Una reserva real, el nombre correcto del hotel y las fechas exactas de las vacaciones. Esos son los datos que están utilizando los ciberdelincuentes para enviar mensajes por WhatsApp suplantando a los hoteles. En ellos, piden a los huéspedes confirmar su estancia mediante un enlace. Evidentemente, se nos abrirá una web falsa utilizada para robar información personal y bancaria.
Esto es al menos lo que publica el Instituto Nacional de Ciberseguridad en una alerta identificada como INCIBE-2026-526. Además, este organismo señala que, aunque WhatsApp es el canal preferido, la estafa puede llegar mediante correo electrónico o incluso a través de una llamada telefónica. Así comienza el WhatsApp que suplanta al hotel de tus vacaciones El mensaje llega como cualquier comunicación que de bienvenida o agradecimiento que envían los hoteles. “Le damos las gracias por haber reservado en Hotel…”. Tras ello, nos ofrecen una serie más de datos y un enlace para confirmar, validar o completar algún aspecto de la estancia.
Para generar confianza, los delincuentes pueden incluir datos auténticos como el nombre del huésped, el alojamiento reservado, las fechas de entrada y salida o el número de reserva. Eso es lo que hace que sea una de las estafas más peligrosas del verano. Eso sí, al pulsar no se abre la web de hotel o de la plataforma de reservas utilizada. En su lugar, se abre una web controlada por los ciberdelincuentes y diseñada para imitar el aspecto de las legítimas.
Allí nos pedirán datos personales, información de la tarjeta u otros datos sensibles. Lo más peligroso es que los datos de la reserva pueden ser reales Esta estafa resulta mucho más creíble que un mensaje masivo enviado al azar. INCIBE ha comprobado que los ciberdelincuentes cuentan con los datos reales de las reservas, al menos en ciertos casos. Que aparezca el nombre del hotel, las fechas de estancia o el número de reserva es una técnica de ingeniería social para reducir las sospechas y conseguir que la víctima pulse sin pensar.
INCIBE incluso ha podido documentar un caso real en el que unos delincuentes habían accedido a la cuenta de un hotel dentro de un portal de reservas. Desde la propia plataforma pudieron enviar enlaces falsos y consiguieron realizar dos cargos indebidos a un cliente. El mensaje seguro de Meta tampoco demuestra que sea el hotel Otra cosa que suele confundir a las víctimas es que aparezca en WhatsApp una indicación sobre el uso de un servicio seguro de Meta para administrar la conversación. INCIBE advierte que este texto no certifica la identidad del establecimiento.
Tampoco lo hace que utilice el nombre comercial, el logotipo o una fotografía oficial del alojamiento. El número de teléfono deberá compararse con el que aparece en la página oficial del hotel. En ningún momento se deberá llamar al teléfono sospechoso. Qué debes hacer si recibes el mensaje o ya has pulsado Si recibes el mensaje, bórralo.
Si tienes dudas sobre la reserva, ponte tú en contacto con el hotel directamente, no pinchando en ningún enlace. Si ya has pinchado y has introducido datos personales, como el número de cuenta, debes ponerte rápidamente en contacto con tu banco. Después, presentar una denuncia ante la Policía, la Guardia Civil o el juzgado.