La filtración de datos de Booking.com proporciona a los estafadores lo que necesitan para atacar a los huéspedes.

| 16 de abril de 2026
Gancho de phishing de Booking.com

A las compañías de viajes les encanta asegurar que tus datos están a salvo. Booking.com acaba de recordarnos por qué es difícil cumplir esa promesa.

El gigante de las reservas con sede en Ámsterdam comenzó a notificar a sus clientes el 13 de abril que "terceros no autorizados" habían accedido a los datos de las reservas de los huéspedes. La información comprometida incluye detalles de la reserva, nombres, direcciones de correo electrónico, direcciones físicas y números de teléfono; básicamente, todo lo necesario para suplantar la identidad de un hotel y contactar con un huésped. 

Al parecer, los delincuentes accedieron a los datos comprometiendo las cuentas de los hoteles asociados de Booking.com. Un informe de Microsoft señala a la técnica de phishing ClickFix, que consiste en engañar a las víctimas (en este caso, empleados de hoteles) para que instalen malware disfrazado de "solución" informática.

Microsoft atribuye la operación a un grupo criminal llamado Storm-1865, al que descubrió llevando a cabo precisamente este tipo de campaña contra trabajadores de hoteles en Norteamérica, Oceanía, el sur y sureste de Asia y Europa, desplegando software malicioso peligroso como XWorm y VenomRAT a través de páginas CAPTCHA falsas. 

La notificación a los clientes de Booking.com advertía que los datos expuestos podrían utilizarse para el phishing y afirmaba que nunca solicitaría información confidencial ni transferencias bancarias.

Pero los estafadores tienen un método infalible para convertir los datos de reservas robadas en dinero. Pueden secuestrar una reserva haciéndose pasar por un hotel, enviar mensajes a los huéspedes exigiendo un pago adicional o los datos de la tarjeta de crédito para la "verificación del pago". Los datos robados les proporcionan todo lo necesario para convencer al cliente de que son legítimos.

La organización británica Action Fraud recibió 532 denuncias de estafas de este tipo en Booking.com entre junio de 2023 y septiembre de 2024, con víctimas que perdieron 370.000 libras esterlinas (alrededor de 470.000 dólares).

Esto ya les había ocurrido a socios y clientes de Booking.com. En 2018, unos delincuentes se aprovecharon de empleados de hoteles para robar datos de clientes de Booking.com. Ese mismo año, los estafadores también llevaron a cabo una campaña de phishing telefónico dirigida a 40 hoteles en los Emiratos Árabes Unidos. Se robaron datos de más de 4000 clientes, incluyendo información de tarjetas de crédito de 300 personas. Booking.com tardó en notificar la filtración al organismo regulador de privacidad neerlandés, que le impuso una multa de 475 000 € (unos 560 000 $) en 2021. 

El problema recurrente de las filtraciones de datos en la industria de viajes

Este tipo de filtraciones son habituales en el sector de los viajes. En enero de 2026, Eurail reveló una filtración que expuso números de pasaporte, direcciones y, en el caso de algunos viajeros, fotocopias de documentos de identidad y datos médicos. KLM y Air France sufrieron el robo de datos de clientes en agosto de 2025. Hertz, Dollar y Thrifty fueron víctimas de la explotación del software de transferencia de archivos Cleo por parte de la banda Cl0p, cuyos delincuentes robaron permisos de conducir y datos de tarjetas de crédito.

Lo interesante de todos estos incidentes es que, al igual que el robo de datos de Booking.com, todos implican la vulneración de la seguridad de terceros, en lugar de la de las propias empresas de viajes. El sector turístico maneja enormes cantidades de números de pasaporte, tarjetas de pago e itinerarios. Y su compleja infraestructura de seguridad, con extensas cadenas de suministro, franquicias y plataformas de terceros, lo convierte en un objetivo vulnerable.

Lo que puedes hacer

¿Cuántos clientes se vieron afectados? Booking.com no lo ha revelado. Para una plataforma con más de 100 millones de usuarios activos en su aplicación móvil y 500 millones de visitas mensuales a su sitio web, este silencio resulta preocupante. 

Si has usado Booking.com recientemente, aquí tienes una guía práctica para protegerte. No te fíes de los mensajes que te piden que verifiques los datos de pago, aunque provengan de la propia plataforma.

Aquí tenéis los consejos que Booking.com ofrece sobre estas estafas, publicados antes de este último incidente:

“Si no se especifica ninguna política de prepago ni requisito de depósito, pero se le pide que pague por adelantado para garantizar su reserva, es probable que se trate de una estafa.”

Revisa el correo electrónico de confirmación de tu reserva para saber cuánto debes y cuándo. Si algo te parece extraño, contacta directamente con el alojamiento, en lugar de usar un enlace que te hayan enviado. Y revisa tus extractos bancarios. Los estafadores que se aprovechan de este tipo de datos no siempre actúan de inmediato.


¿Algo no te cuadra? Compruébalo antes de hacer clic. 

Malwarebytes Scam Guard te ayuda a analizar enlaces, textos y capturas de pantalla sospechosos al instante.  

Disponible con Malwarebytes Premium Security para todos tus dispositivos, y en la aplicación Malwarebytes para iOS y Android .  

Pruébalo gratis → 

Sobre el autor

Danny Bradbury es periodista especializado en tecnología desde 1989 y escritor independiente desde 1994. Cubre una amplia variedad de temas tecnológicos para un público que abarca desde consumidores hasta desarrolladores de software y directores de informática. También escribe artículos para numerosos altos ejecutivos del sector tecnológico. Es originario del Reino Unido, pero actualmente reside en el oeste de Canadá.