Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Руководства по безопасности

Утечка данных бронирований Booking.com: как распознать мошеннические сообщения от имени отеля

В апреле 2026 года Booking.com сообщил гостям, что посторонние могли получить доступ к части данных бронирований, и сменил PIN-коды бронирований. Как проверить поддельные сообщения «от отеля» с просьбой ввести карту или оплатить по ссылке — в официальном приложении.

Опубликовано 2026-09-30 Обновлено 2026-09-30 Последняя проверка 2026-09-30 9 мин чтения

Для кого эта статья: для всех, кто бронировал жильё на Booking.com, — и для предстоящих, и для прошедших поездок. Статья основана на уведомлении Booking.com для гостей и заявлениях представителя компании (в изложении СМИ), а также на официальных рекомендациях компании по безопасности. Способы атаки в ней не описываются.

Что гостям сделать сегодня

1

Не открывайте ссылку и не платите сразу

«Подтвердите карту ещё раз, чтобы сохранить бронирование». «Оплатите в течение 24 часов, иначе бронирование будет отменено». В рекомендациях Booking.com по безопасности такие срочные просьбы (повторно) передать платёжные данные названы типичной схемой; компания предупреждает, что в таких сообщениях часто есть убедительные подробности о датах и стоимости проживания.

Это относится и к электронной почте, и к SMS, и к WhatsApp, и к телефонным звонкам. Сначала: не открывайте ссылку, ничего не вводите и не платите. Проверять будете сами — в следующих шагах.

2

Сами откройте официальное приложение и посмотрите условия оплаты в бронировании

Не переходите по ссылке из сообщения. Откройте приложение Booking.com с главного экрана (или официальный сайт из своей закладки) и перейдите к бронированию. Посмотрите условия оплаты в подтверждении: нужна ли предоплата, как вы платите, есть ли залог за ущерб.

Booking.com говорит, что никогда не просит сделать банковский перевод, который отличается от условий оплаты в подтверждении бронирования, и никогда не просит сообщать данные карты по электронной почте, телефону, SMS или в WhatsApp.

3

Если просьбы нет в условиях, одного этого достаточно, чтобы считать её мошенничеством

Сравните. Если в сообщении просят что-либо из списка ниже, не делайте этого, насколько бы точным ни было всё остальное:

  • предоплату, которой нет в условиях
  • повторный ввод данных карты
  • оплату на стороннем сайте
  • перевод на личный счёт
  • оплату подарочными картами

Booking.com прямо говорит: если вас просят заплатить за то, чего нет в условиях, не отправляйте деньги; ни одна законная операция не требует подарочных карт. Если объект настаивает на переносе переписки за пределы платформы Booking.com, компания рекомендует обратиться в службу поддержки.

4

Если сомневаетесь, спросите службу поддержки из приложения

Если не можете решить, свяжитесь со службой поддержки через приложение или официальный сайт — и никогда через номер телефона или ссылку из сообщения.

По словам Booking.com, служба поддержки всегда спрашивает только номер бронирования и PIN-код бронирования и никогда не просит пароль от аккаунта или номер карты. Если PIN-код вашего бронирования обновили в связи с этим инцидентом, посмотрите новый PIN-код в приложении.

5

Уже ввели данные? Позвоните эмитенту карты, сообщите Booking.com, смените пароль

Рекомендации Booking.com состоят из трёх частей:

  • сразу свяжитесь со службой поддержки и сообщите, что вас, возможно, обманули
  • смените пароль от аккаунта и включите двухфакторную аутентификацию
  • свяжитесь с банком или платёжным сервисом, чтобы заблокировать карту, выпустить новую и отметить незнакомые списания

Помочь может и местная служба защиты потребителей или приёма сообщений о мошенничестве.

6

Включите двухфакторную аутентификацию и перестаньте использовать один пароль везде

Пароли в уведомлении не упоминаются. Но тот, кто знает о вашем бронировании, всё равно может прислать сообщение «войдите, чтобы проверить бронирование».

