Het Booking.com-lek leidt tot WhatsApp-fraude: zo blijven reizigers veilig in de zomer van 2026

Een lezer stuurde ons afgelopen woensdag een WhatsApp-screenshot. Het bericht kwam van een Tsjechisch +420-nummer, sprak haar aan met haar volledige naam, noemde de boeking van vier nachten in Amsterdam die ze in februari had gemaakt, vermeldde de juiste incheckdatum en waarschuwde dat ze minder dan 12 uur had om haar kaart opnieuw te verifiëren, anders zou ze de kamer verliezen. Elk detail klopte. Ze stond op het punt te betalen. Toen opende ze de officiële Booking.com-app en daar stond geen overeenkomstig bericht in haar echte inbox. We hebben de afgelopen tien dagen inmiddels zes versies van dit script in onze DM's voorbij zien komen. De gegevens die de oplichters gebruiken zijn echt. De urgentie is dat niet.
Op 13 april 2026 bevestigde Booking.com dat hackers toegang hadden gekregen tot reserveringsgegevens via gecompromitteerde accounts van hotelpartners, niet via Booking.com zelf. Het bedrijf heeft niet bekendgemaakt hoeveel klanten getroffen zijn en heeft aan The Guardian laten weten dat er bij dit incident geen financiële gegevens zijn buitgemaakt. Het gevolg is een golf van Booking.com-WhatsApp-oplichtingsberichten die echte namen, echte hotels en echte incheckdata bevatten, afkomstig van buitenlandse landcodes (+420 Tsjechië, +91 India, en andere), waarbij wordt geëist dat je binnen 24 uur je kaart opnieuw verifieert. Booking.com vraagt nooit om kaartgegevens via WhatsApp, sms, e-mail of telefoon. Om een betaalverzoek te verifiëren: open zelf de Booking.com-app en bel het hotel op een nummer dat je via Google Maps vindt. Als je al betaald hebt, bevries dan vandaag nog je kaart en dien direct een betwisting in bij je kaartuitgever (in de VS geeft de FCBA je 60 dagen vanaf het rekeningoverzicht waarop de afschrijving staat; in het VK dekt Sectie 75 van de Consumer Credit Act creditcardaankopen van £ 100 tot £ 30.000 tot zes jaar lang). Meld het bij Action Fraud of de FTC.
Wat er op 13 april 2026 echt is gebeurd
Booking.com begon op 13 april 2026 klanten te informeren dat onbevoegden toegang hadden gekregen tot reserveringsgegevens van gasten via gecompromitteerde accounts van hotelpartners. De berichtgeving van TechCrunch over de onthulling meldt dat Booking.com weigerde te zeggen hoeveel klanten getroffen waren. De analyse van het datalek door Malwarebytes bevestigt hetzelfde: "Booking.com zegt niets." Booking.com vertelde The Guardian dat er bij dit incident geen financiële gegevens zijn buitgemaakt. De gegevens die zijn ingezien, omvatten namen, e-mailadressen, fysieke adressen, telefoonnummers, boekingsreferenties en zelfs de privéberichten die tussen gasten en accommodaties zijn uitgewisseld (Help Net Security). Cijfers die online rondgaan (4.000 klanten, 300 kaarten) horen bij een apart incident in de VAE uit 2018, waarvoor in 2021 een boete van € 475.000 door de Autoriteit Persoonsgegevens werd opgelegd. Reizigers blijven die door elkaar halen met het verhaal van april 2026.
Dit is het deel waar de meeste berichtgeving aan voorbijgaat. Je Booking.com-wachtwoord is veilig. Het wijzigen ervan verandert niets. De aanvallers zijn niet ingebroken in het centrale systeem van Booking.com. Ze zijn ingebroken in de extranet-inloggegevens van individuele hotels en hebben vervolgens de reserveringslijsten opgevraagd die die hotels konden zien. Malwarebytes herleidt de keten naar een phishingcampagne die al bijna een jaar lang stilletjes hotelpersoneel bestookt. Nog iets wat het lek niet is: dit is geen Booking.com-wachtwoordlek. Je inloggegevens zijn niet op een hackersforum gedumpt. Als je vraagt "moet ik mijn Booking.com-wachtwoord wijzigen", is het antwoord "dat kan, maar het lost dit niet op". De vector is de hotelkant van het platform (en onze vergelijking van direct boeken versus boeken via derden in 2026 gaat dieper in op waarom dat onderscheid ertoe doet). De oplossing ligt aan jouw kant van het bericht.
