Los estafadores saben dónde te alojas: así es la nueva estafa que suplanta a hoteles

P. A.

TECNOLOGÍA

Ana Escobar | EFE

Los ciberdelincuentes utilizan datos reales de las reservas para hacerse pasar por el alojamiento y dirigir a los clientes a páginas fraudulentas

10 ago 2026 . Actualizado a las 05:00 h.

Durante mucho tiempo, una de las señales más evidentes de una estafa era precisamente que el estafador no sabía casi nada de su víctima. Correos genéricos, mensajes enviados a miles de personas y llamadas en las que el interlocutor apenas conocía un nombre o una dirección. El engaño dependía, en buena medida, de que alguien creyera que aquello podía afectarle. Hoy esa barrera se ha ido difuminando. Los delincuentes disponen cada vez de más información y pueden utilizarla para construir fraudes que no parecen dirigidos a cualquiera, sino específicamente a quien los recibe. 

En el ámbito de los viajes, esa evolución tiene una derivada concreta. Una persona reserva un hotel, guarda el correo de confirmación y da por cerrado el trámite. Días o semanas después, recibe un mensaje que conoce el nombre del alojamiento, las fechas de entrada y salida y, en algunos casos, hasta el nombre del huésped o el número de reserva. No hay ninguna razón aparente para desconfiar. El mensaje encaja con un viaje que existe y con una reserva que se ha realizado. El problema es que quien está al otro lado no es el hotel.

El Instituto Nacional de Ciberseguridad (INCIBE) ha alertado de una campaña de fraude en la que los ciberdelincuentes suplantan a hoteles y otros establecimientos de alojamiento para conseguir que sus clientes accedan a páginas web fraudulentas. El objetivo último puede ser obtener datos personales, información bancaria o cualquier otro dato que permita continuar el engaño.

La estafa comienza habitualmente con un mensaje de WhatsApp. El supuesto hotel comunica al cliente que necesita confirmar, validar o completar algún aspecto de su reserva. Para hacerlo, incluye un enlace que aparentemente conduce a la página del establecimiento o a la plataforma utilizada para contratar el alojamiento. El argumento puede parecer rutinario: una comprobación de datos, una confirmación pendiente o cualquier otro trámite relacionado con la estancia.

El elemento que convierte esta campaña en algo especialmente convincente es que la información utilizada como cebo puede ser auténtica. INCIBE ha detectado mensajes en los que aparecen datos como el nombre del hotel, las fechas de entrada y salida, el nombre del huésped o el número de reserva. La víctima, por tanto, no tiene delante una historia inventada de principio a fin. Tiene delante su propia reserva, utilizada para hacer creíble una comunicación que nunca salió del establecimiento.

El siguiente paso llega con el enlace. Al acceder, la víctima puede encontrarse con una página que imita la imagen del hotel o del servicio con el que se contrató la estancia. El sitio solicita entonces información para completar la supuesta confirmación. Pueden aparecer campos para introducir datos personales, credenciales o información bancaria. La operación que parecía destinada a asegurar una habitación termina así convirtiéndose en una forma de entregar información directamente a los estafadores.

La campaña juega además con otro mecanismo conocido: la urgencia. El mensaje puede sugerir que la reserva debe confirmarse inmediatamente o que, de no hacerlo, podría ser cancelada. No es un detalle menor. Cuanto menos tiempo tenga una persona para comprobar una comunicación, más posibilidades existen de que actúe de forma automática. Por eso, uno de los primeros elementos que conviene revisar es el canal por el que llega el mensaje. Que WhatsApp muestre el nombre, la fotografía o el logotipo de un hotel no significa que detrás de esa conversación se encuentre realmente el establecimiento. Tampoco determinados avisos de la aplicación sobre la gestión del chat permiten confirmar por sí solos la identidad del remitente.

El número de teléfono ofrece otra pista. Ante cualquier duda, la comprobación debe hacerse a través de los canales oficiales del hotel y no mediante el teléfono incluido en el propio mensaje. Algo similar ocurre con el enlace. Una dirección web puede parecerse a la del hotel y, al mismo tiempo, conducir a una página que nada tiene que ver con él. Por eso, la recomendación es no utilizar el enlace recibido y acceder directamente a la página oficial o a la aplicación del alojamiento o de la plataforma en la que se realizó la reserva.

¿Y si he recibido el mensaje?

Si el mensaje ya ha llegado, INCIBE recomienda no pulsar el enlace ni facilitar datos, no continuar la conversación, bloquear al remitente y eliminarla. También se puede comunicar el intento de fraude al organismo para contribuir a su identificación y difusión.

En caso de haber abierto la página pero no haber introducido información, se debe cerrar y evitar volver a acceder. Si se han facilitado datos bancarios, es importante avisar cuanto antes a la entidad financiera. También conviene conservar las pruebas disponibles —capturas de pantalla, número de teléfono, enlace, página web, correos relacionados o justificantes de pago— y presentar una denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado.