L’hacking di Booking.com che nessuno ha fermato
Il 14 aprile 2026 Booking.com ha comunicato ufficialmente di essere stata colpita da un attacco informatico. Da allora, migliaia di hotel in tutto il mondo — inclusi moltissimi italiani — sono stati trasformati inconsapevolmente in strumenti di truffa contro i propri ospiti. Sei mesi dopo, il problema non è risolto. L’assistenza di Booking agli hotel colpiti è quasi inesistente. E il conto lo paga chi gestisce la struttura.
L’attacco funziona in modo subdolo, e proprio per questo è così difficile da fermare. I criminali non colpiscono Booking.com frontalmente: attaccano il punto più vulnerabile della filiera, che sono le strutture ricettive partner. Tramite email di phishing che imitano perfettamente le comunicazioni ufficiali della piattaforma, inducono un dipendente dell’hotel a cliccare su un link e a inserire le proprie credenziali su una pagina falsa. In pochi secondi, le chiavi di accesso all’account Booking.com dell’hotel sono nelle mani dei truffatori.
Da quel momento in poi, il meccanismo si automatizza. I criminali configurano filtri e inoltri nella casella email compromessa, spesso senza che nessuno se ne accorga. Poi cominciano a scrivere agli ospiti che hanno prenotazioni imminenti, usando il canale di messaggistica ufficiale di Booking.com: quello stesso sistema che hotel e ospiti usano ogni giorno per comunicare informazioni sul check-in, richieste speciali, orari di arrivo. Il messaggio sembra provenire dalla struttura stessa. Contiene il nome dell’ospite, la data esatta della prenotazione, il nome dell’hotel, e spesso anche dettagli delle comunicazioni precedenti. È quasi impossibile distinguerlo da una comunicazione legittima.
Il contenuto del messaggio è sempre simile: c’è un problema con il pagamento della prenotazione, che si annullerà entro poche ore se non viene riconfermato. Il link porta a una pagina che sembra identica a quella di Booking.com. Chi inserisce i dati della carta di credito li consegna direttamente ai truffatori.
La timeline dell’attacco: da febbraio ad oggi
L’attacco di quest’anno non è un episodio improvviso. Ha una storia precisa, documentata da ricercatori di sicurezza informatica e da media internazionali.
A novembre 2025, la società di cybersecurity Sekoia aveva già documentato una campagna chiamata “I Paid Twice”, basata sul malware PureRAT che prendeva di mira il personale degli hotel per rubare le credenziali di accesso a Booking.com. Migliaia di account di strutture ricettive europee risultavano già compromessi prima che l’attacco diventasse notizia pubblica.
Il 13-14 aprile 2026, Booking.com ha iniziato a notificare ufficialmente un numero imprecisato di clienti, comunicando che “terze parti non autorizzate potrebbero aver avuto accesso ad alcune informazioni di prenotazione associate alla vostra prenotazione.” I dati potenzialmente esposti includevano nomi, indirizzi email, numeri di telefono, indirizzi fisici, dettagli delle prenotazioni e le comunicazioni private tra ospiti e strutture.
Booking.com ha confermato di non aver subito una violazione diretta dei propri sistemi centrali: il punto di ingresso erano gli account degli hotel partner, compromessi tramite phishing. Ha resettato i PIN delle prenotazioni coinvolte. Ha dichiarato che nessun dato finanziario era stato violato direttamente dalla piattaforma.
Ha rifiutato di comunicare quante persone fossero state coinvolte.
Nei mesi successivi, fino a oggi, le segnalazioni di truffe sono continuate. Il Garante della Privacy italiano ha registrato un aumento delle segnalazioni e dei reclami legati alle strutture ricettive. L’AGID, l’Agenzia per l’Italia Digitale, ha confermato autentiche violazioni dei sistemi di prenotazione di hotel italiani tra giugno e agosto 2026, con quasi 100.000 documenti d’identità degli ospiti messi in vendita su forum criminali da un attore noto con lo pseudonimo “mydocs”.
