Booking.com-phishing: het bericht over je boeking dat net niet klopt
Criminelen nemen hotel-accounts op Booking.com over en benaderen gasten met nepberichten over verificatie en betaling; in april kwam daar een datalek met reserveringsgegevens bij.
- Omvang
- onbekend (januari: minstens 200 opgelichte Nederlanders in 2025) (Fraudehelpdesk via Security.NL; Booking.com noemde in april geen aantal)
- Uitgelekt
- reserveringsgegevens naam e-mailadres telefoonnummer fysiek adres extra boekingsinfo
- Stand
- Fraudehelpdesk bleef in 2026 meldingen ontvangen
Je hebt net een hotel geboekt en je kijkt er naar uit. Dan krijgt je telefoon een WhatsApp van “het hotel”: je betaling moet gecheckt worden, of je reservering moet eerst “geverifieerd”. Je naam en aankomstdatum kloppen precies. Pas de link klopt niet.
Het hotel wist van niets
Oplichters kraken het account waarmee een hotel via Booking.com met gasten communiceert. Vanuit dat echte account sturen ze berichten met een link naar een phishingsite die je creditcardgegevens of inlogcodes moet binnenhalen. De Fraudehelpdesk telde in 2025 minstens tweehonderd Nederlandse slachtoffers, samen meer dan 65.000 euro schade. In 2024 waren het er 89, met bijna 25.000 euro. En dat zijn alleen de melders, politie-aangiften tellen niet mee.
In juli 2026 klonken de meldingen opnieuw. De valse berichten komen meestal via WhatsApp, sms of e-mail en noemen de échte boekingsdatum. Wie heeft geboekt, gelooft zo’n bericht snel.
In april lekten ook gegevens bij Booking.com zelf
Op 13 april schreef Booking.com klanten dat onbevoegden mogelijk in reserveringsgegevens hadden gekeken: namen, e-mailadressen, telefoonnummers, fysieke adressen en soms de extra informatie die je aan een accommodatie geeft. Hoeveel klanten dat raakte, bleef onduidelijk, en dat vinden we een gemis: zonder getal kun je niet inschatten hoe serieus het is. Netjes was wel dat Booking.com meteen de pincode van de reserveringen van aangeschreven klanten veranderde.
De twee zaken vullen elkaar vervelend aan. Door het lek weten oplichters wat je boekte; via gehackte hotel-accounts komen die berichten van een afzender die je vertrouwt.
Zo vang je het af
Booking.com zegt het zelf duidelijk: het platform vraagt nooit je creditcardgegevens via e-mail, telefoon, sms of WhatsApp, en nooit een overschrijving die afwijkt van je boekingsbevestiging. Dus: krijg je zo’n bericht, klik dan op niets en open zelf de app. Twijfel je, bel het hotel via het nummer uit je bevestigingsmail.
Een bericht met zo’n betaallink check je los met de link checker. Valt een WhatsApp je op, lees dan hoe WhatsApp-fraude werkt, en meld het bericht bij de Fraudehelpdesk als je hebt betaald of gegevens hebt ingevuld.