Newsletter : Bons plans voyages

Fuga de datos de Booking: lo que debes verificar antes de tus próximas vacaciones

22 April 2026

El 14 de abril de 2026, Booking.com confirmó que una parte de sus datos de clientes se había escapado. Nombres, direcciones de correo electrónico, números de teléfono, detalles de reservas, intercambios con los alojamientos: todo eso está en manos de estafadores que ya han lanzado campañas de phishing por WhatsApp y correo electrónico.

⚡ Lo esencial de un vistazo. Booking.com confirmó el 14 de abril de 2026 una fuga que afecta a un número indeterminado de clientes: nombres, correos electrónicos, números de teléfono, direcciones postales, detalles de reservas y mensajes intercambiados con los alojamientos. La información bancaria no se filtró, pero ya circulan estafas de phishing hiperrealistas por correo electrónico y WhatsApp. Mi regla: nunca hago clic en un enlace recibido, siempre paso por la app de Booking para verificar mis reservas y compruebo que el remitente termine correctamente en booking.com.

Si has reservado una estancia a través de Booking recientemente, lee lo que sigue. Es corto y puede evitar que te vacíen la cuenta.

En resumen

  • Booking sufrió una fuga que afecta a un número indeterminado de clientes
  • Los datos expuestos: nombre, correo electrónico, teléfono, dirección postal, reservas, mensajes con los anfitriones
  • No hay información bancaria comprometida según la empresa
  • Ya circulan campañas de phishing ultra creíbles
  • Booking ha restablecido los códigos PIN de las reservas afectadas

Lo que sucedió en Booking.com

El fin de semana del 12-13 de abril, los clientes afectados recibieron un correo electrónico de Booking anunciándoles la fuga. El portavoz Sage Hunter confirmó el incidente: “Recientemente notamos una actividad sospechosa que involucraba a terceros no autorizados que pudieron acceder a cierta información de reserva de nuestros clientes. Tras descubrir la actividad, tomamos medidas para contener el problema.”

En detalle, esto es lo que se filtró: nombre completo, dirección de correo electrónico, número de teléfono, dirección postal, detalles de reserva y, sobre todo, los intercambios de mensajes entre viajeros y alojamientos. Este último punto es lo que hace que las estafas sean temibles. Los estafadores saben a dónde vas, cuándo, con qué hotel y por cuánto. Un correo falso se vuelve muy convincente en estas condiciones.

🔍 Ton email Booking est-il légitime ?
Une info sur ma réservation (sans action) Confirmer / mettre à jour mes infos bancaires Faire un virement vers un compte indiqué Cliquer sur un lien pour “éviter l’annulation” Saisir à nouveau mon mot de passe Un ton très urgent (24h, action immédiate)
(function(){ var root = document.getElementById(‘bkg-phish-check-9a4f’); if(!root || root.dataset.init) return; root.dataset.init = ‘1’; var btn = document.getElementById(‘bkg-phish-check-9a4f-btn’); var emailInput = document.getElementById(‘bkg-phish-check-9a4f-email’); var typeInput = document.getElementById(‘bkg-phish-check-9a4f-type’); var resultBox = document.getElementById(‘bkg-phish-check-9a4f-result’); btn.addEventListener(‘click’, function(){ var email = (emailInput.value || ”).trim().toLowerCase(); var typeScore = parseInt(typeInput.value, 10) || 0; var emailScore = 0; var reasons = []; if(!email){ resultBox.style.display = ‘block’; resultBox.style.background = ‘#FFF8E1’; resultBox.style.color = ‘#5D4037’; resultBox.innerHTML = ‘Entre d’abord l’adresse email de l’expéditeur.‘; return; } var atIdx = email.lastIndexOf(‘@’); var domain = atIdx >= 0 ? email.substring(atIdx + 1) : ”; if(domain === ‘booking.com’ || domain.endsWith(‘.booking.com’)){ emailScore = 0; reasons.push(‘Le domaine se termine bien par booking.com‘); } else if(domain.indexOf(‘booking’) >= 0){ emailScore = 3; reasons.push(‘⚠️ Le mot “booking” est dans le domaine mais ne se termine PAS par booking.com. Piège classique’); } else { emailScore = 3; reasons.push(‘⚠️ Le domaine ne contient pas booking.com’); } var total = emailScore + typeScore; resultBox.style.display = ‘block’; var bg, color, verdict; if(total >= 5){ bg = ‘#FFEBEE’; color = ‘#B71C1C’; verdict = ‘🚨 Risque élevé. Ne clique sur aucun lien, ne réponds pas. Supprime le message et signale-le à signal.conso.gouv.fr.’; } else if(total >= 3){ bg = ‘#FFF8E1’; color = ‘#E65100’; verdict = ‘⚠️ Risque modéré. Ne clique pas sur les liens. Va directement sur l’app Booking pour vérifier ta réservation.’; } else { bg = ‘#E8F5E9’; color = ‘#2E7D32’; verdict = ‘✅ Email probablement légitime. Mais garde toujours le réflexe : pour toute action bancaire, passe par l’app officielle.’; } resultBox.style.background = bg; resultBox.style.color = color; resultBox.innerHTML = verdict + ‘
‘ + reasons.join(‘
‘) + ‘
‘; }); })();
Lire aussi :  Cuaderno de vacaciones: Espacio de escritura para inmortalizar tus aventuras

