Booking.com: dal 28 settembre stop ai numeri ai channel manager
Per fermare le truffe via WhatsApp Booking.com non invia più i numeri di telefono ai channel manager. Nuove regole dal 28 settembre per host e property manager.
Nelle ultime settimane si è registrata una nuova ondata di tentativi di phishing indirizzati agli ospiti di hotel, B&B e case vacanza. La modalità è diversa da quelle del passato e, per questo, ancora più insidiosa: i malintenzionati contattano i viaggiatori direttamente su WhatsApp o via SMS, mostrando dati reali della prenotazione — nome, date del soggiorno, numero di pratica — e chiedono un pagamento urgente, spesso un bonifico, per “non perdere la camera prenotata”. Di fronte a un messaggio che contiene informazioni autentiche, molti ospiti abbassano la guardia e cadono nella trappola.
Per contrastare questo fenomeno e ridurre i punti d’accesso ai dati sensibili, Booking.com ha annunciato una variazione tecnica importante, entrata in vigore il 28 settembre 2026: la piattaforma non invia più in automatico i numeri di telefono degli ospiti ai channel manager e ai sistemi PMS. È una mossa concreta, che tocca direttamente il lavoro quotidiano di chi gestisce strutture ricettive extra-alberghiere.
Perché il numero di telefono è il tallone d’Achille
La dinamica di queste truffe si basa su un punto debole preciso: la disponibilità del numero di telefono dell’ospite. Quando un viaggiatore prenota tramite Booking.com, i suoi dati di contatto — tra cui il numero di cellulare — transitano nei sistemi della struttura ricettiva e, in molti casi, vengono trasferiti automaticamente ai software di gestione collegati, come channel manager e PMS.
È proprio in questo passaggio che i criminali riescono a inserirsi. Compromettendo le credenziali di un account, di un gestionale o di un’integrazione di terze parti, possono accedere ai recapiti degli ospiti e contattarli direttamente su WhatsApp o SMS. Il messaggio fraudolento arriva così con dati veri, da un numero che sembra credibile, e la richiesta di pagamento appare legittima.
La logica della nuova misura di Booking.com è semplice: togliere ai criminali il dato che rende possibile il contatto diretto. Senza il numero di telefono, non possono più raggiungere gli ospiti fuori dai canali ufficiali e protetti della piattaforma.
Cosa cambia dal 28 settembre per chi usa un channel manager
La novità riguarda soprattutto le strutture che gestiscono le prenotazioni attraverso un channel manager o un PMS collegato alle API di Booking.com. Fino al 27 settembre, il numero di telefono dell’ospite veniva trasferito automaticamente al gestionale insieme agli altri dati della prenotazione. Dal 28 settembre questo trasferimento automatico è disattivato: i numeri di telefono non vengono più passati in automatico tramite le API dei fornitori di connettività.
In pratica, se utilizzi un channel manager, non troverai più il numero di telefono dell’ospite tra i dati importati automaticamente. Questo non significa perdere la possibilità di contattarlo, ma cambia il modo in cui si accede al recapito.
Le strutture che usano solo l’Extranet non cambiano nulla
Per chi gestisce le prenotazioni direttamente dall’Extranet di Booking.com, senza passare da un channel manager, non ci sono variazioni operative: il flusso di lavoro resta identico a prima. La misura colpisce esclusivamente il trasferimento automatico verso i sistemi di terze parti, che rappresenta il punto più esposto alle compromissioni.
Anche per chi usa un PMS, comunque, la comunicazione con gli ospiti non viene interrotta. Restano pienamente funzionanti la messaggistica integrata di Booking.com e l’indirizzo e-mail mascherato fornito dal portale, che anzi diventano i canali raccomandati per ogni scambio con l’ospite.
Come recuperare il numero quando serve davvero
Ci sono situazioni in cui contattare telefonicamente l’ospite è indispensabile: un ritardo nel check-in, un cambio di istruzioni per l’accesso, un’emergenza dell’ultimo minuto. In questi casi il numero di telefono resta comunque accessibile, ma va recuperato manualmente all’interno delle piattaforme ufficiali:
- Da Extranet: entra nella sezione Prenotazioni, seleziona la prenotazione interessata e clicca su “Mostra numero di telefono” nella sezione Dati della prenotazione.
- Da App Pulse: accedi alla sezione Prenotazioni e segui la stessa procedura.
