AI och resor

Booking.com-läckan har blivit en våg av WhatsApp-bedrägerier som drabbar resenärer inför sommaren 2026

TripProf Team20 min läsning
Akvarellillustration av en gammaldags hotellnyckel i mässing med läderbricka på en marmordisk, med en lång skugga som symboliserar WhatsApp-bedrägerier mot Booking.com 2026

En läsare skickade oss en skärmdump från WhatsApp i onsdags. Meddelandet kom från ett tjeckiskt nummer (+420), hälsade henne vid fullständigt namn, nämnde bokningen hon gjort i februari för fyra nätter i Amsterdam, angav hennes incheckningsdatum korrekt och varnade för att hon hade mindre än 12 timmar på sig att verifiera sitt kort igen, annars skulle hon förlora rummet. Varje detalj var korrekt. Hon var nära att betala. Sedan öppnade hon den officiella Booking.com-appen, och där fanns inget matchande meddelande i hennes riktiga inkorg. Vi har nu sett sex versioner av detta manus landa i våra direktmeddelanden under de senaste tio dagarna. Informationen som bedragarna använder är äkta. Brådskan är det inte.

Kortfattat

Den 13 april 2026 bekräftade Booking.com att hackare kommit åt bokningsuppgifter via komprometterade hotellkonton, inte via Booking.com själva. Företaget har inte avslöjat hur många kunder som drabbats och har meddelat The Guardian att ingen finansiell information kommit på avvägar i denna incident. Följden är en våg av bedrägliga WhatsApp-meddelanden som citerar riktiga namn, riktiga hotell och riktiga incheckningsdatum från utländska landsnummer (+420 Tjeckien, +91 Indien, med flera), där de kräver kortverifiering inom 24 timmar. Booking.com ber aldrig om kortuppgifter via WhatsApp, SMS, e-post eller telefon. För att verifiera en betalningsförfrågan: öppna Booking.com-appen själv och ring sedan hotellet på ett nummer du hittar via Google Maps. Om du redan har betalat, spärra kortet idag och bestrid transaktionen via din kortutgivare omedelbart (i USA ger FCBA dig 60 dagar från kontoutdraget som visar debiteringen; i Storbritannien täcker Section 75 i Consumer Credit Act kreditköp på 100 till 30 000 GBP i upp till sex år). Rapportera till Action Fraud eller FTC.

Vad som faktiskt hände den 13 april 2026

Booking.com började meddela kunder den 13 april 2026 att obehöriga parter kommit åt gästbokningsuppgifter via komprometterade hotellkonton. TechCrunchs rapportering om avslöjandet uppger att Booking.com avböjde att säga hur många kunder som drabbats. Malwarebytes analys av dataintrånget upprepar samma sak: ”Booking.com säger inget.” Booking.com berättade för The Guardian att ingen finansiell information kommit på avvägar i denna incident. Uppgifterna som kommit på avvägar inkluderar namn, e-postadresser, fysiska adresser, telefonnummer, bokningsreferenser och till och med privata meddelanden mellan gäster och boenden (Help Net Security). Siffror som florerar online (4 000 kunder, 300 kort) hör till en separat incident i Förenade Arabemiraten från 2018 som ledde till en bot på 475 000 EUR från nederländska dataskyddsmyndigheten 2021. Resenärer fortsätter att blanda ihop dessa med händelserna i april 2026.

Här är den del som de flesta rapporter missar. Ditt lösenord till Booking.com är säkert. Att byta det ändrar ingenting. Angriparna bröt sig inte in i Booking.coms centrala system. De bröt sig in i enskilda hotells extranät-inloggningar och hämtade sedan de bokningslistor som dessa hotell kunde se. Malwarebytes spårar kedjan tillbaka till en nätfiskekampanj som i tysthet har attackerat hotellpersonal under större delen av ett år. En sak till som intrånget inte är: detta är inte en läcka av lösenord från Booking.com. Dina inloggningsuppgifter har inte dumpats på ett hackerforum. Om du frågar ”bör jag byta mitt lösenord till Booking.com”, är svaret ”du kan, men det löser inte detta”. Angreppsytan är hotellsidan av plattformen (och vår jämförelse av direktbokning kontra tredjepartsbokning 2026 går djupare in på varför den distinktionen spelar roll). Lösningen ligger hos dig som tar emot meddelandet.