Uit een consumentenenquête van Which? bleek dat 9% van de 237 ondervraagde Which?-leden in het VK een Booking.com-oplichtingsbericht ontving, en die enquête werd uitgevoerd voordat de onthulling in april de gegevens nog bruikbaarder maakte voor aanvallers. Tussen juni 2023 en september 2024, de meest recente gepubliceerde rapportageperiode, registreerde Action Fraud in het VK 532 meldingen van Booking.com-oplichting met een totaal verlies van £ 370.000. Die cijfers zullen tegen augustus verouderd lijken.
Hoe de Booking.com-WhatsApp-oplichting echt werkt
De werking is belangrijk, omdat die je vertelt wat je moet repareren en wat zinloos is. Het verslag van Microsoft Threat Intelligence over de campagne brengt de keten in detail in kaart, en The Hacker News documenteerde de grootschalige vervolgactie in november 2025. Het begint met een e-mail aan de receptie of het reserveringsteam van een hotel: een valse klacht van een gast, een verzoek om een vals document of een bericht dat er een probleem is met hun vermelding. Het hotel klikt. Ze komen op een pagina die een techniek gebruikt genaamd ClickFix. Een valse CAPTCHA vertelt hen om op Windows+R te drukken, een "verificatiecommando" te plakken en op Enter te drukken. Dat doen ze. Dat commando installeert PureRAT, een trojan voor externe toegang die de aanvaller stilletjes live toegang geeft tot het Booking.com-extranet van het hotel.
Vanaf dat moment hoeft de aanvaller niets meer te forceren. Ze loggen in als het hotel. Ze lezen de reserveringslijst. Ze zien je naam, je data, je telefoonnummer, je berichten. Ze beschikken over wat het onderzoeksteam van Gen Digital de "Reservation Hijack Scam" noemt, een script dat echte boekingen zo overtuigend citeert dat zelfs ervaren reizigers erin trappen.
Dus waarom WhatsApp, waarom een Tsjechisch of Indiaas nummer? Twee redenen. Ten eerste staan WhatsApp-berichten niet in een Booking.com-inbox waar het merk ze zou kunnen markeren. Ten tweede zien buitenlandse landcodes er vreemd genoeg uit om "internationaal" aan te voelen, maar normaal genoeg voor een wereldwijd platform. Een reiziger ziet +420 en denkt "Europees reisbureau", niet "crimineel in een kelder". Het eigen helpcentrum van WhatsApp is duidelijk: behandel ongevraagde berichten waarin om geld of codes wordt gevraagd als oplichting, ongeacht hoeveel ze over je weten.
Booking.com heeft publiekelijk, op zijn eigen helppagina's, verklaard dat het je nooit zal vragen om kaartgegevens in te voeren via e-mail, telefoon, WhatsApp, sms of een link buiten de officiële app of website. Elk bericht dat dit wel doet, is oplichting. Punt uit. Geen uitzonderingen voor "betalingsverwerkers van derden", "veilige verificatie" of "dringende fraudeschecks".
Hoe je in 60 seconden een Booking.com-WhatsApp-bericht verifieert
Je kunt bijna elk verdacht betaalverzoek in minder dan een minuut afhandelen als je elke keer dezelfde routine volgt. De truc is spiergeheugen. Lees het bericht niet twee keer, ga er niet in je hoofd over discussiëren, klik nergens op. Open de app en bel het hotel. Dat is alles.
- Open zelf de Booking.com-app. Typ "Booking" in de app-lade van je telefoon of in de zoekbalk van de App Store. Tik niet op een link uit de WhatsApp, sms of e-mail. Als je boeking echt is, staat deze in het tabblad Reizen.
- Controleer het tabblad Berichten in de app. Elk legitiem verzoek van Booking.com of de accommodatie staat hier. Als er geen overeenkomstig bericht in de officiële inbox staat, is het WhatsApp-bericht nep.
- Zoek het hotel op Google Maps. Zoek op de hotelnaam plus de stad. Tik op het telefoonnummer dat in het Google Maps-bedrijfspaneel staat. Gebruik nooit een nummer uit het WhatsApp-bericht.
- Bel direct de hotelreceptie. Vraag: "Ik heb een boeking op data X tot Y onder naam Z. Is er een openstaand betalingsprobleem?" De receptionist bevestigt dit (zeldzaam en verifieerbaar) of vertelt je dat het bericht bekende oplichting is.
- Maak een screenshot, blokkeer en rapporteer. Maak een screenshot van de WhatsApp-conversatie (je hebt dit later nodig voor een verzekerings- of chargeback-claim), blokkeer het nummer en rapporteer het in WhatsApp.
