En qué consiste la estafa

El modus operandi es sencillo pero eficaz. Los delincuentes contactan con usuarios que tienen reservas de hotel —información que pueden haber obtenido de filtraciones de datos o de plataformas de reservas comprometidas— y les envían un mensaje aparentemente legítimo. El texto suele incluir el nombre del establecimiento, los datos de la reserva y una solicitud urgente: confirmar la estancia o actualizar los datos de pago antes de una fecha concreta.

El mensaje llega principalmente por WhatsApp, aunque INCIBE señala que también se utilizan otros canales como el correo electrónico o los SMS. En todos los casos, el objetivo es el mismo: que el usuario pulse sobre un enlace que lleva a una página web falsa, diseñada para imitar la web del hotel o de una plataforma de reservas conocida.

Una vez en esa página fraudulenta, se le pide a la víctima que introduzca sus datos personales, los de su tarjeta de crédito o las credenciales de acceso a su cuenta en la plataforma de reservas. Con esa información, los estafadores pueden realizar cargos no autorizados, suplantar la identidad de la víctima o vender los datos en mercados ilegales.

Por qué resulta tan convincente

La clave de la efectividad de esta estafa es el contexto. A diferencia de un phishing genérico, aquí el mensaje llega en un momento en el que la víctima sí está esperando viajar y sí tiene una reserva real. Eso reduce de forma drástica la desconfianza inicial. El cerebro busca coherencia, y recibir un mensaje del hotel justo cuando tienes una estancia próxima encaja perfectamente con lo que uno esperaría.

A esto se suma que WhatsApp transmite una falsa sensación de cercanía e inmediatez. Un mensaje en esta aplicación se percibe como más personal y menos sospechoso que un correo electrónico, que muchos usuarios ya han aprendido a revisar con más cautela.

Los enlaces fraudulentos, además, suelen estar diseñados para parecerse a los originales: pueden incluir el nombre del hotel, términos como 'reservas', 'confirmación' o 'check-in', y el uso de HTTPS para simular seguridad. El candado del navegador no garantiza que una web sea legítima, solo que la conexión está cifrada.

💬 ¿Qué opinas tú sobre esta noticia? Comenta más abajo →

Cómo identificar el fraude antes de caer

Hay varias señales que deben encender las alarmas. En primer lugar, los hoteles legítimos y las plataformas de reservas como Booking o Expedia no solicitan la confirmación de reservas ni la actualización de datos de pago a través de WhatsApp. Si recibes un mensaje de este tipo, desconfía desde el primer momento.

Revisa el número de teléfono o la dirección de correo que aparece como remitente. Si no coincide con los datos oficiales del hotel que puedes encontrar en su web —accediendo directamente, sin pulsar ningún enlace del mensaje—, es muy probable que sea un fraude.

Fíjate también en la URL del enlace antes de abrirlo. Puedes mantener el dedo pulsado sobre él en el móvil para previsualizar la dirección sin abrirla. Si el dominio no es el oficial del hotel o de la plataforma, no hagas clic. Cualquier variación, por pequeña que sea, es una señal de alarma.

En caso de duda, la opción más segura es siempre contactar directamente con el hotel por los medios oficiales: llamando al número de teléfono que aparece en su web o accediendo a tu área de cliente en la plataforma donde realizaste la reserva.

Qué hacer si ya has caído

Si has introducido datos bancarios en una de estas páginas fraudulentas, actúa con rapidez. Llama de inmediato a tu banco para bloquear la tarjeta e informar de lo sucedido. Cuanto antes lo hagas, mayores son las posibilidades de limitar el daño y, en algunos casos, de recuperar el dinero cargado de forma no autorizada.

Cambia también las contraseñas de las plataformas de reservas que hayas podido introducir, y activa la verificación en dos pasos si aún no lo habías hecho. Si los datos comprometidos incluyen información personal como el DNI, considera presentar una denuncia ante la Policía Nacional o la Guardia Civil, ya que esa información puede usarse para cometer fraudes de identidad.

Puedes reportar el caso directamente a INCIBE a través de su línea de ayuda en ciberseguridad, disponible en el 017, o mediante su web oficial. También es recomendable que revises nuestras alertas de estafas financieras para mantenerte informado de otras campañas activas.

Esta estafa sigue el mismo patrón que otros fraudes por suplantación que INCIBE viene alertando en los últimos meses. Hace apenas unas semanas, el organismo ya advirtió de falsas notificaciones de la Guardia Civil y Europol sobre la «Operación Endgame» diseñadas para asustar y estafar a los usuarios. El denominador común es siempre el mismo: crear urgencia, imitar a una entidad de confianza y dirigir a la víctima hacia un enlace o formulario fraudulento.

Un verano especialmente propicio para este tipo de fraudes

Los meses de verano concentran un volumen muy alto de reservas de alojamiento, lo que convierte este periodo en terreno fértil para los ciberdelincuentes. El viajero está más relajado, pendiente de múltiples gestiones y es más probable que no se detenga a verificar con calma un mensaje que parece provenir de su hotel.

Compartir este aviso con familiares y amigos que tengan viajes pendientes puede marcar la diferencia. Las personas mayores o quienes no tienen mucha experiencia con el phishing son especialmente vulnerables a estos engaños, precisamente porque el mensaje llega por un canal que perciben como cotidiano y de confianza como es WhatsApp.

Si en algún momento la situación económica derivada de un fraude te deja en una situación apurada y necesitas cubrir un gasto urgente mientras resuelves el problema con tu banco, existen opciones como los préstamos para emergencias o los créditos rápidos que pueden ayudarte a ganar tiempo, aunque siempre conviene comparar condiciones antes de contratarlos. También puedes consultar si tienes derecho a alguna de las ayudas del gobierno disponibles en tu comunidad.