Logo Cyberfaille
Cyberfaille
Chaque jour, une menace décodée.
← Toutes les alertes
19 septembre 2026 FUITE NEW CONFIRMÉ 3 min de lecture

Fuite Booking : les détails de réservation nourrissent les arnaques

Booking.com a indiqué que des tiers non autorisés ont pu accéder à des informations liées à certaines réservations. Le danger immédiat n'est pas le vol direct d'une carte bancaire : ce sont les messages très personnalisés qui exploitent un vrai séjour pour pousser à payer ou à communiquer des données sensibles.

Booking.com confirme un accès non autorisé

Booking.com a confirmé à plusieurs médias avoir détecté une activité suspecte impliquant des tiers non autorisés. Selon l'entreprise, l'accès a concerné certaines informations relatives aux réservations de clients. Elle indique avoir pris des mesures pour contenir l'incident et prévient individuellement les personnes concernées. Le nombre de réservations touchées n'a pas été communiqué.

Les informations potentiellement exposées sont celles qui rendent une réservation identifiable et crédible : nom, adresse e-mail, numéro de téléphone, détails du séjour et contenus des échanges avec l'hébergement. Des sources rapportent également une adresse postale parmi les données possibles, mais ce point n'est pas présenté de manière uniforme. Booking indique en revanche que les données de paiement et les numéros de carte bancaire n'ont pas été dérobés dans cet incident.

Pourquoi une réservation rend le piège beaucoup plus convaincant

Un message qui connaît votre hôtel, votre date d'arrivée ou un détail de votre dossier ne ressemble plus à un e-mail d'arnaque ordinaire. Il peut imiter Booking ou l'hébergement et évoquer un problème de paiement, une vérification urgente ou, plus récemment, un prétendu double prélèvement à rembourser. C'est ce contexte réel qui cherche à faire tomber la vigilance.

Le but reste de récupérer ce qui n'aurait pas été exposé : coordonnées bancaires, données de carte ou validation d'un paiement. Paris Match Belgique rapporte ainsi une campagne utilisant la promesse d'un remboursement. Les Numériques et 01net décrivent aussi des messages personnalisés liés à des réservations, parfois diffusés via des canaux qui semblent familiers. Une information de voyage n'ouvre donc pas elle-même un compte bancaire, mais elle rend une escroquerie beaucoup plus plausible.

Le code PIN des réservations a été réinitialisé

Booking.com indique avoir réinitialisé le code PIN associé aux réservations touchées, y compris lorsqu'elles étaient déjà passées. Ce code sert à prouver son identité auprès d'un hébergement ou du service client. Les personnes concernées reçoivent un nouveau code dans le message de notification lié à l'incident.

Cette mesure ne transforme pas tous les e-mails reçus en communications fiables. Elle limite un élément précis du dossier, tandis que les escrocs peuvent continuer à s'appuyer sur les autres données connues. La bonne vérification consiste donc à quitter le message reçu, puis à ouvrir soi-même l'application ou le site officiel de Booking pour consulter la réservation.

Un seul réflexe : ne payez jamais depuis le message reçu

Si un hôtel ou Booking vous demande de confirmer un paiement, de transmettre une carte ou de cliquer pour un remboursement, ne répondez pas depuis l'e-mail, le SMS ou la conversation reçue. N'utilisez pas non plus le numéro de téléphone fourni dans ce message. Ouvrez directement l'application Booking ou saisissez vous-même l'adresse du site pour vérifier le dossier et contacter l'assistance.

C'est particulièrement important pour les voyageurs ayant une réservation à venir : le message frauduleux peut contenir assez d'éléments exacts pour sembler légitime. Booking rappelle, selon les médias qui ont relayé son message, que la plateforme ne demande pas d'informations sensibles ni de virement bancaire par e-mail ou par téléphone. Un remboursement inattendu ou une menace d'annulation doit être vérifié hors du message, pas à l'intérieur.

Ce que nous ne pouvons pas vérifier

Booking.com n'a pas publié de nombre de réservations ou de clients concernés dans les sources lues. Nous ne pouvons donc pas mesurer l'ampleur de la fuite. Les détails techniques de l'accès non autorisé ne sont pas non plus connus publiquement.

Les sources concordent sur les noms, coordonnées, détails de réservation et messages avec l'hébergement. Elles convergent également sur l'absence de données de paiement volées, selon Booking. En revanche, l'exposition éventuelle des adresses postales est rapportée de manière contradictoire. Enfin, les campagnes de phishing décrites sont liées à l'incident par leur contexte, mais l'attribution de chaque message frauduleux à un groupe précis n'est pas établie.

Le déroulé

  • Avril 2026 · Des médias rapportent la confirmation par Booking.com d'un accès non autorisé à certaines informations de réservation.
  • Après la notification · Booking.com indique avoir réinitialisé les codes PIN des réservations touchées et informé les personnes concernées.
  • 18 septembre 2026 · Des médias signalent une vague de faux messages exploitant notamment la promesse d'un remboursement ou un problème de paiement.

Ce qu'il faut faire

  • Sortez du message. Pour toute demande de paiement, ouvrez vous-même l'application ou le site officiel de Booking.com avant d'agir.
  • Ne communiquez pas vos données bancaires. Ni par e-mail, ni SMS, ni WhatsApp, ni téléphone après un message relatif à votre séjour.
  • Vérifiez un remboursement inattendu. Un escroc peut utiliser le vrai contexte de votre voyage pour rendre ce prétexte crédible.

Sources : 01net ↗ · Les Numériques ↗ · VoyagesPirates ↗ · Paris Match Belgique ↗

Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.