Truffe cyber su Booking e OTA: ora i truffatori plagiano le prenotazioni autentiche
Nuova ondata di phishing su Booking.com e piattaforme OTA: i criminali compromettono gli account delle strutture e usano dati reali delle prenotazioni. 3 milioni di turisti coinvolti. Consigli per host e viaggiatori.
Le truffe legate alle prenotazioni online stanno cambiando volto, e il salto di qualità è allarmante. Non si tratta più delle classiche email scritte in un italiano approssimativo o di annunci palesemente falsi: i criminali informatici hanno affinato le tecniche al punto da rendere quasi impossibile, per un utente medio, distinguere una comunicazione autentica da un tentativo di raggiro. Il bersaglio principale sono Booking.com e le principali OTA, e la novità più inquietante è che i truffatori ora utilizzano dati reali delle prenotazioni per costruire messaggi perfettamente credibili.
Come funziona il nuovo phishing: non è più questione di errori grammaticali
Fino a un paio di anni fa, riconoscere una truffa online era relativamente semplice: bastava notare refusi, mittenti strani o richieste di pagamento verso conti esteri. Oggi lo scenario è radicalmente diverso. I criminali prendono di mira gli account delle strutture ricettive partner di Booking.com e delle altre OTA. Una volta compromesso l’account di un hotel, di un B&B o di un host, hanno accesso al pannello di gestione delle prenotazioni: da lì possono leggere nome del viaggiatore, date del soggiorno, numero di prenotazione e ogni altro dettaglio associato alla pratica.
Con questi dati reali in mano, inviano messaggi che sembrano provenire direttamente dalla struttura o dalla piattaforma. Il messaggio contiene il nome corretto del cliente, le date esatte del soggiorno, il numero di prenotazione — tutto perfettamente corrispondente alla realtà. A questo punto scatta la richiesta: un pagamento urgente, una verifica della carta di credito, un link per “confermare” la prenotazione. Il viaggiatore, vedendo informazioni che solo la piattaforma e la struttura dovrebbero conoscere, abbassa la guardia e clicca.
«Il dettaglio reale di una prenotazione non è più una garanzia di autenticità — ha spiegato Veronica Leonardi, Ingegnere e Board member di Cyberoo — È questo l’elemento più pericoloso delle nuove truffe: la vittima non viene ingannata da un messaggio grossolano, ma da un contesto che sembra perfettamente coerente. Oggi il phishing non punta solo a rubare credenziali, ma a prendere il controllo della fiducia tra cliente, piattaforma e struttura ricettiva».
Numeri preoccupanti: 3 milioni di turisti nel mirino
Le stime indicano che circa 3 milioni di turisti in Italia e in Europa sono stati coinvolti in campagne di raggiro basate su questa tecnica. Il dato è significativo perché copre sia chi ha effettivamente perso denaro, sia chi ha ricevuto tentativi di phishing senza cadere nella trappola — ma il semplice fatto di essere stati contattati con dati reali rappresenta di per sé una violazione della fiducia che i viaggiatori ripongono nelle piattaforme.
È importante chiarire un punto fondamentale: i sistemi centrali di Booking.com e delle principali OTA non sono stati violati. Le piattaforme investono massicciamente in sicurezza informatica e i loro server rimangono protetti. Il punto di ingresso sono gli account delle strutture partner, che possono essere compromessi attraverso tecniche di credential stuffing (riutilizzo di password trafugate da altri servizi), attacchi di phishing mirato agli host, o malware installato sui computer delle strutture.
Questo dettaglio tecnico è rilevante per chi gestisce una struttura ricettiva: la sicurezza della propria attività non dipende solo dalla piattaforma, ma anche dalle buone pratiche che ogni host adotta nella gestione delle proprie credenziali. Scopri come funziona il nostro approccio alla gestione professionale e quali strumenti utilizziamo per proteggere host e ospiti.
Le conseguenze per host e property manager
Quando l’account di una struttura viene compromesso, i danni non si limitano al singolo episodio di phishing. Le conseguenze possono essere molto più profonde e durature:
Danno reputazionale. I viaggiatori che ricevono messaggi fraudolenti credono di essere stati contattati dalla struttura. Se perdono denaro, la responsabilità — nella loro percezione — ricade sull’host o sull’hotel, non sul criminale informatico. Le recensioni negative che seguono possono danneggiare la reputazione online per mesi.
Responsabilità legali e GDPR. La compromissione dell’account implica quasi sempre un accesso non autorizzato a dati personali degli ospiti: nomi, date di soggiorno, a volte informazioni di contatto. Questo configura una violazione dei dati personali ai sensi del GDPR, con obbligo di notifica all’autorità di controllo entro 72 ore e potenziali sanzioni.
Perdita di prenotazioni. Nei casi più gravi, i truffatori non si limitano a inviare phishing ma cancellano prenotazioni esistenti o modificano le disponibilità del calendario, creando overbooking e costringendo la struttura a gestire emergenze dell’ultimo minuto.
Blocco dell’account. Booking.com e le OTA, quando rilevano attività sospette, bloccano temporaneamente l’account della struttura per contenere il danno. Durante il blocco, che può durare giorni, la struttura scompare dalle ricerche e perde nuove prenotazioni.
Per un property manager che gestisce decine di proprietà, il rischio è moltiplicato: ogni struttura rappresenta un potenziale punto di ingresso. La gestione centralizzata delle credenziali, l’autenticazione a due fattori su ogni account e la formazione del personale non sono optional — sono investimenti necessari per la continuità operativa.