Zestig seconden. Het hele punt van de 24-uursdeadline in het oplichtingsbericht is om deze routine te omzeilen. Vertraag bewust. Een echt hotel zal je boeking niet annuleren omdat je er tien minuten over deed om het te verifiëren. En als het bericht beweert dat je kaart automatisch wordt belast zonder herverificatie, is dat een ander teken: kaartnetwerken werken niet zo.
5 zinnen die een Booking.com-WhatsApp-oplichting verraden
Zodra je een paar van deze scripts hebt gelezen, klinken ze allemaal hetzelfde, omdat ze vertaald zijn vanuit een kleine bibliotheek met sjablonen. We zijn begonnen met het bijhouden van een lijst terwijl we voorbeelden van lezers doorgestuurd krijgen. Vijf zinnen komen in bijna elke versie voor, en elk van deze is genoeg om het hele bericht als onzin te bestempelen.
- "Re-verify your payment card" (Verifieer je betaalkaart opnieuw): Booking.com herverifieert kaarten nooit via een bericht
- "Within 24 hours" (Binnen 24 uur) of "less than 12 hours" (minder dan 12 uur): druk-tactiek, geen echt platformbeleid
- "Click this secure payment link" (Klik op deze veilige betaallink): het legitieme proces verloopt altijd in de app
- "Your booking is at risk of cancellation" (Je boeking loopt risico op annulering): alleen je kaartuitgever of het hotel zelf kan annuleren, en dat doen ze niet via WhatsApp
- "Third-party payment processor" (Betalingsverwerker van derden): een verzonnen entiteit die alleen in deze scripts bestaat
Eén zin is verdacht. Twee is definitief. We hebben nog nooit een legitieme boekingscommunicatie gezien die een van deze bewoordingen gebruikt, bij hotels in twintig-en-zoveel landen waar we persoonlijk hebben geboekt. Zelfs de budgetketens die de meest agressieve upsell-e-mails sturen, gebruiken dit vocabulaire niet, omdat hun juridische afdelingen daar niet voor tekenen.
Het nummer was Tsjechisch, de data waren exact en de link zag eruit als een Booking.com-link. Ik stond op het punt te betalen. Toen opende ik de app en daar stond geen bericht. Het hotel zei dat drie andere gasten die ochtend waren getroffen.
Geanonimiseerd r/travel-rapport, mei 2026, zoals gedocumenteerd in Gen Digital's Reservation Hijack-onderzoek.
Als je al betaald hebt: het terugbetalingsplan
Als je op de link hebt geklikt en je kaartgegevens hebt ingevoerd, zijn de volgende 60 minuten belangrijker dan de volgende 60 dagen. De kaartgegevens zijn al in handen van de aanvaller; de vraag is of ze die kunnen gebruiken. Je weg naar terugbetaling hangt af van wie je het vraagt, en de kanalen betalen niet allemaal even goed uit. Hier is hoe de vier meest voorkomende terugbetalingskanalen zich verhouden voor een typische hotel-hijack-oplichting. Dezelfde chargeback-logica geldt als een vlucht wordt geannuleerd, en onze gids voor terugbetaling bij vluchtannulering behandelt die variant in detail.
| Kanaal | Realistisch resultaat | Tijdslimiet | Dekking |
|---|---|---|---|
| Chargeback kaartuitgever | Sterkste pad. Meestal volledig vergoed als het snel wordt betwist | Doorgaans 60 dagen vanaf afschrift (CFPB) | Sterk |
| VK Sectie 75 (£ 100 tot £ 30.000) | Gedeelde aansprakelijkheid van kaartuitgever voor niet-geleverde goederen of diensten | Tot 6 jaar | Sterk |
| Booking.com coulance | Inconsistent, anekdotische rapporten op r/travel en Which?-consumentenbescherming suggereren dat sommige gebruikers gedeeltelijke coulance-terugbetalingen ontvangen, terwijl velen niets krijgen. | Geen vaste limiet | Variabel |
| Reisverzekering | De meeste polissen sluiten "fraude waar de verzekeringnemer mee instemde" uit (d.w.z. je hebt de kaart zelf ingevoerd) | Per polis | Zwak |
De realistische rangschikking: eerst de kaartuitgever, dan Booking.com (het proberen waard), dan de verzekering (betaalt zelden uit). Verzekeringen betalen zelden uit omdat fraude waarbij de kaarthouder vrijwillig de gegevens invoerde, zelfs onder druk van social engineering, anders wordt behandeld dan een ongeautoriseerde transactie, en de meeste polissen sluiten dit uit. Onze analyse van wat reisverzekeringen in 2026 daadwerkelijk dekken loopt dit in detail na.