9 %
Av Which?-medlemmar som tillfrågades fick ett bedrägligt meddelande från Booking.com
Which? UK undersökning med 237 medlemmar, 2026
370 000 £
Förlorade till Booking.com-bedrägerier i Storbritannien (juni 2023 till september 2024)
Action Fraud UK
13 miljarder $
Globala förluster genom resebedrägerier 2025
McAfee, 2026

En konsumentundersökning från Which? visade att 9 % av de 237 tillfrågade Which?-medlemmarna i Storbritannien fick ett bedrägligt meddelande från Booking.com, och den undersökningen genomfördes innan avslöjandet i april gjorde uppgifterna ännu mer användbara för angriparna. Mellan juni 2023 och september 2024, den senaste publicerade rapporteringsperioden, loggade brittiska Action Fraud 532 rapporter om Booking.com-bedrägerier till ett totalt värde av 370 000 GBP i förluster. De siffrorna kommer att se små ut i augusti.

Akvarellillustration av ett stilleben med en öppen bokningslista på en hotellreception, med handskrivna gästnamn, incheckningsdatum och ph

Hur Booking.com-bedrägeriet via WhatsApp faktiskt fungerar

Mekaniken spelar roll, eftersom den talar om för dig vad du ska fixa och vad som är meningslöst. Microsoft Threat Intelligences rapport om kampanjen kartlägger kedjan i detalj, och The Hacker News dokumenterade den storskaliga uppföljningen i november 2025. Det börjar med ett e-postmeddelande till ett hotells reception eller bokningsteam: ett falskt klagomål från en gäst, en begäran om ett falskt dokument eller ett meddelande om att ”din annons har ett problem”. Hotellet klickar. De hamnar på en sida som använder en teknik som kallas ClickFix. En falsk CAPTCHA ber dem trycka på Windows+R, klistra in ett ”verifieringskommando” och trycka på Enter. Det gör de. Det kommandot installerar PureRAT, en trojan för fjärråtkomst som i tysthet ger angriparen live-åtkomst till hotellets extranät på Booking.com.

Akvarellillustration av en hotellreception i en småstad sedd från en låg vinkel - en mässingsklocka, en gästbok, en ångande kopp te på ett fat

Därifrån behöver angriparen inte bryta sig in i något. De loggar in som hotellet. De läser bokningslistan. De ser ditt namn, dina datum, ditt telefonnummer, dina meddelanden. De har vad Gen Digitals forskarteam kallar för ”Reservation Hijack Scam”, ett manus som citerar riktiga bokningar så övertygande att även erfarna resenärer går i fällan.

Så varför WhatsApp, varför ett tjeckiskt eller indiskt nummer? Två anledningar. För det första hamnar inte WhatsApp-meddelanden i en inkorg på Booking.com där varumärket skulle kunna flagga dem. För det andra ser utländska landsnummer tillräckligt märkliga ut för att kännas ”internationella” men tillräckligt normala för en global plattform. En resenär ser +420 och tänker ”europeisk resebyrå”, inte ”kriminell i en källare”. WhatsApps eget hjälpcenter är tydligt: behandla oombedda meddelanden som ber om pengar eller koder som bedrägerier, oavsett hur mycket de vet om dig.

Frasen som avgör saken

Booking.com har offentligt uttalat, på sina egna hjälpsidor, att de aldrig kommer att be dig ange kortuppgifter via e-post, telefon, WhatsApp, SMS eller någon länk utanför den officiella appen eller webbplatsen. Varje meddelande som gör det är ett bedrägeri. Punkt slut. Inga undantag för ”tredjepartsbetalningsförmedlare”, ”säker verifiering” eller ”brådskande bedrägerikontroller”.

Så verifierar du ett WhatsApp-meddelande från Booking.com på 60 sekunder

Du kan reda ut nästan varje misstänkt betalningsförfrågan på under en minut om du följer samma rutin varje gång. Tricket är muskelminne. Läs inte meddelandet två gånger, argumentera inte med det i huvudet, klicka inte på något. Öppna appen och ring sedan hotellet. Det är allt.

