El Instituto Nacional de Ciberseguridad (INCIBE) ha emitido una alerta de nivel alto de importancia tras detectar una campaña masiva de mensajes fraudulentos en la que ciberdelincuentes se hacen pasar por establecimientos hoteleros. La estafa, difundida principalmente a través de la aplicación WhatsApp, busca engañar a usuarios que cuentan con reservas activas para que accedan a páginas web maliciosas y faciliten datos personales o de pago.
Según el aviso oficial publicado por el organismo de ciberseguridad, los atacantes contactan directamente con el cliente argumentando la necesidad urgente de confirmar, validar o completar algún trámite relacionado con su estancia. Para dotar al engaño de una alta credibilidad, las comunicaciones incluyen detalles reales de la reserva del huésped, tales como el nombre completo del viajero, la denominación del alojamiento, las fechas exactas de entrada y salida o el número de expediente de la transacción.

Aunque la vía prioritaria identificada es el servicio de mensajería instantánea, desde el centro tecnológico no se descarta que el intento de suplantación pueda extenderse a otros canales como el correo electrónico o incluso mediante llamadas telefónicas en las que se suplante la voz de los empleados del hotel.
Mecanismo de ingeniería social y páginas falsas
El engaño se apoya en técnicas avanzadas de ingeniería social para infundir urgencia en la víctima, advirtiendo habitualmente sobre la posible cancelación del alojamiento si no se completa la validación de forma inmediata. El mensaje incorpora un enlace externo que conduce a una plataforma web diseñada para imitar la apariencia corporativa del hotel o de la agencia de viajes intermediaria.
Una vez dentro de la página fraudulenta, el sistema requiere al usuario la introducción de credenciales de acceso, información personal o datos de tarjetas bancarias. El INCIBE subraya que la inclusión de datos verídicos en el texto del mensaje no garantiza en ningún caso la autenticidad de la comunicación y advierte de que la etiqueta de chat corporativo o seguro que muestra la aplicación de mensajería tampoco certifica la legitimidad del remitente.

Entre los aspectos clave para verificar una comunicación sospechosa, las autoridades recomiendan contrastar si el número de teléfono emisor coincide con las líneas oficiales publicadas por el alojamiento, revisar detenidamente el dominio del enlace antes de hacer clic y desconfiar de cualquier petición imprevista que exija la aportación de datos financieros.
Pautas de actuación ante el fraude
Para aquellos usuarios que reciban un mensaje con estas características, las indicaciones oficiales son no pinchar en los enlaces, rechazar cualquier envío de información privada, no continuar la conversación y proceder al bloqueo del número remitente y al borrado del chat. Si existen dudas sobre la estancia, se debe consultar el estado de la reserva acudiendo directamente a la web o aplicación oficial del hotel.
En el supuesto de haber entrado en la dirección web sin llegar a cumplimentar ningún formulario, se aconseja cerrar el navegador de inmediato. En caso de haber facilitado datos bancarios, el INCIBE urge a ponerse en contacto con la entidad financiera para tomar medidas de protección sobre las cuentas o tarjetas afectadas.
Asimismo, el organismo recomienda recabar pruebas del intento de estafa —como capturas de pantalla, números de teléfono, direcciones URL o correos— para interponer la correspondiente denuncia ante las Fuerzas y Cuerpos de Seguridad del Estado. Para asistencia o asesoramiento directo sobre cómo proceder ante un incidente de ciberseguridad, la ciudadanía dispone del teléfono gratuito 017 de la Línea de Ayuda del INCIBE.