Wacht niet op je afschrift. Bel vandaag nog het nummer op de achterkant van de kaart, vertel hen: "frauduleuze transactie, social engineering, bevries de kaart en start een betwisting." Hoe sneller je het meldt, hoe groter de kans dat de transactie wordt teruggedraaid voordat deze definitief wordt.
Dit is de exacte volgorde om te doorlopen als je je kaartgegevens al hebt ingevoerd:
- Bevries de kaart onmiddellijk. De meeste bank-apps hebben nu een bevries-functie met één tik. Doe dit voordat je iets anders doet, zelfs voordat je inlogt op Booking.com.
- Bel de fraudelijn van de kaartuitgever. Gebruik het nummer dat op de fysieke kaart staat, niet een nummer uit een e-mail of bericht. Vertel hen dat het een phishing-transactie is. Vraag om het dossiernummer van de betwisting op schrift.
- Wijzig je Booking.com-wachtwoord en schakel tweefactorauthenticatie in. Dit maakt het lek niet ongedaan, maar vergrendelt je account tegen toekomstige pogingen tot inloggen met de gelekte e-mail.
- Controleer je e-mail via Have I Been Pwned. Als je naast dit lek ook in andere lekken voorkomt, wijzig dan de getroffen wachtwoorden via een manager. Elke betrouwbare wachtwoordmanager (1Password, Bitwarden of KeePass) verwerkt bulk-wijzigingen in één workflow.
- Rapporteer de oplichting. Reizigers uit het VK melden dit bij Action Fraud. Reizigers uit de VS melden dit bij het ReportFraud-portaal van de FTC en het Internet Crime Complaint Center van de FBI. Rapporteren levert je geld niet direct op, maar het brengt het patroon in kaart dat de volgende arrestatie mogelijk maakt.
- Bewaar elke screenshot, elke transactiereferentie, elke e-mail. Je chargeback-zaak valt of staat bij documentatie. De bank wil de WhatsApp-screenshot zien met de bewoordingen. De bank wil de e-mail. De bank wil de tijdstempel.
De grootste fout die we zien, is dat mensen eerst Booking.com bellen en wachten tot zij het oplossen. Booking.com kan een transactie die je kaartuitgever heeft geautoriseerd niet terugdraaien. Bel eerst de bank; het platform kan wachten.
Waarom de zomer van 2026 het piekrisicovenster is
Twee kalenderfeiten botsen op dit moment. Boekingen die vóór de onthulling van 13 april zijn gemaakt, zijn nog steeds in handen van aanvallers, en de meeste hebben incheckdata in juni, juli en augustus. Schoolvakanties in een groot deel van Europa beginnen in de derde week van juni. Gezinnen hebben al betaald, kunnen de boeking niet gemakkelijk verplaatsen en hebben de hoogste emotionele kosten als iets de reservering "bedreigt". Dat is de doelgroep waar de scripts op zijn afgestemd.
Het volumesignaal is in real-time zichtbaar. Reddit's r/travel en r/TravelHacks stromen in mei 2026 vol met vrijwel identieke rapporten; het Reservation Hijack-onderzoek van Gen Digital documenteert hetzelfde script dat in meerdere regio's en talen verschijnt. Het reisoplichtingsonderzoek van McAfee uit 2026 schat dat reisgerelateerde oplichting slachtoffers in 2025 wereldwijd ongeveer $ 13 miljard kostte, met een gemiddeld verlies van bijna $ 1.000 per slachtoffer, en dat cijfer werd geregistreerd voordat het lek van 2026 een verse dataset toevoegde aan de criminele toeleveringsketen.
Als je tussen ongeveer medio 2024 en medio april 2026 een hotel hebt geboekt via Booking.com en je verblijf is tussen nu en september, dan behoor je tot de doelgroep met het hoogste risico. Niet omdat je kaart is gelekt (meestal niet), maar omdat je reserveringsgegevens dat waarschijnlijk wel zijn, en dat is alles wat de scripts nodig hebben.
Waarom de Booking.com-oplichting van 2026 anders is dan phishing
De Booking.com-WhatsApp-oplichting van 2026 verschilt op één specifiek punt van generieke phishing: de aanvaller heeft al je echte reservering. Een normaal phishing-bericht gokt ("heb je onlangs een hotel geboekt?"); de reserverings-hijack citeert ("je boeking bij Hotel X, minder dan 12 uur om te bevestigen"). Elke verdediging die getraind is op generieke phishing, vage begroetingen, gebrekkig Engels, niet-overeenkomende URL's en verdachte afzenders, stort in wanneer het oplichtingsbericht elk contextueel detail goed heeft.