  1. Öppna Booking.com-appen själv. Skriv ”Booking” i telefonens appmeny eller sök i App Store. Tryck inte på någon länk från WhatsApp, SMS eller e-post. Om din bokning är äkta finns den under fliken Resor.
  2. Kontrollera fliken för meddelanden i appen. Varje legitim förfrågan från Booking.com eller boendet finns här. Om det inte finns något matchande meddelande i den officiella inkorgen är WhatsApp-meddelandet falskt.
  3. Sök upp hotellet på Google Maps. Sök på hotellnamnet plus staden. Tryck på telefonnumret som visas i Google Maps företagspanel. Använd aldrig ett nummer från WhatsApp-meddelandet.
  4. Ring hotellreceptionen direkt. Fråga: ”Jag har en bokning på datum X till Y under namnet Z. Har ni några väntande betalningsproblem med den?” Receptionisten bekräftar antingen (ovanligt och verifierbart) eller berättar att meddelandet är ett känt bedrägeri.
  5. Ta en skärmdump, blockera och rapportera. Ta en skärmdump av WhatsApp-konversationen (du kommer att behöva den för eventuella försäkrings- eller återbetalningskrav senare), blockera sedan numret och rapportera det inuti WhatsApp.

Sextio sekunder. Hela poängen med 24-timmarsfristen i bedrägerimeddelandet är att kortsluta denna rutin. Sakta ner med flit. Ett riktigt hotell kommer inte att förlora din bokning för att du tog tio minuter på dig att verifiera. Och om meddelandet påstår att ditt kort kommer att debiteras automatiskt utan omverifiering, är det ett annat tecken: kortnätverk fungerar inte så.

5 fraser som avslöjar ett Booking.com-bedrägeri via WhatsApp

När du väl har läst några av dessa manus låter de alla likadant, eftersom de är översatta från ett litet bibliotek av mallar. Vi har börjat föra en lista när vi får exempel vidarebefordrade från läsare. Fem fraser dyker upp i nästan varje version, och vilken som helst av dem räcker för att kasta bort hela meddelandet.

  • ”Re-verify your payment card” (Verifiera ditt betalkort igen): Booking.com omverifierar aldrig kort via meddelande
  • ”Within 24 hours” (Inom 24 timmar) eller ”less than 12 hours” (mindre än 12 timmar): påtryckningstaktik, inte en riktig plattformspolicy
  • ”Click this secure payment link” (Klicka på denna säkra betalningslänk): det legitima flödet sker alltid inuti appen
  • ”Your booking is at risk of cancellation” (Din bokning riskerar att avbokas): endast din kortutgivare eller hotellet själva kan avboka, och de gör det inte via WhatsApp
  • ”Third-party payment processor” (Tredjepartsbetalningsförmedlare): en påhittad enhet som bara existerar i dessa manus

En fras är misstänkt. Två är definitivt. Vi har aldrig sett en legitim bokningskommunikation använda någon av dessa formuleringar, på hotell i ett tjugotal länder vi personligen bokat med. Inte ens budgetkedjorna som skickar de mest aggressiva merförsäljningsmejlen använder detta ordförråd, eftersom deras juridiska team inte skulle godkänna det.

Numret var tjeckiskt, datumen var exakta och länken såg ut som en från Booking.com. Jag var nära att betala. Sedan öppnade jag appen och det fanns inget meddelande där. Hotellet sa att tre andra gäster hade blivit drabbade den morgonen.

Anonymiserad rapport från r/travel, maj 2026, dokumenterad i Gen Digitals forskning om Reservation Hijack.

Akvarellillustration av en platt layout på ett varmt ekbord som visar två smartphones sida vid sida, vinklade mot varandra - den vänstra telefonen visar

Om du redan har betalat: Handboken för återbetalning

Om du klickade på länken och angav ditt kort, spelar de kommande 60 minuterna större roll än de kommande 60 dagarna. Kortuppgifterna är redan i angriparens händer; frågan är om de hinner använda dem. Din väg till återbetalning beror på vem du frågar, och kanalerna betalar inte lika. Här är hur de fyra vanligaste återbetalningskanalerna faktiskt står sig för ett typiskt hotellbedrägeri. Samma logik för återkrav gäller om ett flyg ställs in, och vår guide för återbetalning vid flyginställelser går igenom den varianten i detalj.