| Data | Evento | Fonte |
|---|---|---|
| Novembre 2025 | Sekoia documenta campagna “I Paid Twice” con PureRAT contro hotel europei | Sekoia / Security Affairs |
| Febbraio 2026 | Campagna phishing multi-stadio documentata: hotel vittime usati contro ospiti | eSecurity Planet |
| 13-14 aprile 2026 | Booking.com notifica ufficialmente data breach. Dati esposti: nomi, email, telefoni, prenotazioni, messaggi privati | TechCrunch, Il Gazzettino, Libero |
| Aprile-giugno 2026 | Ondata di truffe WhatsApp e phishing su ospiti italiani. MDC FVG e Codici avviano tutele | Il Fatto Quotidiano, MDC FVG |
| Giugno-agosto 2026 | AGID conferma violazioni massive di hotel italiani: quasi 100.000 documenti ospiti in vendita online | The Register, Yahoo News |
| Ottobre 2026 | Attacchi continuano. Nessuna soluzione strutturale annunciata da Booking.com | Cyberguru, BearingPoint, segnalazioni hotel |
Elaborazione HotelManager.net su fonti citate. Ottobre 2026.
Il problema strutturale che Booking.com non ha risolto
Un ricercatore di sicurezza citato da ScamAdviser ha sintetizzato il nodo centrale del problema con una frase che vale la pena riportare: Booking.com “non ha risolto il problema strutturale. Ogni hotel partner è un potenziale vettore di attacco.”
Ed è esattamente lì che sta la trappola. Booking.com gestisce centinaia di migliaia di strutture partner in tutto il mondo. Ogni singola struttura è un punto di accesso potenziale al sistema di messaggistica della piattaforma. Ogni dipendente che clicca su un link sbagliato apre una porta. Booking.com ha introdotto l’autenticazione a due fattori obbligatoria per i partner in risposta agli attacchi, ma i criminali stanno già aggirandola infettando i computer degli hotel con malware che ruba le sessioni già autenticate, senza dover conoscere le credenziali.
Il problema non è tecnicamente irrisolvibile. Ma richiede investimenti significativi nel monitoraggio in tempo reale delle sessioni, nel rilevamento di comportamenti anomali sugli account partner e in un sistema di supporto agli hotel colpiti che oggi semplicemente non esiste in forma adeguata.
Cosa ha ricevuto in concreto un hotel italiano colpito da questo attacco? Nella migliore delle ipotesi, una notifica da Booking.com che lo informava dell’attività sospetta rilevata. Poi un invito a cambiare le credenziali e a comunicare agli ospiti di ignorare i messaggi sospetti. Nessun rimborso per il danno reputazionale subito. Nessun supporto legale. Nessun presidio attivo. La risposta delle strutture alberghiere colpite, secondo l’analisi di BearingPoint, “è sembrata inadeguata a molti clienti colpiti.”
L’impatto sugli hotel italiani: reputazione, responsabilità e class action
Per un hotel italiano indipendente, l’impatto di questo tipo di attacco va ben oltre il danno immediato al singolo ospite truffato.
Il danno reputazionale è immediato e difficile da quantificare. L’ospite che ha ricevuto un messaggio fraudolento dal “suo hotel” — attraverso il canale ufficiale di Booking.com — spesso non capisce che è stato l’hotel a essere vittima, non complice. Per lui o lei, il suo hotel ha chiesto dati di carta di credito in modo sospetto. Quella percezione finisce in una recensione, in un post sui social, in una segnalazione alla piattaforma. L’hotel paga il conto reputazionale di un crimine informatico che ha subito senza avere gli strumenti per prevenirlo adeguatamente.
Sul fronte legale, l’Associazione Codici ha inviato una diffida formale a Booking.com chiedendo di verificare se esista un collegamento diretto tra le segnalazioni ricevute e il breach di aprile. Il Garante della Privacy italiano ha aperto un fascicolo. Il Movimento Difesa del Cittadino del Friuli Venezia Giulia ha invitato i clienti italiani a rivolgersi alle associazioni di tutela per avviare azioni di rivalsa.
