Gatavia
GATAVIA.es
Tu huésped recibe un WhatsApp con su reserva real y un enlace para pagar: qué debes hacer como alojamiento
GATAVIA RESPONDE · SEGURIDAD

Tu huésped recibe un WhatsApp con su reserva real y un enlace para pagar: qué debes hacer como alojamiento

El huésped te escribe: «Me acaba de llegar un WhatsApp diciendo que tengo que confirmar la reserva. Sale vuestro nombre, mis fechas y mi número de reserva. ¿Tengo que pagar otra vez?» El mensaje parece auténtico. Ese es precisamente el problema.

Protocolo revisado: 14 de septiembre de 2026
DATO COMPROBADO

INCIBE ha detectado una campaña de fraude, clasificada con importancia alta, en la que delincuentes se hacen pasar por establecimientos de alojamiento y utilizan datos reales de las reservas para intentar que la víctima pulse un enlace fraudulento.

Los mensajes pueden incluir nombre del alojamiento, fechas de entrada y salida, nombre del huésped, número de reserva y otros datos asociados a la estancia.

Para una pequeña VUT el riesgo no es teórico. El Barómetro Europeo del Alojamiento 2026 de Booking.com señala que solo el 60 % de los alojamientos con menos de diez empleados considera suficiente su preparación frente a riesgos de ciberseguridad, frente al 94 % entre establecimientos más grandes. El 25 % de los pequeños operadores señala además el fraude de pagos entre sus principales preocupaciones.

Los primeros 30 minutos

0–5 min

Para el pago

Contesta al huésped desde el canal oficial de la reserva, no desde el WhatsApp sospechoso.

«Hemos comprobado tu reserva y no debes realizar ningún pago ni validación desde ese enlace. No pulses el enlace ni introduzcas datos bancarios. Cualquier comunicación de pago válida te la confirmaremos siempre desde nuestro canal oficial de reserva.»
5–10 min

Comprueba qué información conoce el atacante

Anota exactamente qué aparece: nombre, fechas, importe, número de reserva, teléfono u otros datos. Cuanto más precisa sea la información, menos sentido tiene tratarlo como simple spam.

10–20 min

Revisa accesos

Comprueba la cuenta de la OTA, el correo asociado, usuarios con acceso, dispositivos o sesiones que no reconozcas, reglas extrañas de reenvío, contraseñas reutilizadas y doble factor de autenticación.

Si existe cualquier indicio de acceso no autorizado, cambia las credenciales desde un dispositivo seguro y cierra las sesiones abiertas.

20–30 min

Preserva las pruebas

No borres el mensaje antes de guardar capturas, número remitente, URL, hora, contenido y datos de reserva utilizados.

INCIBE recomienda conservar estas evidencias y, cuando se han facilitado datos bancarios, contactar con la entidad financiera. También dispone de la línea 017 para orientación en ciberseguridad.

¿Y si ya ha pagado?

Aquí ya no estamos en prevención. El huésped debería contactar inmediatamente con su banco para intentar bloquear o controlar la operación y seguir las indicaciones de las autoridades.

El alojamiento, por su parte, debe tratar el incidente como algo más serio que «un cliente ha recibido spam». Hay que averiguar de dónde pudieron salir los datos de la reserva. No significa automáticamente que tu cuenta haya sido hackeada, pero tampoco deberías asumir automáticamente que no lo ha sido.

El error operativo que debemos evitar

Muchos alojamientos utilizan a la vez Airbnb, Booking, correo, WhatsApp, PMS, channel manager, herramientas de check-in y pasarelas de pago. El huésped no sabe cuál de todos esos canales tiene autoridad para pedir dinero. Cuanto más fragmentada esté la operativa, más fácil es que un mensaje fraudulento parezca plausible.

CHECKLIST GATAVIA
  • Quién puede solicitar pagos.
  • Desde qué canal puede hacerlo.
  • Qué pagos están pendientes.
  • Qué importes ya han sido cobrados.
  • Quién tiene acceso a los datos del huésped.
  • Qué herramientas externas reciben esos datos.

Esto también es control financiero: no sirve saber cuánto dinero debería entrar si no sabes por dónde puede salir o desviarse.

VEREDICTO GATAVIA

Protege al huésped y audita la cadena de acceso

Si un huésped recibe un mensaje fraudulento con datos reales de su reserva, no te limites a decir «es una estafa, ignóralo».

Primero protege al huésped. Después revisa quién y qué sistemas pueden acceder a esa reserva. La primera acción evita una pérdida inmediata. La segunda puede impedir que el siguiente mensaje llegue a diez huéspedes más.

Relacionado: SES.HOSPEDAJES y control de datos del huésped y Airbnb vs Booking vs reserva directa ante incidencias.

Gatavia · Pregunta. Datos. Cuentas. Decide.