Руководства по безопасности
Утечка данных бронирований Booking.com: как распознать мошеннические сообщения от имени отеля
В апреле 2026 года Booking.com сообщил гостям, что посторонние могли получить доступ к части данных бронирований, и сменил PIN-коды бронирований. Как проверить поддельные сообщения «от отеля» с просьбой ввести карту или оплатить по ссылке — в официальном приложении.
Для кого эта статья: для всех, кто бронировал жильё на Booking.com, — и для предстоящих, и для прошедших поездок. Статья основана на уведомлении Booking.com для гостей и заявлениях представителя компании (в изложении СМИ), а также на официальных рекомендациях компании по безопасности. Способы атаки в ней не описываются.
Что гостям сделать сегодня
Не открывайте ссылку и не платите сразу
«Подтвердите карту ещё раз, чтобы сохранить бронирование». «Оплатите в течение 24 часов, иначе бронирование будет отменено». В рекомендациях Booking.com по безопасности такие срочные просьбы (повторно) передать платёжные данные названы типичной схемой; компания предупреждает, что в таких сообщениях часто есть убедительные подробности о датах и стоимости проживания.
Это относится и к электронной почте, и к SMS, и к WhatsApp, и к телефонным звонкам. Сначала: не открывайте ссылку, ничего не вводите и не платите. Проверять будете сами — в следующих шагах.
Сами откройте официальное приложение и посмотрите условия оплаты в бронировании
Не переходите по ссылке из сообщения. Откройте приложение Booking.com с главного экрана (или официальный сайт из своей закладки) и перейдите к бронированию. Посмотрите условия оплаты в подтверждении: нужна ли предоплата, как вы платите, есть ли залог за ущерб.
Booking.com говорит, что никогда не просит сделать банковский перевод, который отличается от условий оплаты в подтверждении бронирования, и никогда не просит сообщать данные карты по электронной почте, телефону, SMS или в WhatsApp.
Если просьбы нет в условиях, одного этого достаточно, чтобы считать её мошенничеством
Сравните. Если в сообщении просят что-либо из списка ниже, не делайте этого, насколько бы точным ни было всё остальное:
- предоплату, которой нет в условиях
- повторный ввод данных карты
- оплату на стороннем сайте
- перевод на личный счёт
- оплату подарочными картами
Booking.com прямо говорит: если вас просят заплатить за то, чего нет в условиях, не отправляйте деньги; ни одна законная операция не требует подарочных карт. Если объект настаивает на переносе переписки за пределы платформы Booking.com, компания рекомендует обратиться в службу поддержки.
Если сомневаетесь, спросите службу поддержки из приложения
Если не можете решить, свяжитесь со службой поддержки через приложение или официальный сайт — и никогда через номер телефона или ссылку из сообщения.
По словам Booking.com, служба поддержки всегда спрашивает только номер бронирования и PIN-код бронирования и никогда не просит пароль от аккаунта или номер карты. Если PIN-код вашего бронирования обновили в связи с этим инцидентом, посмотрите новый PIN-код в приложении.
Уже ввели данные? Позвоните эмитенту карты, сообщите Booking.com, смените пароль
Рекомендации Booking.com состоят из трёх частей:
- сразу свяжитесь со службой поддержки и сообщите, что вас, возможно, обманули
- смените пароль от аккаунта и включите двухфакторную аутентификацию
- свяжитесь с банком или платёжным сервисом, чтобы заблокировать карту, выпустить новую и отметить незнакомые списания
Помочь может и местная служба защиты потребителей или приёма сообщений о мошенничестве.
Включите двухфакторную аутентификацию и перестаньте использовать один пароль везде
Пароли в уведомлении не упоминаются. Но тот, кто знает о вашем бронировании, всё равно может прислать сообщение «войдите, чтобы проверить бронирование».
С двухфакторной аутентификацией ввод пароля на чужой странице не означает, что аккаунт сразу перейдёт к злоумышленнику (см. как выбрать многофакторную аутентификацию). Если вы используете этот пароль где-то ещё, разведите пароли с помощью менеджера паролей.