Booking insiste en un punto: los datos bancarios no fueron afectados. Los códigos PIN de reserva de los clientes afectados fueron restablecidos, y los nuevos códigos llegaron por correo electrónico junto con la notificación de la fuga.

Las estafas que ya circulan

💡 Dato poco conocido

Booking.com emplea a más de 21,600 personas y genera aproximadamente 10 mil millones de dólares en ingresos anuales. El sitio muestra más de 30 millones de alojamientos registrados en todo el mundo, incluyendo alrededor de 400,000 hoteles. Esta masa hace que la plataforma sea particularmente atractiva para los ciberdelincuentes: un solo acceso comprometido del lado hotelero puede exponer a miles de clientes de una vez.

Ahí es donde se pone peligroso. Los viajeros afectados reciben mensajes que parecen venir directamente de Booking o de su anfitrión. El tono es el correcto. La información citada es exacta (nombre del hotel, fechas, monto). A veces incluso el número de confirmación. El tipo de correo que leerías sin sospechar después de un día de trabajo.

Señal en el emailEmail legítimo de BookingIntento de phishing
Dominio del remitenteTermina en @booking.comContiene “booking” pero termina en otro lugar (booking-support.com)
Solicitud de información bancariaNuncaA menudo el objetivo final del mensaje
Tono empleadoNeutro, informativoUrgente: “24h”, “acción requerida”, “cancelación”
Enlace presenteRedirige a un dominio oficial de BookingRedirige a un sitio que imita la interfaz
Canal de envíoEmail o mensajería in-appPuede llegar por WhatsApp o SMS

El objetivo siempre es el mismo: hacer que hagas clic en un enlace para “confirmar tu pago”, “actualizar tu información bancaria” o “evitar la cancelación de tu reserva”. Una vez en el sitio falso, introduces tus datos de tarjeta, y listo. Las estafas circulan por email pero también por WhatsApp, lo que es más raro y más desconcertante.

✅ Lo que juega a tu favor

  • Los códigos PIN de las reservas afectadas han sido reiniciados por Booking
  • Los datos de pago no se han filtrado según la empresa
  • El servicio al cliente de Booking está disponible 24/7 en varios idiomas para aclarar dudas

⚠️ Lo que te hace vulnerable

  • Los estafadores tienen tu nombre, tu hotel, tus fechas: los correos falsos son ultra creíbles
  • Las estafas también llegan por WhatsApp, un canal percibido como más confiable
  • El phishing puede continuar varios meses después de la filtración inicial

Las señales que deben alertarte

  • Un correo que te pide ingresar tu información bancaria
  • Una solicitud de transferencia a una cuenta no reconocida
  • Un tono urgente: “acción requerida en 24h”, “cancelación inminente”
  • Enlaces que no apuntan exactamente a booking.com
  • Un remitente extraño (booking-support@… en lugar de la dirección oficial)

Cómo reconocer un email verdadero de Booking

Booking recuerda un punto simple pero vital: la plataforma nunca te pedirá ingresar información sensible ni hacer una transferencia bancaria. Nunca. Si recibes este tipo de solicitud, es sin duda una estafa, sin importar lo real que parezca el correo.

