Datalekken 2026 · Phishinggolf · Nederland en België

Booking.com-phishing: het bericht over je boeking dat net niet klopt

Criminelen nemen hotel-accounts op Booking.com over en benaderen gasten met nepberichten over verificatie en betaling; in april kwam daar een datalek met reserveringsgegevens bij.

Bekend sinds 15 januari 2026 · bijgewerkt 1 oktober 2026

Stel met een rolkoffer in een hotellobby kijkt fronsend naar een telefoon
Omvang
onbekend (januari: minstens 200 opgelichte Nederlanders in 2025) (Fraudehelpdesk via Security.NL; Booking.com noemde in april geen aantal)
Uitgelekt
reserveringsgegevens naam e-mailadres telefoonnummer fysiek adres extra boekingsinfo
Stand
Fraudehelpdesk bleef in 2026 meldingen ontvangen

Je hebt net een hotel geboekt en je kijkt er naar uit. Dan krijgt je telefoon een WhatsApp van “het hotel”: je betaling moet gecheckt worden, of je reservering moet eerst “geverifieerd”. Je naam en aankomstdatum kloppen precies. Pas de link klopt niet.

Het hotel wist van niets

Oplichters kraken het account waarmee een hotel via Booking.com met gasten communiceert. Vanuit dat echte account sturen ze berichten met een link naar een phishingsite die je creditcardgegevens of inlogcodes moet binnenhalen. De Fraudehelpdesk telde in 2025 minstens tweehonderd Nederlandse slachtoffers, samen meer dan 65.000 euro schade. In 2024 waren het er 89, met bijna 25.000 euro. En dat zijn alleen de melders, politie-aangiften tellen niet mee.

In juli 2026 klonken de meldingen opnieuw. De valse berichten komen meestal via WhatsApp, sms of e-mail en noemen de échte boekingsdatum. Wie heeft geboekt, gelooft zo’n bericht snel.

In april lekten ook gegevens bij Booking.com zelf

Op 13 april schreef Booking.com klanten dat onbevoegden mogelijk in reserveringsgegevens hadden gekeken: namen, e-mailadressen, telefoonnummers, fysieke adressen en soms de extra informatie die je aan een accommodatie geeft. Hoeveel klanten dat raakte, bleef onduidelijk, en dat vinden we een gemis: zonder getal kun je niet inschatten hoe serieus het is. Netjes was wel dat Booking.com meteen de pincode van de reserveringen van aangeschreven klanten veranderde.

De twee zaken vullen elkaar vervelend aan. Door het lek weten oplichters wat je boekte; via gehackte hotel-accounts komen die berichten van een afzender die je vertrouwt.

Zo vang je het af

Booking.com zegt het zelf duidelijk: het platform vraagt nooit je creditcardgegevens via e-mail, telefoon, sms of WhatsApp, en nooit een overschrijving die afwijkt van je boekingsbevestiging. Dus: krijg je zo’n bericht, klik dan op niets en open zelf de app. Twijfel je, bel het hotel via het nummer uit je bevestigingsmail.

Een bericht met zo’n betaallink check je los met de link checker. Valt een WhatsApp je op, lees dan hoe WhatsApp-fraude werkt, en meld het bericht bij de Fraudehelpdesk als je hebt betaald of gegevens hebt ingevuld.

Het WhatsApp-bericht over je boeking dat precies klopt, behalve de link

Voorbeeld

Dit is vrijwel zeker nep

Gebaseerd op de valse berichten die de Fraudehelpdesk beschrijft: juiste boekingsgegevens, een verificatieverzoek en een link.

Beste J. Smit, uw boeking van 14 t/m 18 augustus1 (ref. 34827119) moet worden geverifieerd. Bevestig uw betaalgegevens2 binnen 24 uur3 via booking-verificatie.net4, anders vervalt uw reservering.

  1. 1Je boekingsdatum klopt echt. Dat komt doordat oplichters echte reserveringsgegevens gebruiken, niet omdat het bericht van het hotel komt.
  2. 2Het hotel en Booking.com vragen nooit via WhatsApp of een link om je betaalgegevens te verifiëren.
  3. 3Tijdsdruk met dreiging. Een echte annulering loopt via de app, niet via een link in een bericht.
  4. 4Dit is niet het domein van Booking.com. Alleen booking.com is echt.

Niet klikken, niet betalen, weggooien

  1. Klik niet op de link en stuur geen gegevens.
  2. Open zelf de Booking.com-app en kijk of er iets met je reservering is.
  3. Bel bij twijfel het hotel direct via het nummer dat je bij je bevestigingsmail hebt.
  4. Meld het bericht bij de Fraudehelpdesk.

Voorbeeld gebaseerd op de valse berichten die de Fraudehelpdesk op 28 juli 2026 beschreef. Naam, referentie en webadres zijn aangepast.