① Приходит сообщение якобы от объекта размещения или Booking.com
Правильные отель, даты, цена, имя → здесь не решайте
↓
② Не открывайте ссылку, сами откройте официальное приложение
Ваше бронирование → условия оплаты (предоплата, способ оплаты, залог)
↓
③-A Нет в условиях
Повторный ввод карты / оплата по ссылке / перевод / подарочные карты → отказ. Если тревожно, спросите из приложения
③-B Совпадает с условиями
Платите через само приложение. Ссылкой из сообщения всё равно не пользуйтесь
Что произошло (по уведомлению и заявлениям Booking.com)
Ниже — по уведомлению Booking.com, отправленному гостям по электронной почте, и заявлениям представителя компании в том виде, в каком их опубликовали СМИ. Насколько этот сайт смог проверить на 30 сентября 2026 года, на собственном сайте Booking.com и в его разделе новостей отдельного сообщения об этом инциденте нет.
- Что произошло
- Компания заметила подозрительную активность: посторонние лица без разрешения могли получить доступ к данным бронирований некоторых гостей
- Данные, к которым мог быть доступ
- По уведомлению: сведения о бронировании, имена, адреса электронной почты, номера телефонов, адреса и информация, переданная объекту размещения через платформу (СМИ по-разному описывают пункт «адреса»)
- Финансовая информация
- Представитель заявил, что доступа к ней не было
- Действия компании
- Обнаружив активность, компания приняла меры, чтобы локализовать проблему, обновила PIN-коды затронутых бронирований и написала гостям по электронной почте
- Масштаб
- Не раскрыт (компания говорит, что затронутых гостей уведомили индивидуально)
- Время и причина
- Не раскрыты
Как это читать: неизвестного больше, чем известного
Booking.com не сообщил, сколько гостей затронуто, с какого времени шёл доступ и откуда были взяты данные. В некоторых публикациях добавлены собственные версии; эта статья считает фактом только то, что подтвердила компания.
Даже если вы не получали уведомления, на любое сообщение, которое как будто знает о вашем бронировании, отвечайте по шагам выше. Защита одна и та же, затронуты вы или нет.
Почему правильные данные бронирования ничего не доказывают
Проверки, которые больше не работают
- Отель, даты и цена верные → наверное, настоящее
- Знают моё имя и номер телефона → значит, это отель
- Упоминают именно тот номер, который я бронировал → можно доверять
Проверка, которая по-прежнему работает
- Спрашивайте только одно: совпадает ли просьба с условиями оплаты?
- Проверяйте в официальном приложении, которое открыли сами
- Повторный ввод карты, оплата по ссылке, переводы вне условий: отказ, насколько бы точным ни было сообщение
Решая, настоящее ли сообщение от сайта бронирования, большинство людей неосознанно спрашивают себя: знает ли отправитель то, что должны знать только я и сайт? Отель, даты, цену, число гостей. До сих пор это в основном работало.
На этот раз среди того, что признал Booking.com, есть сведения о бронировании и переписка с объектами размещения. Иными словами, именно те признаки, на которые опираются люди, теперь могут быть у посторонних.
В собственных рекомендациях Booking.com по безопасности объясняется, что атака, затронувшая данные путешественников, может использоваться для мошенничества — например, фишинга через WhatsApp, телефон или электронную почту.
Взгляд этого сайта: судите по тому, что просят, а не по тому, откуда пришло
Обычный совет, как распознать выдачу себя за другого, — «проверьте адрес отправителя» или «сообщениям в официальном приложении можно доверять». Оба признака полезны, но ни один не решающий. В рекомендациях самого Booking.com сказано, что такие сообщения чаще всего приходят якобы от объекта размещения, а иногда даже от Booking.com.
Перестаньте судить по тому, кем кажется отправитель и каким путём пришло сообщение, и судите по просьбе. Условия оплаты уже забронированного проживания почти никогда не меняются, и они записаны в подтверждении бронирования.
Правило если просят оплату, которой нет в подтверждении, — не платите работает независимо от того, сколько знает другая сторона и по какому каналу пришло сообщение. Это одно правило, которым стоит поделиться с семьёй и попутчиками.
