INCIBE ha confirmado algo que asusta más que cualquier estafa genérica: un WhatsApp con tu nombre, tus fechas de estancia y tu número de reserva puede ser, aun así, un fraude perfectamente montado. La campaña ya circula por España en pleno agosto, el mes con más reservas de hotel activas del año.
El Instituto Nacional de Ciberseguridad la ha catalogado como INCIBE-2026-526, con nivel de importancia alto. La Guardia Civil se ha sumado al aviso porque el patrón se repite en distintas comunidades y afecta a viajeros que tienen, de verdad, una reserva confirmada.
Cómo actúa esta estafa que preocupa a INCIBE
Todo empieza con un mensaje que parece llegar directamente del hotel. Los ciberdelincuentes se identifican como el establecimiento y piden confirmar o validar algún dato de la reserva, casi siempre relacionado con el pago, alegando que de lo contrario se cancelará.
Lo verdaderamente inquietante es la precisión: nombre del huésped, fechas de entrada y salida, número de reserva y hasta el nombre del hotel. Esta información no se inventa, según INCIBE procede de brechas previas en portales de reservas o de sistemas vulnerables del propio establecimiento.
Por qué ni el logo ni el sello de Meta garantizan nada
El INCIBE ha documentado incluso un caso en el que los estafadores accedieron directamente a la cuenta de un hotel dentro de un portal de reservas y enviaron enlaces falsos desde ahí, logrando dos cargos indebidos a un cliente real. Es la técnica de phishing llevada a un nivel de sofisticación que pocos usuarios anticipan.
Ni el logotipo oficial del hotel ni la etiqueta de "cuenta de empresa verificada" de Meta certifican quién envía el mensaje. Los delincuentes replican esas imágenes sin ninguna dificultad, así que no sirven como prueba de nada.
Las señales que sí delatan el fraude
El dato más fiable está en el enlace. Revisar el dominio antes de pulsar es el paso que más fraudes evita: si la dirección no coincide exactamente con la web oficial del hotel o de la plataforma de reservas, hay que darlo por sospechoso.
También conviene fijarse en el número de teléfono, comparándolo siempre con los canales oficiales del hotel, y desconfiar de cualquier petición de datos bancarios por WhatsApp. Ningún establecimiento real pide el número de tarjeta para confirmar una reserva ya efectuada.
Qué hacer si ya has recibido el mensaje
Antes de reaccionar a cualquier "confirmación" sospechosa, conviene seguir un orden concreto. INCIBE y la Guardia Civil coinciden en un protocolo sencillo que no exige conocimientos técnicos:
- No pulses el enlace bajo ninguna circunstancia, aunque los datos parezcan legítimos.
- Verifica el estado real de tu reserva entrando directamente en la web o app oficial del hotel, nunca desde el mensaje.
- Bloquea el número y elimina la conversación una vez comprobado que es fraude.
- Guarda capturas de pantalla, el número remitente y la URL por si necesitas denunciar.
Si ya has facilitado datos bancarios
Contacta de inmediato con tu banco para bloquear la tarjeta y vigilar movimientos sospechosos. La rapidez aquí marca la diferencia entre frenar un cargo fraudulento o no llegar a tiempo.
Dónde pedir ayuda
INCIBE mantiene activa la Línea de Ayuda en Ciberseguridad, el 017, gratuita y confidencial. Además, conviene presentar denuncia ante la Policía Nacional o la Guardia Civil aportando todas las pruebas reunidas.
Lo que viene: reservas cada vez más vigiladas
La buena noticia es que este tipo de alertas tempranas están funcionando. Cada vez más usuarios llegan a los mensajes sospechosos ya prevenidos, y los propios hoteles están reforzando la seguridad de sus portales de reservas tras casos como el documentado por INCIBE.
El consejo de los expertos para lo que resta de temporada alta es simple pero efectivo: cualquier duda sobre una reserva se resuelve entrando directamente en la web oficial, nunca siguiendo un enlace recibido por mensaje. Practicar esa costumbre, aunque parezca una pérdida de segundos, es lo que separa una estancia tranquila de un disgusto bancario.