Kanal Realistiskt utfall Tidsgräns Täckning
Återkrav via kortutgivare Starkaste vägen. Betalas oftast i sin helhet om det bestrids snabbt Vanligtvis 60 dagar från kontoutdrag (CFPB) Stark
UK Section 75 (100 till 30 000 GBP) Gemensamt ansvar för kortutgivaren för varor eller tjänster som inte levererats Upp till 6 år Stark
Booking.com goodwill Inkonsekventa, anekdotiska rapporter på r/travel och Which? konsumenträttsliga bevakning tyder på att vissa användare får delvisa goodwill-återbetalningar medan många inte får något alls. Ingen fast gräns Varierande
Reseförsäkring De flesta försäkringar exkluderar ”bedrägeri som försäkringstagaren samtyckt till” (dvs. du skrev in kortet) Enligt försäkringsvillkor Svag

Den realistiska rankningen: kortutgivare först, sedan Booking.com (värt ett försök), sedan försäkring (betalar sällan). Försäkringar betalar sällan eftersom bedrägerier där kortinnehavaren frivilligt angett uppgifterna, även under social manipulation, behandlas annorlunda än en obehörig transaktion, och de flesta försäkringar exkluderar det. Vår genomgång av vad reseförsäkringar faktiskt täcker 2026 går igenom detta i detalj.

Agera för återkrav inom 24 timmar

Vänta inte på ditt kontoutdrag. Ring numret på baksidan av kortet idag, berätta för dem ”bedräglig transaktion, social manipulation, vänligen spärra kortet och starta en tvist”. Ju snabbare du flaggar det, desto mer troligt är det att transaktionen återförs innan den slutgiltigt bokförs.

Här är den exakta ordningen att arbeta igenom om du redan har angett dina kortuppgifter:

  1. Spärra kortet omedelbart. De flesta bankappar har nu en spärrfunktion med ett tryck. Gör det innan du gör något annat, även innan du loggar in på Booking.com.
  2. Ring kortutgivarens bedrägeriavdelning. Använd numret som står tryckt på det fysiska kortet, inte ett nummer från något e-postmeddelande eller meddelande. Berätta att det är en nätfiskebaserad transaktion. Be om ärendenumret för tvisten skriftligen.
  3. Byt lösenord till Booking.com och aktivera tvåfaktorsautentisering. Detta gör inte intrånget ogjort, men det låser ditt konto mot framtida inloggningsförsök med den läckta e-postadressen.
  4. Kör din e-postadress genom Have I Been Pwned. Om du förekommer i andra intrång vid sidan av detta, rotera de påverkade lösenorden via en lösenordshanterare. Varje ansedd lösenordshanterare (1Password, Bitwarden eller KeePass) hanterar massrotation i ett enda arbetsflöde.
  5. Rapportera bedrägeriet. Brittiska resenärer rapporterar till Action Fraud. Amerikanska resenärer rapporterar till FTC:s ReportFraud-portal och FBI Internet Crime Complaint Center. Att rapportera återfår inte dina pengar, men det bygger mönstret som gör nästa tillslag möjligt.
  6. Spara varje skärmdump, varje transaktionsreferens, varje e-postmeddelande. Ditt ärende om återkrav står och faller med dokumentation. Banken vill se WhatsApp-skärmdumpen som visar formuleringen. Banken vill ha e-postmeddelandet. Banken vill ha tidsstämpeln.

Det enskilt största misstaget vi ser är att folk ringer Booking.com först och väntar på att de ska fixa det. Booking.com kan inte återföra en transaktion som din kortutgivare godkänt. Ring banken först; plattformen kan vänta.

Akvarellillustration av en redaktionell platt layout på ett mörkgrått skrivbord: ett kreditkort med en liten frusen snöflingeikon överlagd sitter vid

Varför sommaren 2026 är den mest riskfyllda perioden

Två kalenderfakta krockar just nu. Bokningar som gjordes före avslöjandet den 13 april är fortfarande i angriparnas händer, och de flesta har incheckningsdatum i juni, juli och augusti. Skollov i stora delar av Europa börjar tredje veckan i juni. Familjer har redan betalat, kan inte enkelt flytta bokningen och har den högsta emotionella kostnaden om något ”hotar” bokningen. Det är den demografin som manusen är anpassade för.