О зарубежной утечке этого года, в которую попали номера государственных удостоверений, см. утечку данных Odido в Нидерландах (на английском); о японском случае, когда утекли изображения документов, удостоверяющих личность, — утечку Times Car (на английском). Риски подключения в поездках разобраны в статье чем опасен публичный Wi-Fi.
Источники (открытые данные)
Факты в этой статье основаны на открытой информации ниже. Число затронутых, время и причина, которые Booking.com не раскрыл, не домысливаются.
- Booking.com, «Safety tips for travellers» (официальные рекомендации по безопасности) — booking.com
- BleepingComputer (13 апреля 2026 года: приводит уведомление для гостей и заявление представителя) — bleepingcomputer.com
- TechCrunch (13 апреля 2026 года: представитель говорит, что проблема локализована, PIN-коды обновлены, гости уведомлены) — techcrunch.com
- ABC News (13 апреля 2026 года: пункты данных из уведомления и заявление представителя о том, что доступа к финансовой информации не было) — abc.net.au
История обновлений
2026-09-30: Первая версия на основе уведомления Booking.com для гостей и заявлений представителя (опубликованы в материалах СМИ в апреле 2026 года) и официальных рекомендаций компании по безопасности. Будет обновлена, если раскроют масштаб или причину.
Читать дальше
- Та же схема в Японии: Temairazu (менеджер каналов для отелей) (на английском)
- Ещё один случай с бронированием поездок: Manchester Airports Group (бронирование парковок и залов ожидания) (на английском)
- Мошеннические сообщения: что такое фишинг / поддельные предупреждения о вирусах (мошенничество от имени техподдержки)
- Защита аккаунта: как выбрать многофакторную аутентификацию / как выбрать менеджер паролей
- В поездке: чем опасен публичный Wi-Fi / защита ноутбука, который вы носите с собой
- Другие инциденты 2026 года: утечка данных Odido / утечка Times Car / список утечек и кибератак (Япония и мир) (на английском)
FAQ
QКакие данные затронула утечка Booking.com?
Согласно уведомлению для гостей в том виде, в каком его опубликовали СМИ, посторонние лица без разрешения могли получить доступ к некоторым данным бронирований: сведениям о бронировании, именам, адресам электронной почты, номерам телефонов, адресам и информации, которую гости передавали объекту размещения через платформу. Представитель Booking.com заявил, что доступа к финансовой информации не было. СМИ по-разному описывают пункт «адреса», поэтому сверьтесь с формулировкой в своём уведомлении.
QСколько человек затронуто?
Booking.com не раскрыл, сколько гостей затронуто. Компания говорит, что уведомила затронутых гостей индивидуально по электронной почте. Когда и как произошёл доступ, она тоже не сообщила.
QПочему сменился PIN-код моего бронирования?
В уведомлении Booking.com сказано, что компания обновила PIN-коды затронутых бронирований, чтобы защитить их. Новый PIN-код можно увидеть, открыв бронирование в официальном приложении или на сайте. По словам Booking.com, служба поддержки всегда спрашивает только номер бронирования и PIN-код — и никогда пароль от аккаунта или номер карты.
QОбъект размещения прислал сообщение с просьбой заново ввести данные карты. Это правда?
Booking.com говорит, что никогда не просит сообщать данные карты по электронной почте, телефону, SMS или в WhatsApp и никогда не просит сделать банковский перевод, который отличается от условий оплаты в подтверждении бронирования. Правильное название отеля и даты не делают сообщение настоящим. Не открывайте ссылку: откройте бронирование в официальном приложении, проверьте условия оплаты, а если сомневаетесь — свяжитесь со службой поддержки из приложения.
QЯ уже ввёл данные карты по ссылке. Что теперь?
Рекомендации Booking.com: сразу свяжитесь со службой поддержки и сообщите, что вас, возможно, обманули; смените пароль Booking.com и включите двухфакторную аутентификацию; свяжитесь с банком или эмитентом карты, чтобы заблокировать карту, выпустить новую и отметить незнакомые списания.
QНужно ли менять пароль от Booking.com?
Пароли в уведомлении не упоминаются. Но если вы используете тот же пароль на других сайтах, сейчас хороший момент это прекратить и включить двухфакторную аутентификацию в аккаунте Booking.com.