Vergelijk het met de rest van het landschap van oplichting dat we hebben behandeld in onze regionale gids voor reisoplichting en de bijbehorende consumentenbescherming in ons stuk over vuile reismarketingtrucs die niemand opmerkt. Een te hoge taxiprijs in Lissabon of een kaartskimmer in een geldautomaat in Barcelona is opportunistisch en fysiek. De Booking.com-hijack is het tegenovergestelde. Het is vooraf getarget, op afstand en asymmetrisch. De aanvaller weet meer over je reis dan je partner, en ze gokken op het feit dat jij niet weet dat zij het weten.
De defensieve logica draait ook om. Voor fysieke straatoplichting is het antwoord bewustzijn op het moment zelf. Voor de reserverings-hijack is het antwoord proces: vertrouw op je boeking, niet op het bericht. Als een verzoek niet in de officiële app of bij de hotelreceptie is binnengekomen, is het niet afkomstig van een echte bron. Dat is de hele regel.
Dit is waar een enkele, vertrouwde bron van waarheid voor je reis zijn waarde bewijst. Wanneer je boekingsbevestigingen op één plek staan die jij beheert, naast je incheckdata, hoteladressen en reserveringsreferenties, kun je de reis openen, de PDF bekijken en deze in vijf seconden vergelijken met elk ongevraagd bericht, zonder ooit de link aan te raken. Het Documenten-gedeelte van TripProf regelt dit voor de mensen die het gebruiken; een gedeelde notitie op je telefoon werkt ook, zolang de regel hetzelfde blijft: vertrouw op je boeking, niet op de WhatsApp.
De kaartlaag is ook belangrijk. Als je boekt met een kaart met sterke consumentenbescherming, en onze vergelijking van kaarten die reizigers daadwerkelijk bij zich hebben loopt door welke dat zijn, is het chargeback-pad snel en voorspelbaar. Dezelfde oplichting tegen een betaalpas is een veel langer gevecht, omdat geschillen over betaalpassen in de VS worden beheerst door Regulation E, die veel zwakker is dan creditcardbescherming.
De verdediging in één zin
Oplichtings-e-mails van vóór april 2026 vertrouwden op volume: stuur een miljoen berichten, hoop dat honderd mensen zenuwachtig zijn over elke Booking.com-boeking. Hijacks van na april 2026 zijn chirurgisch. Ze sturen één bericht dat het hotel noemt dat je daadwerkelijk hebt gekozen, op de nacht dat je daadwerkelijk incheckte, tegen een kaart die je daadwerkelijk hebt gebruikt, en spelen in op een kwetsbaarheid waarvan je niet wist dat je die had: dat je boekingsbevestiging oprecht echt en emotioneel belangrijk is.
De verdediging is precies die mismatch. De oplichter heeft gegevens; jij hebt toegang. Ze kunnen je boeking citeren uit een gestolen lijst, maar jij kunt de live boeking in de app openen. Ze kunnen schrijven "je reservering loopt risico", maar jij kunt het hotel bellen op een nummer dat zij niet beheersen. Zij hebben gegevens. Jij hebt de app op je telefoon. Dat is geen eerlijk gevecht in hun voordeel, het is een eerlijk gevecht in het jouwe.
Hoe zit het met reizigers buiten het VK en de VS?
De rapportagekanalen verschillen, maar het draaiboek niet. In de EU valt het lek onder artikel 33 van de AVG, dat verwerkingsverantwoordelijken verplicht om toezichthoudende autoriteiten binnen 72 uur na kennisname van een inbreuk in verband met persoonsgegevens op de hoogte te stellen. Daarom stuurde Booking.com de klantmelding snel. Ze hadden een wettelijke klok die tikte. Getroffen EU-burgers kunnen een gratis klacht indienen bij hun nationale gegevensbeschermingsautoriteit als ze vinden dat de openbaarmaking onvoldoende was.
Voor grensoverschrijdende misdaadcoördinatie verloopt de intake van Europol (het equivalent van de IC3) via nationale politiediensten; hun openbare richtlijnen dekken het basisrapportagekader. Spanje, Duitsland, Frankrijk en Italië hebben allemaal nationale cybercrime-eenheden die phishing-meldingen van consumenten in de lokale taal accepteren.
