Les agences de voyages adorent affirmer que vos données sont en sécurité. Booking.com vient de rappeler à tous combien il est difficile de tenir cette promesse.
Le géant des réservations basé à Amsterdam a commencé à informer ses clients le 13 avril que des tiers non autorisés avaient accédé à leurs données de réservation. Les informations compromises comprennent les détails des réservations, les noms, adresses électroniques, adresses postales et numéros de téléphone ; en bref, tout ce qu’il faudrait pour se faire passer de manière convaincante pour un hôtel contactant un client.
Les criminels semblent avoir accédé aux données en compromettant les systèmes des partenaires hôteliers de Booking.com. Un rapport de Microsoft incrimine la technique d'hameçonnage ClickFix, qui incite les victimes (ici, des employés d'hôtel) à installer un logiciel malveillant déguisé en « solution de dépannage » informatique.
Microsoft accuse un groupe criminel appelé Storm-1865 d'être à l'origine de ce vol et l'a surpris en train de mener exactement ce type de campagne contre des employés d'hôtels en Amérique du Nord, en Océanie, en Asie du Sud et du Sud-Est et en Europe, en déployant des logiciels malveillants dangereux comme XWorm et VenomRAT via de fausses pages CAPTCHA.
Booking.com a averti ses clients que les données exposées pourraient être utilisées à des fins d'hameçonnage et a précisé que l'entreprise ne demanderait jamais d'informations sensibles ni de virements bancaires.
Mais les escrocs ont des méthodes éprouvées pour monétiser les données de réservation volées. Ils peuvent détourner une réservation en se faisant passer pour un hôtel, envoyer des messages aux clients exigeant un paiement supplémentaire ou leurs coordonnées bancaires pour une « vérification de paiement ». Les données volées leur fournissent tout le nécessaire pour convaincre le client de leur légitimité.
L'organisme britannique Action Fraud a reçu 532 signalements d'escroqueries de ce type sur Booking.com entre juin 2023 et septembre 2024, les victimes ayant perdu 370 000 £ (environ 470 000 $).
Ce type d'incident s'est déjà produit pour les partenaires et clients de Booking.com. En 2018, des criminels ont hameçonné des employés d'hôtels et accédé aux données de clients de Booking.com. Plus tard dans l'année, des escrocs ont également mené une campagne d'hameçonnage vocal ciblant 40 hôtels aux Émirats arabes unis. Les données de plus de 4 000 clients ont été dérobées, dont les données de cartes bancaires de 300 personnes. Booking.com a tardé à signaler cette violation de données à l'autorité néerlandaise de protection des données, qui lui a infligé une amende de 475 000 € (environ 560 000 $) en 2021.
Le problème récurrent des violations de données dans le secteur du voyage
Ce type de violation de données est monnaie courante dans le secteur du voyage. En janvier 2026, Eurail a révélé une fuite de données ayant entraîné la divulgation de numéros de passeport, d'adresses et, pour certains voyageurs, de photocopies de pièces d'identité et de données médicales. KLM et Air France ont été victimes de vol de données clients en août 2025. Hertz, Dollar et Thrifty ont toutes été prises au piège de l'exploitation du logiciel de transfert de fichiers Cleo par le groupe Cl0p, les criminels ayant dérobé des permis de conduire et des données de cartes de crédit.
Ce qui est frappant dans tous ces incidents, c'est que, comme le vol de données de Booking.com, ils impliquent tous la compromission de tiers plutôt que des agences de voyages elles-mêmes. Le secteur du voyage détient d'énormes quantités de numéros de passeport, de cartes de paiement et d'itinéraires. De plus, son système de sécurité complexe, composé de vastes chaînes d'approvisionnement, de franchises et de plateformes tierces, en fait une cible facile.
Ce que vous pouvez faire
Combien de clients ont été touchés ? Booking.com ne communique pas cette information. Pour une plateforme qui compte plus de 100 millions d’utilisateurs actifs sur son application mobile et 500 millions de visites mensuelles sur son site web, ce silence est préoccupant.
Si vous avez utilisé Booking.com récemment, voici un guide pratique pour vous protéger. Ne faites pas confiance aux messages vous demandant de « vérifier » vos informations de paiement, même s’ils proviennent de la plateforme elle-même.
Voici les conseils de Booking.com concernant ces arnaques, publiés avant ce dernier incident :
« Si aucune politique de prépaiement ou exigence de dépôt n'est mentionnée, mais qu'on vous demande de payer à l'avance pour garantir votre réservation, il s'agit probablement d'une arnaque. »
Vérifiez votre courriel de confirmation de réservation pour connaître le montant exact dû et la date de paiement. En cas de doute, contactez directement l'établissement plutôt que de passer par un lien reçu par erreur. Surveillez également vos relevés bancaires : les escrocs qui exploitent ce type d'informations n'agissent pas toujours immédiatement.
Quelque chose vous semble étrange ? Vérifiez avant de cliquer.
Malwarebytes Scam Guard vous aide à analyser instantanément les liens, les textes et les captures d'écran suspects.
Disponible avec Malwarebytes Premium Security pour tous vos appareils, et dans l' application Malwarebytes pour iOS et Android .