Volymsignalen är synlig i realtid. Reddits r/travel och r/TravelHacks fylls med nästan identiska rapporter under hela maj 2026; Gen Digitals Reservation Hijack-forskning dokumenterar samma manus som dyker upp i flera regioner och språk. McAfees resebedrägeriforskning för 2026 uppskattar att reserelaterade bedrägerier kostade offer cirka 13 miljarder dollar globalt under 2025, med en genomsnittlig förlust nära 1 000 dollar per offer, och den siffran loggades innan intrånget 2026 lade till en ny datamängd till den kriminella leveranskedjan.

Fönstret som spelar roll

Om du bokade något hotell via Booking.com mellan ungefär mitten av 2024 och mitten av april 2026 och din vistelse är mellan nu och september, befinner du dig i den mest riskfyllda demografin. Inte för att ditt kort är läckt (de flesta är inte det) utan för att dina bokningsuppgifter troligen är det, och det är allt manusen behöver.

Varför Booking.com-bedrägeriet 2026 skiljer sig från nätfiske

Booking.com-bedrägeriet via WhatsApp 2026 skiljer sig från generiskt nätfiske på ett specifikt sätt: angriparen har redan din riktiga bokning. Ett vanligt nätfiskemeddelande gissar (”bokade du ett hotell nyligen?”); reservation hijack-meddelandet citerar (”din bokning på hotell X, mindre än 12 timmar att bekräfta”). Varje försvar som tränats på generiskt nätfiske, vaga hälsningar, dålig engelska, felaktiga webbadresser, misstänkta avsändare, kollapsar när bedrägerimeddelandet får varje kontextuell detalj rätt.

Jämför det med resten av bedrägerilandskapet vi har täckt i vår regionala guide för resebedrägerier och den kompletterande konsumentskyddsbevakningen i vår artikel om smutsiga marknadsföringstrick inom resor som ingen märker. En överdebitering av taxi i Lissabon eller en kortskimmer i en bankomat i Barcelona är opportunistisk och fysisk. Booking.com-kapningen är motsatsen. Den är förhandsmålad, fjärrstyrd och asymmetrisk. Angriparen vet mer om din resa än din partner gör, och de satsar på att du inte vet att de vet.

Försvarslogiken vänder också. För fysiska gatubedrägerier är svaret medvetenhet i stunden. För reservation hijack är svaret process: lita på din bokning, inte meddelandet. Om en förfrågan inte kom in via den officiella appen eller till hotellreceptionen, kom den inte från en riktig källa. Det är hela regeln.

Det är här en enda, betrodd källa för din resa gör nytta. När dina bokningsbekräftelser finns på ett ställe som du kontrollerar, tillsammans med dina incheckningsdatum, hotelladresser och bokningsreferenser, kan du öppna resan, se PDF-filen och jämföra den mot alla oombedda meddelanden på fem sekunder, utan att någonsin röra länken. TripProfs dokumentområde hanterar detta för de som använder det; en delad anteckning i din telefon fungerar också, så länge regeln är densamma: lita på din bokning, inte på WhatsApp.

Kortlagret spelar också roll. Om du bokar med ett kort med starka konsumentskydd, och vår jämförelse av kort som resenärer faktiskt bär med sig går igenom vilka, är vägen till återkrav snabb och förutsägbar. Samma bedrägeri mot ett betalkort är en mycket längre kamp, eftersom tvister om betalkort styrs av Regulation E i USA, vilket är mycket svagare än kreditkortsskydd.

Försvaret i en mening

Bedrägerimejl före april 2026 förlitade sig på volym: skicka en miljon meddelanden, hoppas att hundra personer är nervösa över någon bokning på Booking.com. Kapningar efter april 2026 är kirurgiska. De skickar ett meddelande som namnger hotellet du faktiskt valde, på natten du faktiskt checkade in, mot ett kort du faktiskt använde, och spelar på en sårbarhet du inte visste att du hade, vilket är att din bokningsbekräftelse är genuint äkta och emotionellt viktig.

Försvaret är exakt den diskrepansen. Bedragaren har data; du har åtkomst. De kan citera din bokning från en stulen lista, men du kan öppna live-bokningen inuti appen. De kan skriva ”din bokning är i riskzonen”, men du kan ringa hotellet på ett nummer de inte kontrollerar. De har data. Du har appen i din telefon. Det är inte en rättvis kamp till deras fördel, det är en rättvis kamp till din.