С двухфакторной аутентификацией ввод пароля на чужой странице не означает, что аккаунт сразу перейдёт к злоумышленнику (см. как выбрать многофакторную аутентификацию). Если вы используете этот пароль где-то ещё, разведите пароли с помощью менеджера паролей.

① Приходит сообщение якобы от объекта размещения или Booking.com

Правильные отель, даты, цена, имя → здесь не решайте

↓

② Не открывайте ссылку, сами откройте официальное приложение

Ваше бронирование → условия оплаты (предоплата, способ оплаты, залог)

↓

③-A Нет в условиях

Повторный ввод карты / оплата по ссылке / перевод / подарочные карты → отказ. Если тревожно, спросите из приложения

③-B Совпадает с условиями

Платите через само приложение. Ссылкой из сообщения всё равно не пользуйтесь

Решайте по тому, совпадает ли просьба с подтверждением бронирования, которое вы открыли сами, а не по тому, насколько точно сообщение. Правильный отель, даты и цена в решении не участвуют.

Что произошло (по уведомлению и заявлениям Booking.com)

Ниже — по уведомлению Booking.com, отправленному гостям по электронной почте, и заявлениям представителя компании в том виде, в каком их опубликовали СМИ. Насколько этот сайт смог проверить на 30 сентября 2026 года, на собственном сайте Booking.com и в его разделе новостей отдельного сообщения об этом инциденте нет.

Что раскрыл Booking.com (апрель 2026)
Что произошло
Компания заметила подозрительную активность: посторонние лица без разрешения могли получить доступ к данным бронирований некоторых гостей
Данные, к которым мог быть доступ
По уведомлению: сведения о бронировании, имена, адреса электронной почты, номера телефонов, адреса и информация, переданная объекту размещения через платформу (СМИ по-разному описывают пункт «адреса»)
Финансовая информация
Представитель заявил, что доступа к ней не было
Действия компании
Обнаружив активность, компания приняла меры, чтобы локализовать проблему, обновила PIN-коды затронутых бронирований и написала гостям по электронной почте
Масштаб
Не раскрыт (компания говорит, что затронутых гостей уведомили индивидуально)
Время и причина
Не раскрыты

Как это читать: неизвестного больше, чем известного

Booking.com не сообщил, сколько гостей затронуто, с какого времени шёл доступ и откуда были взяты данные. В некоторых публикациях добавлены собственные версии; эта статья считает фактом только то, что подтвердила компания.

Даже если вы не получали уведомления, на любое сообщение, которое как будто знает о вашем бронировании, отвечайте по шагам выше. Защита одна и та же, затронуты вы или нет.

Почему правильные данные бронирования ничего не доказывают

Проверки, которые больше не работают

  • Отель, даты и цена верные → наверное, настоящее
  • Знают моё имя и номер телефона → значит, это отель
  • Упоминают именно тот номер, который я бронировал → можно доверять

Проверка, которая по-прежнему работает

  • Спрашивайте только одно: совпадает ли просьба с условиями оплаты?
  • Проверяйте в официальном приложении, которое открыли сами
  • Повторный ввод карты, оплата по ссылке, переводы вне условий: отказ, насколько бы точным ни было сообщение

Решая, настоящее ли сообщение от сайта бронирования, большинство людей неосознанно спрашивают себя: знает ли отправитель то, что должны знать только я и сайт? Отель, даты, цену, число гостей. До сих пор это в основном работало.

На этот раз среди того, что признал Booking.com, есть сведения о бронировании и переписка с объектами размещения. Иными словами, именно те признаки, на которые опираются люди, теперь могут быть у посторонних.

В собственных рекомендациях Booking.com по безопасности объясняется, что атака, затронувшая данные путешественников, может использоваться для мошенничества — например, фишинга через WhatsApp, телефон или электронную почту.

Взгляд этого сайта: судите по тому, что просят, а не по тому, откуда пришло

Обычный совет, как распознать выдачу себя за другого, — «проверьте адрес отправителя» или «сообщениям в официальном приложении можно доверять». Оба признака полезны, но ни один не решающий. В рекомендациях самого Booking.com сказано, что такие сообщения чаще всего приходят якобы от объекта размещения, а иногда даже от Booking.com.

