Alerta de la Guardia Civil e INCIBE: estafa en WhatsApp que suplanta a hoteles con los datos de tu reserva

Los ciberdelincuentes emplean información real de la reserva para robar datos bancarios. La Guardia Civil y el INCIBE detallan cómo identificarlo y qué hacer si ya has picado.

Miles de viajeros con reservas activas están en el punto de mira de una sofisticada estafa que circula por WhatsApp. Los ciberdelincuentes se hacen pasar por hoteles reales y utilizan datos auténticos de la reserva para ganarse la confianza y robar información bancaria, según alertan la Guardia Civil y el Instituto Nacional de Ciberseguridad (INCIBE).

El aviso no es baladí: las víctimas reciben un mensaje que parece proceder directamente del establecimiento en el que van a alojarse. Con una precisión alarmante, incluye el nombre del hotel, las fechas de la estancia y otros detalles que hacen que la comunicación parezca legítima. El objetivo es que pinches en un enlace que, en realidad, lleva a una réplica exacta de la web del hotel, pero controlada por los atacantes.

¿Cómo opera el fraude?

La mecánica es sencilla pero extremadamente efectiva. Los estafadores contactan con la víctima a través de WhatsApp, aunque también pueden hacerlo por correo electrónico o incluso por teléfono. Se identifican como el hotel donde la persona tiene una reserva activa y le indican que necesita confirmar algún dato, habitualmente los de pago, para no perder la reserva.

Publicidad

La gran diferencia con otros timos es que el mensaje contiene información real, extraída presumiblemente de brechas de datos de plataformas de viajes o de los propios sistemas de los hoteles. Eso hace que la probabilidad de que el usuario baje la guardia sea muy alta. Al pulsar el enlace, se llega a una página web idéntica a la oficial, donde se solicitan los datos de la tarjeta o credenciales bancarias. Una vez obtenidos, los delincuentes los utilizan para realizar cargos fraudulentos.

Las cinco señales que delatan la estafa

La primera y más importante comprobación es verificar el canal de comunicación. Que el mensaje llegue por WhatsApp con el logo del hotel no lo convierte en auténtico: los ciberdelincuentes falsifican esas imágenes con facilidad. La segunda se centra en el número de teléfono. Ni siquiera el sello de “cuenta de empresa verificada” de Meta garantiza la legitimidad, subraya el INCIBE. Lo seguro es comparar ese número con los canales oficiales de la web del hotel, a la que siempre hay que acceder tecleando la dirección directamente.

El tercer punto débil está en la dirección del enlace. Basta revisar el dominio antes de hacer clic: si no coincide con el del hotel o la plataforma de reservas, es fraudulento. La cuarta señal es la petición de datos sensibles. Ningún establecimiento real solicita los datos de la tarjeta por WhatsApp para confirmar una reserva ya efectuada.

El hecho de que el mensaje contenga tus datos reales no garantiza que sea auténtico: los ciberdelincuentes compran esa información y la emplean para engañarte.

Por último, la urgencia es el arma favorita de los estafadores. Mensajes que advierten de una cancelación inminente buscan que actúes sin pensar.

El contexto y los pasos a seguir si has sido afectado

El phishing ha evolucionado hacia ataques cada vez más personalizados. Los expertos en ciberseguridad llevan meses documentando cómo los delincuentes cruzan información de distintas filtraciones para construir mensajes casi perfectos. En los últimos años los fraudes vinculados a reservas de viajes se han disparado, especialmente en temporada alta como el verano, cuando el volumen de transacciones es mayor y las prisas invitan al descuido. Las vacaciones de verano concentran un pico de actividad, lo que las convierte en el momento ideal para este tipo de timos.

Si has recibido el mensaje pero no has pinchado el enlace ni facilitado datos, la recomendación es clara: bloquea al remitente, borra la conversación y verifica el estado de tu reserva en la página oficial.

Si ya has compartido datos bancarios, INCIBE insiste en contactar de inmediato con con el banco para bloquear tarjetas y monitorizar los movimientos. Además, se recomienda guardar todas las evidencias del fraude —capturas de pantalla, remitente, enlaces— y presentar una denuncia ante la Policía Nacional o la Guardia Civil. La Línea de Ayuda en Ciberseguridad (017) del INCIBE ofrece asesoramiento gratuito y confidencial, tanto si has sufrido el engaño como si solo tienes dudas sobre la seguridad de una comunicación sospechosa.

Publicidad

Como medida preventiva a largo plazo, los especialistas aconsejan practicar el egosurfing —búsquedas periódicas del propio nombre en internet— para detectar si los datos personales han sido expuestos y están circulando por la red.

📌 El foco social: las claves

  • 🔎 Qué es lo importante: La Guardia Civil e INCIBE alertan de una estafa por WhatsApp que suplanta a hoteles con datos reales.
  • 👥 Quiénes son los afectados: Cualquier persona con una reserva hotelera activa, especialmente en temporada alta.
  • ➡️ Qué consecuencias puede traer: Robo de datos bancarios y cargos fraudulentos si se accede al enlace y se facilitan los datos.