Instituto Nacional de ciberseguridad. Sección Incibe
Oficina de Seguridad del Internauta. Sección Ciudadanía

Suplantan a hoteles a través de WhatsApp y otros medios para solicitar la confirmación de reservas mediante enlaces fraudulentos

Fecha de publicación 31/07/2026
Identificador
INCIBE-2026-526
Importancia
4 - Alta
Recursos Afectados

Aquellos usuarios que hayan recibido el mensaje de WhatsApp u otras vías de comunicación de las características descritas en este aviso y hayan continuado con las instrucciones facilitadas.

Descripción

Se ha identificado una campaña de mensajes fraudulentos enviados a través de WhatsApp en los que los ciberdelincuentes suplantan la identidad de hoteles con el objetivo de engañar a los usuarios que tienen una reserva y conseguir que accedan a una página web fraudulenta.

En los mensajes, los ciberdelincuentes contactan con la víctima haciéndose pasar por el establecimiento hotelero en el que tiene una reserva. Como argumento para generar confianza y urgencia, indican que es necesario confirmar o validar la reserva y facilitan datos relacionados con la misma, como el nombre del alojamiento, las fechas de estancia u otra información asociada a la reserva. También incluyen un enlace que supuestamente permite completar el proceso de confirmación. Sin embargo, el enlace dirige a una página fraudulenta controlada por los ciberdelincuentes, cuyo objetivo puede ser obtener información personal, datos de pago u otra información sensible de la víctima.

No se descarta que este mensaje pueda ser recibido mediante correo electrónico o incluso suplantación del alojamiento vía telefónica.

Solución

Si has recibido un mensaje de WhatsApp de estas características, no accedas al enlace ni facilites ningún dato personal o bancario. Tampoco continúes la conversación con el remitente. Puedes reportárnoslo para que podamos hacer difusión de fraude y evitar que otros usuario sean víctimas del engaño. Por último, bloquea al remitente y elimina la conversación.

Si tienes una reserva en el establecimiento mencionado, comprueba su estado utilizando los canales oficiales del hotel accediendo directamente a su página web o aplicación.

En caso de haber accedido al enlace, pero no haber introducido ningún dato, cierra la página y evita volver a acceder a ella.

De manera adicional, si has introducido cualquier tipo de dato bancario contacta con tu entidad bancaria para informar del fraude.

Asimismo, recopila todas las pruebas de las que dispongas, como capturas de pantalla del mensaje recibido, número de teléfono remitente, enlace fraudulento, página web mostrada, correos electrónicos relacionados, justificantes de pago o cualquier otra información relevante, y presenta una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado. 

Si necesitas asesoramiento sobre cómo actuar, puedes contactar con el 017, la Línea de Ayuda en Ciberseguridad de INCIBE, donde recibirás asesoramiento especializado.

Detalle

La campaña comienza con la recepción de un mensaje a través de WhatsApp en el que los ciberdelincuentes se hacen pasar por un hotel o establecimiento de alojamiento en el que la víctima tiene una reserva.

El mensaje utiliza como pretexto la necesidad de confirmar, validar o completar algún aspecto de la reserva, buscando que la víctima considere legítima la comunicación y acceda al enlace incluido.

Uno de los elementos que hace especialmente creíble este fraude es, que los ciberdelincuentes disponen de información relacionada con la reserva real de la víctima. En los mensajes analizados se pueden observar datos como nombre del hotel, fechas de entrada y salida, nombre del huésped, número de reserva, etc.

A continuación, el mensaje incluye un enlace que supuestamente permite realizar la confirmación solicitada. Sin embargo, este enlace conduce a una página web fraudulenta que suplanta la identidad del establecimiento o del servicio utilizado para realizar la reserva.

 

Conversación fraudulenta 1

 

Conversación fraudulenta 2

 

Conversación fraudulenta 3

 

Al acceder a la página, se puede solicitar a la víctima que introduzca diferentes datos con el pretexto de completar o confirmar la reserva.

El uso de información real sobre la reserva constituye un elemento de ingeniería social que aumenta considerablemente la credibilidad del engaño. Por ello, que el mensaje contenga datos correctos sobre una reserva no significa que la comunicación sea legítima.

Para comprobar si una comunicación relacionada con una reserva es auténtica, se recomienda prestar atención a los siguientes aspectos:

  • El canal de comunicación: aunque el mensaje se reciba a través de WhatsApp y utilice el nombre, logotipo o imagen corporativa del establecimiento, esto no garantiza que proceda realmente del hotel. Además, el mensaje que aparece en la conversación indicando que la supuesta empresa usa un servicio seguro de Meta para administrar ese chat, no implica que sea legítima.
  • El número de teléfono: debemos comprobar si coincide con alguno de los teléfonos oficiales del establecimiento. En caso de duda, no debemos llamar ni responder al número incluido en el mensaje, sino buscar los datos de contacto a través de la página web oficial.
  • El enlace: debemos revisar cuidadosamente el dominio de la página a la que dirige el enlace y evitar acceder a direcciones que no correspondan con los canales oficiales del hotel o de la plataforma de reservas.
  • La solicitud de información: debemos desconfiar especialmente si se solicita introducir datos personales, credenciales o información bancaria para realizar una supuesta confirmación de la reserva. 
  • La urgencia: mensajes que indican que la reserva será cancelada si no se completa inmediatamente el proceso buscan provocar una reacción rápida y evitar que la víctima compruebe la legitimidad de la comunicación.

Es importante recordar que los ciberdelincuentes pueden utilizar información real de una reserva para hacer más creíble el fraude. Por ello, si recibes un mensaje inesperado relacionado con una reserva, no utilices el enlace facilitado y verifica la información directamente a través de las fuentes oficiales.

En caso de seguir las indicaciones del mensaje y facilitar información personal o bancaria, los ciberdelincuentes podrían utilizar estos datos para realizar nuevos intentos de fraude, suplantar la identidad de la víctima o llevar a cabo operaciones no autorizadas.

CVE
Identificador CVE Severidad Explotación Fabricante
Etiquetas