Otra regla: los correos oficiales de Booking siempre provienen de una dirección que termina en booking.com. No importa lo que haya antes. Si ves booking.com-support@otro-dominio.com, es una trampa. Si ves support@booking.com, está bien. La trampa clásica es la dirección que contiene “booking” en medio pero termina en otro lado. Siempre mira después del último punto.

Lire aussi :  ¿Dónde se encuentra Tenerife?

🎒 Experiencia personal

Recibí un correo de “Booking” hace unos meses para una reserva en Zagreb, con el nombre real del hotel y las fechas correctas. El mensaje pedía “reconfirmar” mis datos bancarios en 24 horas o la reserva se cancelaría. Todo parecía perfecto salvo un detalle: el remitente terminaba en @booking-secure-payments.net, no en @booking.com. Abrí la app de Booking directamente, ninguna alerta, todo estaba en orden. Desde entonces, solo miro la dirección completa del remitente antes de leer cualquier cosa.

Lo que debes hacer ahora

Si tienes una reserva en Booking activa o reciente, algunos reflejos simples a tener.

Verifica directamente en la app o el sitio de Booking los detalles de tu reserva, no a través de un enlace recibido por correo. Si algo realmente cambió, la información estará en tu cuenta oficial. No necesitas hacer clic en ningún enlace.

🚫 Error común

Muchos piensan que un correo es seguro solo porque muestra “Booking.com” como nombre del remitente. Gran error. El nombre mostrado se falsifica con dos clics desde el lado del remitente, es puro decorativo. Lo único que importa es la dirección completa después de la @: debe terminar en booking.com, sin ningún sufijo. En móvil, toca el nombre del remitente para ver la dirección real: ahí suele revelarse la trampa.

Cambia tu contraseña de Booking si no lo has hecho hace tiempo, y activa la autenticación de dos factores. No protege contra una fuga ya ocurrida, pero bloquea los accesos para el futuro.

Vigila tus extractos bancarios en las próximas semanas. Aunque Booking diga que los datos de pago no se filtraron, un correo falso exitoso puede hacer que ingreses tus datos en otro lugar. Si ves un movimiento extraño, bloquea la tarjeta inmediatamente.

Si recibes un mensaje sospechoso, no hagas clic. Repórtalo en signal.conso.gouv.fr o directamente a Booking vía la app. Y elimínalo.

📋 Lista de verificación si reservaste recientemente en Booking

  • Abre la app de Booking y verifica que tus reservas estén intactas
  • Cambia tu contraseña y activa la autenticación de dos factores
  • Vigila tu extracto bancario durante al menos 2 meses
  • Marca los correos “Booking” sospechosos como spam sin hacer clic
  • Reporta los intentos en signal.conso.gouv.fr
  • Avisa a tus familiares que viajan: la fuga también puede afectarlos

La lista de verificación para tener en mente

  • Nunca ingresar tus datos bancarios desde un enlace en un correo
  • Verificar que el remitente termine en booking.com
  • Usar la app oficial para verificar una reserva
  • Activar la autenticación de dos factores en tu cuenta
  • Reportar los mensajes dudosos en lugar de ignorarlos

No es la primera vez

Booking ya ha estado en el ojo del huracán por historias similares. En 2018, hackers comprometieron las credenciales de empleados de hoteles en los Emiratos Árabes Unidos, afectando los datos de más de 4,000 clientes. La empresa fue sancionada con 475,000 euros por notificar tardíamente el incidente al regulador neerlandés.

🗓️ Plan de acción en 7 días

Día 1: Cambia tu contraseña de Booking y activa la 2FA (doble autenticación).

Día 2-3: Revisa los correos recientes con “Booking” en el remitente. Verifica cada dominio completo.