Praktisch gezien wordt het chargeback-pad binnen de EU bepaald door het kaartschema in plaats van door nationale wetgeving. Zowel Visa als Mastercard hanteren geschillenregelingen die in het hele blok gelijk zijn. Redencodes rond "frauduleuze transactie" en "dienst niet geleverd" zijn de relevante, en het fraudeteam van je bank weet welke ze moeten indienen. Australische en Canadese reizigers hebben vergelijkbare chargeback-rechten via Visa, Mastercard en Amex.
De pre-reischecklist die we nu hanteren
We hebben onze eigen pre-reisroutine aangepast sinds de onthulling. Niets hiervan is duur of technisch. Alles maakt de Booking.com-WhatsApp-oplichting veel minder effectief wanneer deze binnenkomt. Voor het bredere beeld vóór vertrek behandelt onze checklist voor reisdocumenten voor 2026 de papierwerk-kant van hetzelfde probleem.
- Sla het geverifieerde telefoonnummer van het hotel uit Google Maps op in je telefooncontacten op de dag dat je boekt. Dus wanneer er later een verdacht bericht binnenkomt, is het echte nummer één tik verwijderd.
- Maak een screenshot van de bevestigingsmail en sla deze offline op in een documenten-app of in de reisplanner die je al gebruikt. Het punt is om de boekingsreferentie ergens te hebben waar de oplichter geen invloed op heeft.
- Boek met een creditcard met sterke consumentenbescherming, niet met een betaalpas. De chargeback-wiskunde is anders.
- Stel een virtuele kaart met een laag saldo in voor elke betaling buiten het oorspronkelijke boekingsproces. Revolut's Disposable Virtual Cards (gratis niveau), Privacy.com in de VS en de meeste challenger-banken bieden in 30 seconden virtuele kaarten met één tik. Als je echt een kamer moet opwaarderen of een extra nacht moet toevoegen, gebruik die dan, niet je hoofdkaart.
- Vertel je reisgenoten de regel vóór de reis: elk betaalverzoek verloopt alleen via de app of een geverifieerd telefoongesprek. Groepsreizen zijn vooral kwetsbaar wanneer alleen de organisator de boekingsgegevens kent, dus iedereen in de groep moet ook de boekingsreferentie kennen.
- Als je meerdere hotels voor dezelfde reis boekt, schrijf dan op welke je via welk kanaal hebt geboekt (Booking.com, direct bij het hotel, een ander platform). Wanneer er een nepbericht binnenkomt met de tekst "je boeking van 14 juni", is weten van welk boekingsproces het beweert afkomstig te zijn het halve werk.
Veelgestelde vragen
Ben ik getroffen door het Booking.com-datalek?
Als je in de getroffen periode via Booking.com hebt geboekt en je hotelpartner een van de gecompromitteerde accommodaties was, ben je waarschijnlijk blootgesteld. Booking.com informeert getroffen klanten rechtstreeks, maar heeft het aantal getroffen personen niet publiekelijk bekendgemaakt. Een negatieve e-mail betekent niet dat je veilig bent; het betekent alleen dat je niet in de specifieke notificatie-batch zat. Iedereen met een live boeking moet ongevraagde betaalberichten standaard als vijandig behandelen.
Waarom kent de oplichter mijn echte hotelnaam en incheckdata?
Omdat de aanvaller is ingelogd op het Booking.com-extranet van je hotel met inloggegevens die zijn gestolen via een ClickFix-phishingcampagne die Microsoft Threat Intelligence sinds 2024 volgt. Je gegevens zijn niet uit de centrale database van Booking.com gehaald. Ze zijn gehaald uit het eigen toegangspaneel van het hotel. Daarom helpt het wijzigen van je Booking.com-wachtwoord niets.
Hoe neem ik direct contact op met mijn hotel om een Booking.com-bericht te verifiëren?
Zoek de hotelnaam plus de stad op Google Maps. Het geverifieerde bedrijfspaneel toont het vermelde telefoonnummer van het hotel, gebruik dat. Bel nooit een nummer dat verschijnt in de WhatsApp, sms of e-mail waar je achterdochtig over bent. Als het hotel een centrale reserveringslijn gebruikt, vraag de receptie dan om je door te verbinden met degene die Booking.com-reserveringen afhandelt. Het hele gesprek duurt twee minuten en lost de vraag echt op.
Is het WhatsApp-bericht waarin mij wordt gevraagd mijn kaart opnieuw te verifiëren oplichting?