Akvarellillustration av en balanserad apotekarvåg på en mörk valnötsyta, sedd från sidan

Vad gäller för resenärer utanför Storbritannien och USA

Rapporteringskanalerna skiljer sig åt men handboken gör det inte. I EU faller intrånget under GDPR artikel 33, som kräver att personuppgiftsansvariga meddelar tillsynsmyndigheter inom 72 timmar efter att de blivit medvetna om en personuppgiftsincident. Det är därför Booking.com skickade kundmeddelandet snabbt. De hade en juridisk klocka som tickade. Berörda EU-medborgare kan lämna in ett gratis klagomål till sin nationella dataskyddsmyndighet om de anser att avslöjandet var otillräckligt.

För samordning av gränsöverskridande brottslighet går Europols IC3-motsvarighet via nationella polismyndigheter; deras offentliga vägledning täcker det grundläggande rapporteringsramverket. Spanien, Tyskland, Frankrike och Italien har alla nationella enheter för it-brottslighet som tar emot rapporter om nätfiske från konsumenter på det lokala språket.

Rent praktiskt dikteras vägen för återkrav inom EU av kortsystemet snarare än nationell lagstiftning. Både Visa och Mastercard driver tvistramverk som gäller lika över hela blocket. Orsakskoder kring ”bedräglig transaktion” och ”tjänst ej tillhandahållen” är de relevanta, och din banks bedrägeriavdelning vet vilken som ska användas. Australiska och kanadensiska resenärer har analoga rättigheter till återkrav via Visa, Mastercard och Amex.

Checklistan inför resan som vi kör nu

Vi har justerat vår egen rutin inför resan sedan avslöjandet. Inget av detta är dyrt eller tekniskt. Allt gör Booking.com-bedrägeriet via WhatsApp mycket mindre effektivt när det landar. För den bredare bilden inför avresa täcker vår checklista för resedokument 2026 pappersarbetet för samma problem.

  • Spara hotellets verifierade telefonnummer från Google Maps i dina telefonkontakter samma dag som du bokar. Så när ett misstänkt meddelande anländer senare är det riktiga numret bara ett tryck bort.
  • Ta en skärmdump av bekräftelsemailet och lagra det offline i en dokumentapp eller inuti vilken reseplanerare du än använder. Poängen är att ha bokningsreferensen någonstans där bedragaren inte kan påverka den.
  • Boka med ett kreditkort med starkt konsumentskydd, inte ett betalkort. Matematiken för återkrav är annorlunda.
  • Skapa ett virtuellt kort med lågt saldo för alla betalningar utanför det ursprungliga bokningsflödet. Revoluts engångskort (gratisnivå), Privacy.com i USA och de flesta utmanarbanker erbjuder virtuella kort med ett tryck på 30 sekunder. Om du genuint behöver fylla på ett rum eller lägga till en extra natt, använd det, inte ditt huvudkort.
  • Berätta regeln för dina resesällskap före resan: alla betalningsförfrågningar går endast via appen eller ett verifierat telefonsamtal. Gruppresor är särskilt sårbara när bara arrangören känner till bokningsdetaljerna, så alla i gruppen bör känna till bokningsreferensen också.
  • Om du bokar flera hotell för samma resa, skriv ner vilket du bokade via vilken kanal (Booking.com, hotellet direkt, en annan plattform). När ett falskt meddelande anländer som citerar ”din bokning den 14 juni”, är det halva striden vunnen att veta vilket bokningsflöde det låtsas komma ifrån.

Vanliga frågor

Blev jag drabbad av dataintrånget hos Booking.com?

Om du bokade via Booking.com under den berörda perioden och din hotellpartner var en av de komprometterade fastigheterna, var du troligen exponerad. Booking.com meddelar berörda kunder direkt men har inte offentligt avslöjat antalet drabbade. Ett negativt e-postmeddelande betyder inte att du är säker; det betyder bara att du inte var i den specifika meddelandegruppen. Alla med en aktiv bokning bör fortfarande behandla oombedda betalningsmeddelanden som fientliga som standard.

Varför vet bedragaren mitt riktiga hotellnamn och incheckningsdatum?

Eftersom angriparen loggade in på ditt hotells extranät på Booking.com med inloggningsuppgifter som stulits via en ClickFix-nätfiskekampanj som Microsoft Threat Intelligence har spårat sedan 2024. Dina uppgifter togs inte från Booking.coms centrala databas. De togs från hotellets egen åtkomstpanel. Det är därför det inte gör någon nytta att byta lösenord till Booking.com.

