El aviso de INCIBE si recibes este WhatsApp confirmando tu reserva de hotel: la estafa usa tus datos reales

INCIBE ha lanzado una alerta de nivel alto por una estafa que suplanta hoteles usando datos reales de tu reserva. Así puedes detectar el engaño antes de perder tus datos bancarios.

INCIBE ha activado una alerta de importancia alta que debería hacerte parar antes de tocar cualquier enlace este verano. Si tienes una reserva de hotel y te llega un WhatsApp pidiendo "confirmarla", el mensaje puede acertar en todo: tu nombre, las fechas, el establecimiento e incluso el número de reserva.

Eso es precisamente lo que lo hace tan peligroso. Miles de viajeros españoles están recibiendo estos mensajes en pleno pico de reservas de verano, y la precisión de los datos es la que baja la guardia incluso de quien suele desconfiar de este tipo de comunicaciones.

Cómo funciona la estafa que alerta INCIBE

Youtube video

El mecanismo es simple pero efectivo. Los ciberdelincuentes contactan por WhatsApp haciéndose pasar por el hotel donde tienes una reserva real y generan una sensación de urgencia: si no confirmas ahora, la reserva se cancela. Adjuntan un enlace que, supuestamente, sirve para validar la estancia.

Publicidad

Ese enlace lleva a una página que imita al detalle la identidad visual del hotel o de la plataforma de reservas. Allí se pide introducir datos personales, credenciales de acceso o información de la tarjeta bancaria con la excusa de "completar" un proceso que, en realidad, nunca fue necesario para empezar.

INCIBE y el papel del phishing en esta campaña

Este fraude se enmarca dentro de lo que los expertos en ciberseguridad llaman phishing: un conjunto de técnicas que buscan ganarse la confianza de la víctima haciéndose pasar por una entidad legítima. INCIBE ha detallado que la variante detectada este verano añade una capa extra de credibilidad al usar datos verídicos de la reserva, algo que no es habitual en los intentos de phishing más genéricos.

El propio organismo insiste en una idea clave: que un mensaje incluya información correcta sobre tu estancia no demuestra en absoluto que provenga del hotel. Los delincuentes pueden obtener esos datos por otras vías —filtraciones, webs de reservas comprometidas o incluso datos públicos— y reutilizarlos para dar verosimilitud al engaño.

Las señales de alarma que revelan el fraude

Youtube video

Hay un detalle que muchos usuarios pasan por alto: ni la etiqueta de "cuenta de empresa verificada" de Meta ni el logo del hotel garantizan que el remitente sea quien dice ser. Los estafadores replican esas imágenes con facilidad, así que no sirven como prueba de legitimidad.

El dato más fiable está en el propio enlace. Revisar el dominio antes de hacer clic es el paso que más fraudes evita: si la dirección no coincide exactamente con la web oficial del hotel o de la plataforma de reservas, hay que darlo por sospechoso y no continuar.

Qué hacer si has recibido el mensaje

INCIBE y la Guardia Civil coinciden en un protocolo de actuación claro para quien identifique uno de estos mensajes antes de haber facilitado ningún dato. La recomendación no exige conocimientos técnicos, solo seguir el orden correcto de los pasos.

Conviene aplicar estas comprobaciones antes de reaccionar a cualquier "confirmación" que llegue por WhatsApp:

Publicidad
  • No pinches en el enlace ni respondas al mensaje, aunque parezca urgente
  • Verifica la reserva solo desde la web o app oficial del hotel, escribiendo tú mismo la dirección
  • Bloquea el contacto y borra la conversación una vez confirmado que es fraude
  • Guarda capturas de pantalla del mensaje como prueba, por si necesitas denunciar

Si ya has facilitado tus datos bancarios

Si el daño ya está hecho porque llegaste a introducir información sensible, la rapidez es la variable que más importa. Cada minuto que pasa sin actuar amplía la ventana en la que los atacantes pueden operar con esos datos.

Lo primero es contactar de inmediato con tu banco para bloquear tarjetas y activar la vigilancia de movimientos, usando la expresión "operación no autorizada" si detectas cargos que no reconoces. Después, presenta una denuncia ante la Policía Nacional o la Guardia Civil, y no descartes llamar a la Línea de Ayuda en Ciberseguridad de INCIBE (017), gratuita y disponible todos los días del año.

Hacia dónde va esta tendencia de fraudes

Lo que se está viendo este verano no es un caso aislado, sino parte de una escalada que INCIBE lleva meses documentando: los ataques de ingeniería social son cada vez más personalizados gracias al cruce de datos filtrados con herramientas de inteligencia artificial generativa. El patrón se repite en campañas similares que suplantan a la Seguridad Social o al soporte técnico de WhatsApp.

La buena noticia es que la defensa no ha cambiado, aunque el ataque sea más sofisticado. Verificar el dominio, desconfiar de la urgencia artificial y confirmar cualquier gestión por el canal oficial siguen siendo, con diferencia, la barrera más efectiva. Bancos y plataformas como Meta ya están integrando sistemas de detección automática de mensajes sospechosos, así que el margen de maniobra de los estafadores debería ir reduciéndose a medida que estas herramientas se generalicen.