È un passaggio in più rispetto al passato, ma è esattamente il tipo di attrito che rende la vita più difficile ai truffatori, senza impedire alle strutture di gestire le esigenze reali dei propri ospiti.
Il quadro prima e dopo il 28 settembre
Per chiarezza, ecco come cambiano i principali canali di accesso ai contatti:
- Invio automatico a PMS/channel manager: prima attivo, dal 28 settembre disattivato, con consultazione manuale su richiesta.
- Consultazione su Extranet Booking: disponibile prima e dopo, cliccando su “Mostra numero”.
- Consultazione su App Pulse: disponibile prima e dopo.
- Email mascherata e chat integrata: funzionante prima e dopo, e ora è il canale raccomandato.
Sei azioni pratiche per proteggere la tua struttura
La nuova misura di Booking.com è un aiuto importante, ma la sicurezza della struttura resta in larga parte una responsabilità dell’host o del property manager. Il phishing sfrutta spesso falle nella gestione dei software gestionali o credenziali compromesse dello staff. Ecco le best practice da applicare subito:
- Attiva l’autenticazione a due fattori (2FA) su Extranet Booking, e-mail aziendali, PMS e su tutti i software gestionali. È la barriera più efficace contro il furto di credenziali.
- Imposta la whitelist e-mail nell’Extranet, autorizzando solo gli indirizzi legittimi a inviare messaggi, per bloccare l’inserimento automatico di link sospetti.
- Aggiorna antivirus e anti-phishing ed esegui regolarmente scansioni sui PC usati per reception e amministrazione.
- Monitora l’account Extranet: controlla spesso che non compaiano modifiche anomale a coordinate bancarie, recapiti, foto, tariffe o messaggi preimpostati.
- Forma il personale: nessuno deve condividere credenziali o codici OTP, nemmeno di fronte a telefonate o e-mail che simulano l’assistenza ufficiale di Booking.com.
- Controlla gli accessi di terze parti: verifica periodicamente gli utenti e le integrazioni attive sul gestionale per individuare accessi sconosciuti o esportazioni insolite di dati.
Cosa fare se sospetti un attacco
Se rilevi attività sospette o temi che il tuo account sia stato compromesso, il primo passo è segnalare subito l’incidente accedendo al portale ufficiale report.booking.com. A seguire, formatta e pulisci i dispositivi eseguendo una scansione antimalware approfondita e cancellando i cookie dai browser utilizzati. Infine, reimposta immediatamente le password dell’e-mail e di tutti i software integrati — CRM, PMS e channel manager — scegliendo passphrase complesse e uniche per ciascun servizio.
Vale la pena ricordare agli ospiti che il servizio clienti di Booking.com è attivo 24 ore su 24: chiunque riceva messaggi sospetti può chiedere assistenza direttamente dall’Help Center presente nella conferma di prenotazione o all’interno dell’app.
Perché questa novità riguarda l’intero settore
La mossa di Booking.com conferma una tendenza più ampia: le piattaforme stanno investendo sempre più sulla protezione dei dati personali degli ospiti, anche a costo di introdurre attriti operativi per le strutture. Per chi gestisce affitti brevi in modo professionale, questo è un segnale da non sottovalutare. La fiducia dei viaggiatori è il vero capitale del settore, e ogni truffa andata a segno la erode: un ospite raggirato difficilmente tornerà a prenotare online con serenità.
Per un host o un property manager, adeguarsi rapidamente alle nuove regole tecniche e adottare le contromisure di sicurezza non è più un optional, ma un fattore competitivo. Chi dimostra di saper proteggere i dati dei propri ospiti — usando solo canali ufficiali, attivando la 2FA e formando il proprio team — trasmette professionalità e guadagna fiducia, in un mercato dove la reputazione vale più di qualsiasi sconto.
Se gestisci una o più strutture e vuoi mettere in sicurezza il flusso di prenotazioni e la gestione dei dati degli ospiti, scopri come funziona il nostro servizio di gestione professionale. E se vuoi una valutazione concreta della posizione della tua struttura rispetto a queste nuove regole, contattaci: possiamo aiutarti a verificare le integrazioni attive, i livelli di protezione e le procedure da adottare per lavorare in tranquillità.
Vuoi che Hello Host risponda ai tuoi ospiti?
Al telefono, su WhatsApp e via email, 24 ore su 24 in 5 lingue.
Prenota una demo gratuita →