Hur kontaktar jag mitt hotell direkt för att verifiera ett meddelande från Booking.com?

Sök på hotellnamnet plus staden på Google Maps. Den verifierade företagspanelen visar hotellets listade telefonnummer, använd det. Ring aldrig ett nummer som visas i WhatsApp, SMS eller e-postmeddelandet du är misstänksam mot. Om hotellet använder en centraliserad bokningslinje, be receptionen att koppla dig till den som hanterar bokningar via Booking.com. Hela samtalet tar två minuter och avgör frågan på riktigt.

Är WhatsApp-meddelandet som ber mig att verifiera mitt kort igen ett bedrägeri?

Ja. Booking.com har uttalat att de aldrig kommer att begära betalning eller kortomverifiering via WhatsApp, SMS, telefon, e-post eller någon länk utanför den officiella appen och webbplatsen. Varje meddelande som påstår att det finns en tredjepartsförmedlare, brådskande 24-timmarsfrist eller säker betalningslänk är ett bedrägeri. Öppna appen själv för att bekräfta.

Hur kontrollerar jag om ett meddelande från Booking.com är äkta?

Öppna Booking.com-appen på din telefon (klicka inte på någon länk), gå till Resor, hitta bokningen och öppna sedan Meddelanden. Varje legitim kommunikation från Booking.com eller boendet finns i den tråden. Om meddelandet du fick via WhatsApp inte speglas i inkorgen i appen är det falskt. Som en andra kontroll, ring hotellet med telefonnumret från Google Maps.

Vad ska jag göra om jag redan klickat på länken eller angett kortuppgifter?

Spärra kortet i din bankapp just nu. Ring sedan kortutgivarens bedrägeriavdelning (använd numret på baksidan av kortet, inte från något meddelande), lämna in en tvist och be om ett ärendenummer. Byt lösenord till Booking.com och aktivera tvåfaktorsautentisering. Rapportera bedrägeriet till Action Fraud i Storbritannien, FTC:s ReportFraud-portal i USA eller din nationella polismyndighets enhet för it-brottslighet i EU. Spara varje skärmdump, eftersom ditt återkrav kommer att behöva dem.

Ger Booking.com återbetalning till offer för reservation hijack-bedrägeriet?

Inkonsekvent. Vissa användare rapporterar delvisa goodwill-återbetalningar, särskilt när själva bokningen betalades via Booking.coms ”säker betalning”-flöde för förskottsbetalning. Många rapporterar ingenting. Booking.coms officiella ståndpunkt är att de inte kan återföra debiteringar som din kortutgivare godkänt. Den pålitliga återbetalningskanalen är kortutgivarens återkrav, inte Booking.com.

Ska jag avboka och boka om mitt hotell efter intrånget?

Vanligtvis nej. Hotellet kan inte göra ogjort data som redan lämnat deras extranät, och att avboka innebär att du förverkar bokningen enligt de flesta villkor. Ett renare drag är att bekräfta bokningen direkt med hotellet via telefon (med ett verifierat Google Maps-nummer), se till att dina incheckningsuppgifter stämmer exakt och tacka nej till alla framtida betalningsförfrågningar som anländer via meddelande istället för i receptionen.

Varför kommer dessa bedrägliga WhatsApp-meddelanden från utländska landsnummer (+420, +91)?

Eftersom WhatsApp-nummer från Tjeckien, Indien eller Indonesien är billiga att sätta upp i stor skala och svårare för offer att verifiera. Landsnumret ser tillräckligt utländskt ut för att passa ”internationell reseplattform” och tillräckligt obekant för att resenärer inte omedelbart ska känna igen det som misstänkt. Numrets ursprung berättar ingenting användbart om huruvida meddelandet är äkta; innehållet är det som avslöjar det.

Täcker min reseförsäkring pengar som förlorats till ett nätfiskebedrägeri via Booking.com?

Vanligtvis nej. De flesta konsumentreseförsäkringar exkluderar förluster där försäkringstagaren frivilligt lämnat ut kortuppgifter, även under social manipulation. Vissa fristående cyberförsäkringar täcker nätfiske, och några premiumkreditkort inkluderar skydd mot identitetsstöld som kan betala ut. Läs din försäkrings undantag för bedrägeri innan du antar att du är täckt.