Перестаньте судить по тому, кем кажется отправитель и каким путём пришло сообщение, и судите по просьбе. Условия оплаты уже забронированного проживания почти никогда не меняются, и они записаны в подтверждении бронирования.

Правило если просят оплату, которой нет в подтверждении, — не платите работает независимо от того, сколько знает другая сторона и по какому каналу пришло сообщение. Это одно правило, которым стоит поделиться с семьёй и попутчиками.

О зарубежной утечке этого года, в которую попали номера государственных удостоверений, см. утечку данных Odido в Нидерландах (на английском); о японском случае, когда утекли изображения документов, удостоверяющих личность, — утечку Times Car (на английском). Риски подключения в поездках разобраны в статье чем опасен публичный Wi-Fi.

Источники (открытые данные)

Факты в этой статье основаны на открытой информации ниже. Число затронутых, время и причина, которые Booking.com не раскрыл, не домысливаются.

  • Booking.com, «Safety tips for travellers» (официальные рекомендации по безопасности) — booking.com
  • BleepingComputer (13 апреля 2026 года: приводит уведомление для гостей и заявление представителя) — bleepingcomputer.com
  • TechCrunch (13 апреля 2026 года: представитель говорит, что проблема локализована, PIN-коды обновлены, гости уведомлены) — techcrunch.com
  • ABC News (13 апреля 2026 года: пункты данных из уведомления и заявление представителя о том, что доступа к финансовой информации не было) — abc.net.au

История обновлений

2026-09-30: Первая версия на основе уведомления Booking.com для гостей и заявлений представителя (опубликованы в материалах СМИ в апреле 2026 года) и официальных рекомендаций компании по безопасности. Будет обновлена, если раскроют масштаб или причину.

Читать дальше

FAQ

QКакие данные затронула утечка Booking.com?
A

Согласно уведомлению для гостей в том виде, в каком его опубликовали СМИ, посторонние лица без разрешения могли получить доступ к некоторым данным бронирований: сведениям о бронировании, именам, адресам электронной почты, номерам телефонов, адресам и информации, которую гости передавали объекту размещения через платформу. Представитель Booking.com заявил, что доступа к финансовой информации не было. СМИ по-разному описывают пункт «адреса», поэтому сверьтесь с формулировкой в своём уведомлении.

QСколько человек затронуто?
A

Booking.com не раскрыл, сколько гостей затронуто. Компания говорит, что уведомила затронутых гостей индивидуально по электронной почте. Когда и как произошёл доступ, она тоже не сообщила.

QПочему сменился PIN-код моего бронирования?
A

В уведомлении Booking.com сказано, что компания обновила PIN-коды затронутых бронирований, чтобы защитить их. Новый PIN-код можно увидеть, открыв бронирование в официальном приложении или на сайте. По словам Booking.com, служба поддержки всегда спрашивает только номер бронирования и PIN-код — и никогда пароль от аккаунта или номер карты.

QОбъект размещения прислал сообщение с просьбой заново ввести данные карты. Это правда?
A

Booking.com говорит, что никогда не просит сообщать данные карты по электронной почте, телефону, SMS или в WhatsApp и никогда не просит сделать банковский перевод, который отличается от условий оплаты в подтверждении бронирования. Правильное название отеля и даты не делают сообщение настоящим. Не открывайте ссылку: откройте бронирование в официальном приложении, проверьте условия оплаты, а если сомневаетесь — свяжитесь со службой поддержки из приложения.

QЯ уже ввёл данные карты по ссылке. Что теперь?
A

Рекомендации Booking.com: сразу свяжитесь со службой поддержки и сообщите, что вас, возможно, обманули; смените пароль Booking.com и включите двухфакторную аутентификацию; свяжитесь с банком или эмитентом карты, чтобы заблокировать карту, выпустить новую и отметить незнакомые списания.

QНужно ли менять пароль от Booking.com?
A

Пароли в уведомлении не упоминаются. Но если вы используете тот же пароль на других сайтах, сейчас хороший момент это прекратить и включить двухфакторную аутентификацию в аккаунте Booking.com.