Ja. Booking.com heeft verklaard dat het nooit om betaling of herverificatie van kaarten zal vragen via WhatsApp, sms, telefoon, e-mail of een link buiten de officiële app en website. Elk bericht dat aanspraak maakt op een externe verwerker, een dringende 24-uursdeadline of een veilige betaallink is oplichting. Open zelf de app om te bevestigen.
Hoe controleer ik of een Booking.com-bericht echt is?
Open de Booking.com-app op je telefoon (tik niet op een link), ga naar Reizen, zoek de boeking en open Berichten. Elke legitieme communicatie van Booking.com of de accommodatie staat in die thread. Als het bericht dat je via WhatsApp hebt ontvangen niet wordt weerspiegeld in de inbox in de app, is het nep. Bel als tweede controle het hotel met het telefoonnummer van Google Maps.
Wat moet ik doen als ik al op de link heb geklikt of kaartgegevens heb ingevoerd?
Bevries de kaart nu direct in je bank-app. Bel daarna de fraudelijn van je kaartuitgever (gebruik het nummer op de achterkant van de kaart, niet uit een bericht), dien een betwisting in en vraag om een dossiernummer. Wijzig je Booking.com-wachtwoord en schakel tweefactorauthenticatie in. Rapporteer de oplichting bij Action Fraud in het VK, het FTC ReportFraud-portaal in de VS of je nationale cybercrime-eenheid in de EU. Bewaar elke screenshot, want je chargeback heeft ze nodig.
Vergoedt Booking.com slachtoffers van de reserverings-hijack-oplichting?
Inconsistent. Sommige gebruikers melden gedeeltelijke coulance-terugbetalingen, vooral wanneer de boeking zelf werd betaald via het "veilig betalen"-vooruitbetalingsproces van Booking.com. Velen melden niets. Het officiële standpunt van Booking.com is dat het geen afschrijvingen kan terugdraaien die je kaartuitgever heeft geautoriseerd. Het betrouwbare terugbetalingskanaal is de chargeback van de kaartuitgever, niet Booking.com.
Moet ik mijn hotel annuleren en opnieuw boeken na het lek?
Meestal niet. Het hotel kan gegevens die hun extranet al hebben verlaten niet ongedaan maken, en annuleren betekent dat de boeking onder de meeste polissen vervalt. Een schonere zet is om de boeking telefonisch direct bij het hotel te bevestigen (met een geverifieerd Google Maps-nummer), ervoor te zorgen dat je incheckgegevens exact overeenkomen en elk toekomstig betaalverzoek dat per bericht binnenkomt in plaats van aan de receptie af te wijzen.
Waarom komen deze oplichtings-WhatsAppjes van buitenlandse landcodes (+420, +91)?
Omdat WhatsApp-nummers uit Tsjechië, India of Indonesië goedkoop op grote schaal in te stellen zijn en moeilijker te verifiëren zijn voor slachtoffers. De landcode ziet er buitenlands genoeg uit om bij een "internationaal reisplatform" te passen en onbekend genoeg dat reizigers het niet direct als verdacht herkennen. De oorsprong van het nummer vertelt je niets nuttigs over of het bericht echt is; de inhoud is wat het verraadt.
Dekt mijn reisverzekering geld dat verloren is gegaan door een Booking.com-phishing-oplichting?
Meestal niet. De meeste consumentenreispolissen sluiten verliezen uit waarbij de verzekeringnemer vrijwillig kaartgegevens heeft verstrekt, zelfs onder druk van social engineering. Sommige losse cyberverzekeringen dekken phishing wel, en een paar premium creditcards bevatten dekking voor identiteitsdiefstal die kan uitbetalen. Lees de fraude-uitsluitingen van je polis voordat je ervan uitgaat dat je gedekt bent.
Kan ik controleren of mijn e-mail in andere lekken heeft gezeten?
Ja. Have I Been Pwned voert een gratis opzoeking uit die gepubliceerde lek-datasets aggregeert. Voer je e-mail in op haveibeenpwned.com en de site somt elk lek op waarin je voorkomt. Als het Booking.com-lek er een van vele is, wijzig dan elk getroffen wachtwoord via een manager zoals 1Password, Bitwarden of KeePass.
Belangrijkste punten
- Booking.com zelf is niet gehackt. Hotelpartners wel. Je Booking.com-wachtwoord wijzigen helpt niet, omdat de aanvaller is ingelogd als het hotel.
- Booking.com heeft niet publiekelijk bekendgemaakt hoeveel klanten getroffen zijn bij het incident van april 2026 en heeft bevestigd dat er geen financiële gegevens zijn buitgemaakt. De veel herhaalde cijfers "4.000 klanten / 300 kaarten" horen bij een apart incident uit 2018, niet bij deze.