Kan jag kontrollera om min e-postadress har varit med i andra intrång?

Ja. Have I Been Pwned kör en gratis sökning som aggregerar publicerade datamängder från intrång. Ange din e-postadress på haveibeenpwned.com så listar webbplatsen varje intrång du förekommer i. Om Booking.com-intrånget är ett av flera, rotera varje påverkat lösenord via en hanterare som 1Password, Bitwarden eller KeePass.

Viktiga lärdomar

  • Booking.com i sig blev inte hackat. Hotellpartners blev det. Att rotera ditt lösenord till Booking.com hjälper inte, eftersom angriparen är inloggad som hotellet.
  • Booking.com har inte offentligt avslöjat hur många kunder som drabbades i incidenten i april 2026 och har bekräftat att ingen finansiell information kommit på avvägar. De flitigt upprepade siffrorna ”4 000 kunder / 300 kort” hör till en separat incident från 2018, inte denna.
  • De fem tecknen som flaggar ett Booking.com-bedrägeri via WhatsApp: ”re-verify” (verifiera igen), ”within 24 hours” (inom 24 timmar), ”secure payment link” (säker betalningslänk), ”booking at risk” (bokning i riskzonen), ”third-party processor” (tredjepartsförmedlare). Ett är misstänkt. Två är definitivt.
  • 60-sekundersrutin: öppna appen själv, kontrollera inkorgen i appen, sök på hotellet på Google Maps, ring det verifierade numret. Argumentera inte med meddelandet.
  • Om du redan har betalat, spärra kortet och ring utgivaren först, inte Booking.com. I USA ger FCBA dig 60 dagar från kontoutdraget som visar debiteringen; i Storbritannien sträcker sig Section 75 upp till sex år på kreditköp mellan 100 och 30 000 GBP.
  • Verktyg som TripProf, eller vilken planerare som helst där du håller dina bokningsbekräftelser på ett ställe, ger dig en oberoende källa för sanning att jämföra mot alla oombedda meddelanden: ”lita på din bokning, inte på WhatsApp.”
  • Sommaren 2026 är den värsta perioden eftersom varje bokning före april fortfarande är live-data. Resenärer med vistelser mellan juni och september bör behandla varje oombedd betalningsförfrågan som fientlig tills den verifierats.
  • Internet blir inte säkrare i tid till din incheckning. Din process blir det.

Källor

  • TechCrunch: Booking.com bekräftar att hackare kommit åt kunddata, april 2026
  • Help Net Security: Booking.com-intrång exponerar kundbokningsdata, april 2026
  • Malwarebytes: Booking.com-intrång ger bedragare vad de behöver för att rikta in sig på gäster, april 2026
  • Microsoft Threat Intelligence: Nätfiskekampanj utger sig för att vara Booking.com, levererar skadlig kod för stöld av inloggningsuppgifter
  • The Hacker News: Storskaliga ClickFix-nätfiskeattacker, november 2025
  • Which?: Booking.com-intrång, vad du behöver veta
  • Action Fraud UK-varning: Rapporteringsfönster för Booking.com-bedrägerier (juni 2023 till september 2024)
  • Gen Digital (Norton): Forskning om Reservation Hijack-bedrägerier
  • McAfee: 1 av 3 resenärer möter resebedrägerier 2026
  • CFPB: Rättigheter och tidslinjer för tvister om kreditkortsbedrägerier
  • GDPR.eu: Artikel 33 anmälan om personuppgiftsincident (72-timmarsregeln)
  • Europol: Vägledning för allmän medvetenhet och förebyggande av it-brottslighet
  • FBI IC3: Branschvarningar från Internet Crime Complaint Center
  • FTC ReportFraud: Portal för rapportering av konsumentbedrägerier i USA
  • Action Fraud UK: Nationellt rapporteringscenter för bedrägerier och it-brottslighet
  • Have I Been Pwned: Offentlig tjänst för sökning av intrång
  • WhatsApp Help Center: Hur man identifierar och rapporterar bedrägliga meddelanden
  • Bitdefender Scamio: Gratis verktyg för verifiering av bedrägliga meddelanden

Senast uppdaterad: 3 juli 2026

Var den här artikeln hjälpsam?

Rapportera ett problem med den här artikeln

0/500

Fortsätt läsa

Fler resetips och guider utvalda för dig