Si los hoteles en España tienen un problema, ese es la ciberseguridad

  • La AEPD ha registrado 919 brechas de datos personales en julio de 2026, la cifra mensual más alta del último año

  • Los estafadores roban las reservas para contactar a los clientes a través del móvil, suplantando a los alojamientos

Hoteles Ciberseguridad Movil
Sin comentarios Facebook Twitter Flipboard E-mail
jose-ricca

Pepu Ricca

Editor

El sector turístico español se enfrenta a un importante repunte en materia de ciberseguridad. La Agencia Española de Protección de Datos (AEPD) ha lanzado una advertencia tras registrar este pasado mes de julio la cifra mensual más elevada de brechas de datos personales de los últimos doce meses. Es una oleada de incidentes que se ha concentrado en establecimientos hoteleros y en las plataformas encargadas de gestionar sus reservas.

Para nosotros, los usuarios, este problema es una amenaza tanto para el móvil como para la cartera: están aprovechando la información robada para desplegar campañas de fraude muy personalizadas. No hablamos de cadenas de correos electrónicos, sino que contactan vía WhatsApp o SMS exigiendo pagos bajo el pretexto de errores de facturación, un método que ha logrado engañar a algunas víctimas en plena temporada vacacional.

Un julio de récord negativo. La AEPD documentó un total de 919 notificaciones de brechas de datos durante el pasado mes de julio. La inmensa mayoría de ellas, un total de 888, se tramitaron a través del formulario de la sede electrónica de la agencia. Y de este volumen, 652 tuvieron un origen externo y 644 fueron clasificados como ataques malintencionados. El perfil de los clientes fue el más golpeado de todos, figurando como los afectados en 739 de las notificaciones.

Los hoteles, en el punto de mira. El organismo señala directamente a los alojamientos y a las empresas B2B que suministran su software de gestión como los damnificados de esta oleada de ataques. El objetivo de estos criminales fue lograr el acceso a las bases de datos donde se almacenan la información de los clientes que ya han formalizado una reserva.

De la brecha a la estafa. Y claro, el peligro para los usuarios no es solo que accedan a los datos, sino cómo los utilizan. Radica en cómo se monetiza y explota la información sustraída: una vez los atacantes tienen datos, contactan a través de los portales de reserva, correo electrónico o mensajería instantánea. Así, alegan supuestos problemas en la pasarela de pago o errores en el procesamiento, reclaman a los huéspedes que abonen de nuevo el importe de la reserva mediante un enlace.

Datos que anulan sospechas. Hace escasas semanas nos hacíamos eco de una estafa bastante creíble: un WhatsApp que acierta en fechas, número de reserva e incluso el nombre. Y es que a esto apunta el informe de la AEPD: los timos se apoyan en una precisión milimétrica.

Estafa Whatsapp Hoteles Ejemplo de una estafa de este tipo, de las que alerta la AEPD en su informe

Al disponer de los datos exactos del huésped y el número de expediente, los estafadores logran que las víctimas bajen la guardia e introduzcan sus credenciales bancarias en formularios que imitan la identidad del alojamiento. Una tendencia que el propio Instituto Nacional de Ciberseguridad ya había catalogado con un nivel alto de importancia.

Medidas urgentes. La AEPD ha sido tajante al constatar que las medidas de seguridad adoptadas hasta ahora por el sector no son suficientes frente al contexto actual. La agencia demanda la implementación de sistemas efectivos de autenticación de doble factor (2FA) y exige a los alojamientos que contraten servicios de gestión capaces de garantizar la seguridad.

Solo en el mes de julio se produjeron 497 casos de acceso no autorizado a datos de sistemas de información y 388 incidentes relacionados con la suplantación de identidad o phishing. Son unas cifras que evidencian la urgencia de blindar nuestros datos, así que de momento, habrá que verificar al máximo cada comunicación que recibamos.

¿Cómo? Estas son las recomendaciones del INCIBE:

  • Ignora el mensaje: no pulses enlaces sospechosos, no respondas a la conversación ni compartas datos privados.
  • Bloquea y elimina: añade el número a la lista de bloqueados y borra el chat de inmediato.
  • Verifica en canales oficiales: si dudas del estado de una reserva, accede a la app o web del alojamiento, nunca mediante links externos.
  • Cierra la web si solo entraste: si abriste el enlace pero no rellenaste formularios ni diste información, simplemente cierra la pestaña del navegador.
  • Actúa rápido si diste datos bancarios: contacta de inmediato con tu banco para bloquear la tarjeta o proteger tu cuenta.
  • Guarda pruebas y denuncia: realiza capturas del chat, el enlace y el número de teléfono para denunciar el fraude ante la Policía Nacional o la Guardia Civil.
  • Pide ayuda al 017: utiliza el teléfono gratuito de INCIBE para resolver cualquier duda o gestionar el incidente.

Imagen destacada | Shivansh Sharma para Pexels

En Xataka Móvil | La ley exige datos, no documentos: si te piden una copia de tu DNI en un hotel, no tienes que entregarla

Inicio