Skip to main content

Door het datalek bij Booking.com krijgen oplichters precies wat ze nodig hebben om gasten te benaderen

Reisorganisaties vertellen je maar al te graag dat je gegevens veilig zijn. Booking.com heeft iedereen er zojuist aan herinnerd waarom dat een belofte is die moeilijk na te komen is.

De in Amsterdam gevestigde boekingsgigant begon op 13 april klanten te informeren dat „onbevoegde derden“ toegang hadden gekregen tot reserveringsgegevens van gasten. De gelekte informatie omvat boekingsgegevens, namen, e-mailadressen, postadressen en telefoonnummers – in feite alles wat nodig is om zich op overtuigende wijze voor te doen als een hotel dat contact opneemt met een gast. 

De criminelen lijken toegang te hebben gekregen tot de gegevens door de hotelpartners van Booking.com te hacken. In een rapport van Microsoft wordt de phishingtechniek „ClickFix“ genoemd, waarbij slachtoffers (in dit geval hotelmedewerkers) worden verleid om malware te installeren die is vermomd als een „oplossing“ voor hun computer.

Microsoft wijt de aanval aan een criminele groep genaamd Storm-1865 en heeft ontdekt dat deze groep precies dit soort campagnes voerde tegen hotelmedewerkers in Noord-Amerika, Oceanië, Zuid- en Zuidoost-Azië en Europa, waarbij ze via valse CAPTCHA-pagina’s schadelijke malware zoals XWorm en VenomRAT verspreidden. 

In een bericht aan zijn klanten waarschuwde Booking.com dat de gelekte gegevens zouden kunnen worden gebruikt voor phishing en verklaarde het bedrijf dat het nooit om gevoelige gegevens of bankoverschrijvingen zou vragen.

Maar oplichters hebben een beproefde methode om gestolen boekingsgegevens in geld om te zetten. Ze kunnen een reservering kapen door zich voor te doen als een hotel, gasten berichten sturen waarin ze om een extra betaling vragen, of om creditcardgegevens vragen voor „betalingsverificatie“. De gestolen gegevens geven hen alles wat ze nodig hebben om de hotelgast ervan te overtuigen dat ze legitiem zijn.

De Britse instantie Action Fraud ontving tussen juni 2023 en september 2024 532 meldingen van dit soort Booking.com-oplichting, waarbij de slachtoffers in totaal 370.000 pond (ongeveer 470.000 dollar) verloren.

Dit is eerder gebeurd bij partners en klanten van Booking.com. In 2018 hebben criminelen hotelmedewerkers via phishing misleid en zo toegang gekregen tot gegevens van Booking.com-klanten.  Later dat jaar voerden oplichters ook een voice-phishingcampagne uit die gericht was op 40 hotels in de VAE. Er werden gegevens van meer dan 4.000 klanten gestolen, waaronder creditcardgegevens van 300 mensen. Booking.com meldde het datalek te laat bij de Nederlandse toezichthouder voor gegevensbescherming, die in 2021 een boete van € 475.000 (ongeveer $ 560.000) oplegde. 

Het terugkerende probleem van datalekken in de reisbranche

Dit soort datalekken komen in de reisbranche regelmatig voor. In januari 2026 maakte Eurail een datalek bekend waarbij paspoortnummers, adressen en, voor sommige reizigers, kopieën van identiteitsbewijzen en gezondheidsgegevens uitlekten. Bij KLM en Air France werden in augustus 2025 klantgegevens gestolen. Hertz, Dollar en Thrifty werden allemaal het slachtoffer van de Cl0p-bende, die misbruik maakte van de Cleo-software voor bestandsoverdracht, waarbij criminelen rijbewijzen en creditcardgegevens buitmaakten.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Jouw leverancier, jouw risico: Waarom ketenrisico’s geen IT-probleem zijn
Veel gemeenten vertrouwen op leveranciers, maar blijven zelf verantwoordelijk voor de risico’s in de keten. In deze blog lees je waarom ketenrisico’s actief bestuurd moeten worden en hoe je als organisatie grip krijgt op leveranciers, contracten en continuïteit.
Ransomware bij een leverancier – waarom wachten geen strategie is
Een ransomware-incident bij een leverancier kan de gemeentelijke dienstverlening direct raken, juist omdat overzicht, contractmanagement en voorbereiding vaak onvoldoende zijn ingericht. Door inzicht te hebben in leveranciers, duidelijke afspraken te maken en ook organisatorisch na te denken over handelingsperspectief, voorkom je dat de gemeente bij een incident in een afwachtende slachtofferrol belandt.
Onzichtbare AI in systemen: privacyrisico’s voor gemeenten
In deze blog leggen we uit hoe AI ongemerkt gemeentelijke software binnendringt, waarom dit een privacyrisico vormt en hoe je hier als gemeente grip op houdt.

Meer recente berichten

Door het datalek bij Booking.com krijgen oplichters precies wat ze nodig hebben om gasten te benaderen
Verder lezen
Digitale soevereiniteit en AI-security veranderen de spelregels
Verder lezen
Basic-Fit getroffen door grote hack, gegevens van 1 miljoen leden liggen op straat
Verder lezen
Cyberbeleid gaat veel verder dan techniek
Verder lezen
Herbeoordeling privacyorganisatie Belastingdienst
Verder lezen
Cy­ber­be­vei­li­gings­wet door Tweede Kamer
Verder lezen
AP vraagt input op handhavingsbeleid
Verder lezen
Waterschappen willen duidelijkheid over cybersecurityregels
Verder lezen
Kabinet houdt DigiD-contract bij Solvinity, ondanks zorgen van Kamer
Verder lezen
Gemeente Zaanstad experimenteert met AI: kansen en gevaren van Copilot
Verder lezen