do cartão. É verdade?
A

A Booking.com diz que nunca vai pedir os dados do seu cartão por e-mail, telefone, SMS ou WhatsApp, e nunca vai pedir uma transferência bancária diferente da política de pagamento da confirmação da sua reserva. Acertar o nome do hotel e as datas não torna a mensagem verdadeira. Não abra o link; abra sua reserva no app oficial, confira a política de pagamento e, se tiver dúvida, fale com o atendimento de dentro do app.

QJá digitei os dados do cartão em um link. E agora?
A

A orientação da Booking.com: fale imediatamente com o atendimento ao cliente e informe que você pode ter caído em um golpe; redefina sua senha da Booking.com e ative a autenticação em dois fatores; e fale com seu banco ou emissor do cartão para bloquear o cartão, pedir um novo e contestar as cobranças que você não reconhecer.

QDevo trocar minha senha da Booking.com?
A

As senhas não estão listadas no aviso. Mas se você usa a mesma senha em outros lugares, este é um bom momento para parar, e para ativar a autenticação em dois fatores na sua conta da Booking.com.