Come si compromette un account: i vettori di attacco più comuni
Capire come avviene la compromissione aiuta a prevenire il problema. I vettori principali sono tre:
Credential stuffing. I criminali acquistano database di credenziali trapelate da altri servizi e le provano in massa sui portali di prenotazione. Se un host utilizza la stessa password su più siti, un singolo data breach su un servizio non correlato può aprire la porta all’account Booking.
Phishing diretto agli host. L’host riceve un’email che sembra provenire da Booking.com o dall’OTA: “Il tuo account è stato sospeso”, “Devi verificare i tuoi dati fiscali”, “C’è un problema con il tuo ultimo pagamento”. Il link porta a una pagina identica a quella ufficiale, dove l’host inserisce le proprie credenziali consegnandole di fatto ai criminali.
Malware e infostealer. Computer non protetti da antivirus aggiornati possono essere infettati da malware che catturano le credenziali digitate. Gli infostealer sono programmi silenziosi che rubano password salvate nel browser, cookie di sessione e dati di compilazione automatica, trasmettendoli a server controllati dai criminali.
Le regole d’oro per i viaggiatori: come prenotare in sicurezza
La protezione parte da comportamenti semplici ma efficaci:
Mai cliccare sui link ricevuti in chat, email, SMS o WhatsApp per completare pagamenti o verifiche. Questo è il consiglio numero uno. Qualsiasi comunicazione ricevuta attraverso canali non ufficiali deve essere trattata con sospetto, anche se contiene dati corretti.
Completare sempre l’acquisto sull’app o sul sito ufficiale. Se si riceve un messaggio che chiede un pagamento, aprire manualmente l’app di Booking o dell’OTA, accedere al proprio account e verificare lo stato della prenotazione da lì. Se il pagamento è realmente necessario, comparirà nella sezione ufficiale.
Controllare più volte la prenotazione. Soprattutto in prossimità della data di check-in e per soggiorni di valore elevato, verificare periodicamente che la prenotazione sia confermata e che non siano comparse richieste anomale.
Contattare la struttura tramite recapiti verificati. Se qualcosa non convince, cercare il sito ufficiale della struttura (non tramite il link ricevuto) e chiamare direttamente. Una telefonata di due minuti può evitare una perdita di centinaia di euro.
Diffidare delle urgenze. I truffatori creano pressione: “Devi pagare entro 2 ore o la prenotazione verrà cancellata”. Le piattaforme legittime non usano queste tattiche. Una richiesta urgente di pagamento ricevuta fuori dai canali ufficiali è quasi sempre una truffa.
Le contromisure per host e property manager
Per chi gestisce strutture ricettive, la prevenzione è l’unica strategia efficace. Ecco le misure prioritarie da adottare:
Autenticazione a due fattori (2FA) su ogni account. È la barriera più efficace contro il furto di credenziali. Anche se un criminale ottiene la password, senza il codice temporaneo generato dall’app authenticator non può accedere. Booking.com, Airbnb e le principali OTA supportano la 2FA: attivarla richiede due minuti e salva da settimane di problemi.
Password uniche per ogni servizio. Mai riutilizzare la stessa password su più piattaforme. Un password manager (gratuito o a pagamento) genera e ricorda password complesse senza sforzo. Se un servizio subisce un data breach, gli altri account rimangono protetti.
Verificare sempre l’URL prima di inserire credenziali. Le pagine di phishing sono visivamente identiche a quelle ufficiali, ma l’URL le tradisce: booking.com è diverso da booking-secure.com o booking-verifica.com. Vale per gli host quanto per i viaggiatori.
Monitorare regolarmente l’attività dell’account. Booking.com e molte OTA offrono un registro delle attività recenti. Controllarlo settimanalmente permette di rilevare accessi sospetti prima che il danno si consolidi.
Formare il personale. In un’agenzia di property management con più collaboratori, ogni persona che accede agli account OTA è un potenziale anello debole. Sessioni periodiche di aggiornamento sulle minacce informatiche sono un investimento che ripaga.
Segnalare immediatamente. Se si sospetta una compromissione, contattare subito l’assistenza della piattaforma e cambiare tutte le password. La rapidità della reazione è determinante per contenere i danni.
Perché il problema riguarda tutto il settore
Le truffe non danneggiano solo i singoli host o viaggiatori: erodono la fiducia nell’intero ecosistema delle prenotazioni online. Ogni episodio di phishing andato a segno genera diffidenza, e la diffidenza spinge i viaggiatori verso canali alternativi — oppure li convince a rinunciare del tutto alla prenotazione online.
Per un settore come quello degli affitti brevi, che ha costruito la propria crescita sulla fiducia tra sconosciuti mediata da piattaforme digitali, questo è un rischio esistenziale. Le piattaforme lo sanno e stanno investendo in strumenti di protezione sempre più sofisticati: verifica dell’identità degli host, messaggistica interna crittografata, sistemi di pagamento vincolati al check-in.
Ma la tecnologia da sola non basta. La sicurezza è un ecosistema che funziona solo se ogni attore fa la propria parte: le piattaforme proteggono l’infrastruttura, gli host proteggono i propri account, i viaggiatori adottano comportamenti prudenti.
Per chi opera professionalmente nel settore, dimostrare di aver compreso questa dinamica e di aver adottato le contromisure adeguate è un vantaggio competitivo. Un host che comunica in modo trasparente le proprie policy di sicurezza, che utilizza solo canali ufficiali per i pagamenti e che educa i propri ospiti a fare altrettanto, trasmette professionalità e guadagna fiducia. Contattaci per scoprire come integrare le best practice di sicurezza nella gestione quotidiana della tua struttura.
Vuoi che Hello Host risponda ai tuoi ospiti?
Al telefono, su WhatsApp e via email, 24 ore su 24 in 5 lingue.
Prenota una demo gratuita →