Arnaque Booking.com : le faux remboursement qui vise les vacanciers

Une nouvelle arnaque Booking.com cible des voyageurs plusieurs semaines après leur séjour. Les escrocs promettent le remboursement d’une taxe de séjour ou de frais facturés deux fois, avant de rediriger leurs victimes vers une fausse page destinée à récupérer leurs coordonnées bancaires.

L’arnaque Booking.com arrive après les vacances

Le scénario tranche avec les campagnes de phishing classiques qui cherchent à inquiéter les voyageurs avant leur départ. Cette fois, le message arrive une fois les vacances terminées, lorsque la victime ne s’attend plus nécessairement à être ciblée.

Le courriel prétend qu’une erreur a été détectée lors de la facturation du séjour. Une taxe de séjour ou des frais de service auraient, par exemple, été prélevés deux fois. L’hôtel proposerait alors de rembourser le trop-perçu. Dans un cas documenté par 01net, le montant annoncé atteignait 19,48 euros.

Le message contient surtout de véritables informations : identité du client, hôtel fréquenté, dates du séjour et numéro de réservation. Cette précision réduit les soupçons et distingue cette campagne des e-mails frauduleux grossiers envoyés au hasard.

De vraies données utilisées pour rendre le piège crédible

Pour récupérer le prétendu remboursement, la victime est invitée à ouvrir une pièce jointe ou à suivre un lien. Certains messages utilisent un PDF contenant un QR Code qui renvoie vers un faux site. Celui-ci demande ensuite des informations bancaires.

L’origine exacte des données utilisées dans chaque campagne ne peut cependant pas être généralisée. Plusieurs attaques observées contre le secteur hôtelier passent par la compromission des comptes d’établissements partenaires. Des cybercriminels peuvent ainsi récupérer des informations de réservation particulièrement précises.

Booking.com a par ailleurs confirmé en avril 2026 que des tiers non autorisés avaient pu accéder aux informations de certaines réservations. Les données potentiellement exposées comprenaient notamment les noms, adresses e-mail, numéros de téléphone et détails associés aux séjours. L’entreprise avait précisé que les informations financières n’avaient pas été compromises.

Il serait toutefois imprudent d’attribuer automatiquement la campagne actuelle à cet incident. 01net rapporte notamment qu’une compromission d’un établissement pourrait être à l’origine de certains messages de faux remboursement.

Pourquoi le faux remboursement est particulièrement efficace

Le mécanisme repose sur un principe classique de l’hameçonnage : donner à la victime une raison crédible de communiquer elle-même les informations que les pirates ne possèdent pas.

La promesse d’un remboursement fonctionne particulièrement bien. Elle n’éveille pas la même méfiance qu’une menace de prélèvement ou d’annulation. Un montant relativement faible peut même renforcer l’apparence d’authenticité.

Booking.com reconnaît que les voyageurs sont ciblés par des messages frauduleux capables d’intégrer des détails convaincants sur leur séjour. La plateforme précise qu’elle ne demande jamais de transmettre des coordonnées de carte bancaire par e-mail, téléphone, SMS ou WhatsApp.

Les tentatives de phishing utilisant une promesse de remboursement ne sont d’ailleurs pas propres au tourisme. Cybermalveillance.gouv.fr rappelle que cette technique sert régulièrement à attirer les internautes vers de faux sites afin de collecter leurs données personnelles ou bancaires.

Comment éviter de tomber dans ce piège après un séjour

Un message contenant vos véritables dates de vacances ou votre numéro de réservation ne doit donc pas être considéré comme authentique pour cette seule raison.

En cas de proposition de remboursement, mieux vaut ne pas utiliser le lien ou le QR Code fourni. Ouvrez directement l’application ou le site officiel de la plateforme, puis contactez l’établissement avec les coordonnées déjà connues. Booking.com recommande également de vérifier les informations figurant dans la confirmation de réservation avant toute action.

Si des coordonnées bancaires ont déjà été communiquées, la plateforme conseille de contacter rapidement la banque, de faire bloquer la carte concernée et de surveiller les opérations inhabituelles. Il est également recommandé de modifier le mot de passe du compte et d’activer l’authentification à deux facteurs.

Le principal signal d’alerte reste donc simple : un remboursement inattendu qui exige de fournir de nouvelles coordonnées bancaires doit immédiatement éveiller les soupçons, même lorsque le message connaît parfaitement les détails de vos vacances.

Laisser un commentaire