- De vijf signalen die een Booking.com-WhatsApp-oplichting markeren: "re-verify" (opnieuw verifiëren), "within 24 hours" (binnen 24 uur), "secure payment link" (veilige betaallink), "booking at risk" (boeking loopt risico), "third-party processor" (betalingsverwerker van derden). Eén is verdacht. Twee is definitief.
- Routine van zestig seconden: open zelf de app, controleer de inbox in de app, zoek het hotel op Google Maps, bel het geverifieerde nummer. Ga niet in discussie met het bericht.
- Als je al betaald hebt, bevries dan de kaart en bel eerst de uitgever, niet Booking.com. In de VS geeft de FCBA je 60 dagen vanaf het afschrift waarop de afschrijving staat; in het VK loopt Sectie 75 op tot zes jaar bij creditcardaankopen van £ 100 tot £ 30.000.
- Tools zoals TripProf, of elke planner waar je je boekingsbevestigingen op één plek bewaart, geven je een onafhankelijke bron van waarheid om te vergelijken met elk ongevraagd bericht: "vertrouw op je boeking, niet op de WhatsApp."
- De zomer van 2026 is het slechtste venster omdat elke boeking van vóór april nog steeds live gegevens zijn. Reizigers met verblijven van juni tot september moeten elk ongevraagd betaalverzoek als vijandig behandelen totdat het is geverifieerd.
- Het internet wordt niet veiliger tegen de tijd dat je incheckt. Jouw proces wel.
Bronnen
- TechCrunch: Booking.com bevestigt dat hackers klantgegevens hebben ingezien, april 2026
- Help Net Security: Booking.com-datalek legt reserveringsgegevens van klanten bloot, april 2026
- Malwarebytes: Booking.com-lek geeft oplichters wat ze nodig hebben om gasten te targeten, april 2026
- Microsoft Threat Intelligence: Phishing-campagne doet zich voor als Booking.com, levert malware voor het stelen van inloggegevens
- The Hacker News: Grootschalige ClickFix-phishing-aanvallen, november 2025
- Which?: Booking.com-datalek, wat je moet weten
- Action Fraud VK-waarschuwing: Rapportagevenster Booking.com-oplichting (juni 2023 tot september 2024)
- Gen Digital (Norton): Onderzoek naar Reservation Hijack-oplichting
- McAfee: 1 op de 3 reizigers krijgt in 2026 te maken met reisoplichting
- CFPB: Rechten en tijdlijnen voor betwisting van creditcardfraude
- GDPR.eu: Artikel 33 melding van inbreuk in verband met persoonsgegevens (72-uursregel)
- Europol: Openbare richtlijnen voor bewustwording en preventie van cybercriminaliteit
- FBI IC3: Industriebedreigingswaarschuwingen van het Internet Crime Complaint Center
- FTC ReportFraud: Amerikaans portaal voor het melden van consumentenfraude
- Action Fraud VK: Nationaal meldpunt voor fraude en cybercriminaliteit
- Have I Been Pwned: Openbare dienst voor het opzoeken van datalekken
- WhatsApp Helpcentrum: Hoe je oplichtingsberichten identificeert en rapporteert
- Bitdefender Scamio: Gratis tool voor verificatie van oplichtingsberichten
Laatst bijgewerkt: 3 juli 2026
Blijf lezen
Meer reistips en gidsen voor jou geselecteerd

AI-reisoplichting in 2026: boekingssites, stemklonen en valse bevestigingen (en hoe je ze stopt)
AI-reisoplichting is in 2026 niet meer zo duidelijk als voorheen. Het datalek bij Booking.com, waarschuwingen van de FBI over stemklonen en een stijging van 900% in boekingsfraude hebben de regels veranderd. Hier is de 6-stappen checklist voor verificatie en het systeem met codewoorden voor je gezin waarmee je ze echt stopt.

Mythen over reisbloggen in 2026: 7 fabels ontkracht met echte data
De meeste nieuwe reisbloggers verdienen 4,44 dollar per maand. AI-zoekmachines zorgden voor een daling van 85% in blogverkeer. Wij kijken naar de inkomstenenquêtes, verkeersdata en ervaringen van bloggers uit 2026 om de hardnekkigste mythen te ontkrachten.

Beste reisplanningsapps in 2026: 20 apps vergeleken
We hebben meer dan 20 reisplanningsapps in zeven categorieën vergeleken. Ontdek wat ze echt doen, wat ze missen en welke opzet het beste bij jouw type reis past.