Día 4-5: Vigila tus extractos bancarios. Si ves un débito inusual, haz oposición.

Día 6-7: Activa las alertas SMS de tu banco para cualquier pago en línea. Es la red de seguridad más eficaz.

Lire aussi :  Destino Patagonia: un viaje excepcional a los confines del mundo

El modo de operación se parece mucho a lo que hemos visto en los últimos años en Booking: los piratas no atacan directamente la plataforma. Apuntan a los hoteles asociados mediante correos de phishing, obtienen los accesos de los empleados al back-office de Booking y extraen los datos de los clientes desde dentro. Como resultado, los viajeros confían en el correo que parece venir de su alojamiento, porque técnicamente realmente viene de allí.

En las noticias recientes, la fuga de Booking ocurre apenas unos días después de la de Basic-Fit, que afectó a unas 200,000 personas solo en los Países Bajos. Los dos casos no tienen relación, pero los estafadores se aprovechan del efecto acumulativo: cuanto más notificaciones de “fuga de datos” recibes, más pierdes la vigilancia. Y es justo ahí donde hacen clic.

Más allá de este caso, algunos reflejos valen la pena profundizar antes de tu próximo viaje. Si aún dudas entre varias plataformas para tu próxima reserva, nuestro comparativo de sitios de reserva puede orientarte hacia las que aseguran mejor tus pagos.

Antes de cerrar tu maleta, una revisión rápida de los imprescindibles para preparar suele evitar olvidos que arruinan un viaje. Y para estancias en Europa o más allá, contratar un seguro adecuado sigue siendo uno de los reflejos más rentables, porque las estafas en línea son solo uno de los muchos riesgos.

Mantener la precaución sin volverse paranoico

La verdad es que Booking sigue siendo una herramienta práctica y ampliamente utilizada por millones de viajeros. Esta fuga es un problema, no una razón para dejarlo todo. El verdadero desafío es adoptar algunos reflejos simples: verificar el remitente, nunca ingresar tus datos bancarios desde un correo electrónico, usar la app oficial ante la menor duda.

El servicio al cliente de Booking está disponible 24/7, en varios idiomas, si tienes la menor duda sobre un mensaje recibido. Mejor tres minutos al teléfono que una tarjeta de crédito vaciada. Comparte esto con quienes tienen vacaciones planeadas este verano, te lo agradecerán.

¿Cómo saber si mi reserva en Booking fue afectada por la filtración?

Booking envió un correo electrónico directo a los clientes afectados durante el fin de semana del 12-13 de abril de 2026, con un nuevo código PIN de reserva. Si no recibiste nada, tus reservas probablemente no estén afectadas. Pero mantente alerta ante cualquier correo sospechoso, las campañas de phishing también pueden afectar a clientes no listados en la filtración.

¿Se filtraron mis datos bancarios?

No. Booking confirmó que la información financiera no fue comprometida por este incidente. Los datos expuestos se limitan a nombres, direcciones de correo electrónico, números de teléfono, direcciones postales, detalles de reserva y mensajes intercambiados con los alojamientos. El principal riesgo proviene de intentos de phishing que explotan estos datos para inducir a las víctimas a ingresar su información bancaria en sitios falsos.

¿Cómo reconocer al 100 % un correo oficial de Booking?

La regla básica: la dirección del remitente debe terminar en @booking.com. No importa lo que preceda al @, lo que importa es lo que sigue. Si ves @booking-secure.com, @booking-support.net o cualquier otra variante, es una estafa. Booking nunca te pedirá que ingreses tus datos bancarios ni que hagas una transferencia por correo electrónico.

¿Qué hacer si hice clic en un enlace de phishing?

Cambia inmediatamente tu contraseña de Booking y activa la autenticación de dos factores. Si ingresaste tus datos bancarios en un sitio falso, llama a tu banco para bloquear tu tarjeta. Revisa tus estados de cuenta en las semanas siguientes y reporta el incidente en signal.conso.gouv.fr. No hagas clic en otros enlaces recibidos, los estafadores suelen volver a contactar a sus víctimas.

Nos autres articles

Deja un comentario