In parallelo, oltre 10.000 hotel europei — inclusi molti italiani attraverso Federalberghi — si sono già registrati su mybookingclaim.com per aderire alla class action contro Booking.com per danni legati alle clausole anticoncorrenziali. La vicenda del data breach aggiunge un ulteriore fronte di contenzioso potenziale tra la piattaforma e i suoi partner.
| Tipo di danno | Impatto per l’hotel | Risposta Booking.com |
|---|---|---|
| Danno reputazionale | Recensioni negative, perdita di fiducia degli ospiti | Assente — nessun rimborso o supporto dichiarato |
| Danno operativo | Ore di lavoro per gestire reclami ospiti, comunicazioni emergenziali | Assente — onere lasciato alla struttura |
| Danno legale/GDPR | Potenziale responsabilità per violazione dati ospiti | Reset PIN prenotazioni. Nessun altro intervento comunicato |
| Danno economico diretto | Prenotazioni annullate da ospiti spaventati | Assente |
Come proteggersi oggi: le azioni concrete
La buona notizia è che la maggior parte degli attacchi inizia da un singolo punto: un dipendente che clicca su un link in un’email che sembra provenire da Booking.com. Proteggere quel momento riduce drasticamente il rischio.
La prima misura è la formazione del personale. Ogni dipendente che ha accesso all’extranet di Booking.com deve sapere che Booking.com non chiede mai di reinserire le credenziali tramite link email, non chiede di scaricare aggiornamenti software tramite email, e non manda comunicazioni urgenti con link a pagine di pagamento esterne. Queste regole devono essere scritte, condivise e testate periodicamente.
La seconda misura è l’autenticazione a due fattori. Booking.com l’ha resa obbligatoria per i partner dopo gli attacchi. Se non è ancora attiva sul vostro account, attivarla adesso. Non risolve il problema del malware che ruba sessioni attive, ma alza significativamente la barriera di ingresso.
La terza misura è il monitoraggio delle sessioni attive. Dall’extranet di Booking.com è possibile verificare da quali dispositivi e da quali posizioni geografiche è stato effettuato l’accesso al proprio account. Farlo periodicamente, e soprattutto dopo qualsiasi comunicazione email sospetta, permette di individuare accessi non autorizzati prima che il danno sia fatto.
La quarta misura riguarda la comunicazione proattiva con gli ospiti. Un hotel che sa di operare in un contesto di rischio può aggiungere una nota nella conferma di prenotazione: “Le nostre comunicazioni ufficiali non includeranno mai richieste di pagamento tramite link. In caso di messaggi sospetti, contattate direttamente la reception.”
Nota della redazione. Sei mesi dopo l’annuncio del breach, Booking.com non ha comunicato quante persone siano state colpite, non ha spiegato come intende risolvere la vulnerabilità strutturale, e non ha offerto alcun tipo di supporto concreto agli hotel che hanno subito danni reputazionali ed economici per un problema che nasce dall’architettura della propria piattaforma. L’ironia amara è che quegli stessi hotel pagano commissioni medie del 15-24% a una piattaforma che non riesce a garantire la sicurezza del canale di comunicazione con i loro ospiti. Se una struttura alberghiera gestisse la sicurezza dei dati dei propri clienti con la stessa opacità con cui Booking.com ha gestito questo incidente, rischierebbe sanzioni significative dal Garante della Privacy. Alla piattaforma, per ora, non è successo niente di equivalente.
Domande frequenti sull’hacking Booking.com e gli hotel italiani
Booking.com è stata hackerata nel 2026?
Booking.com ha confermato il 14 aprile 2026 un incidente di sicurezza in cui terze parti non autorizzate hanno avuto accesso ai dati di prenotazione di un numero imprecisato di utenti. La piattaforma ha dichiarato che i propri sistemi centrali non sono stati violati direttamente: il punto di accesso erano gli account degli hotel partner, compromessi tramite phishing. I dati esposti includono nomi, email, numeri di telefono, indirizzi, dettagli delle prenotazioni e messaggi privati scambiati con le strutture. Booking.com ha rifiutato di comunicare quante persone siano state coinvolte.
Come funziona la truffa phishing collegata a Booking.com?
L’attacco avviene in due fasi. Nella prima, i criminali inviano al personale dell’hotel email di phishing che imitano comunicazioni ufficiali di Booking.com, inducendo un dipendente a inserire le credenziali di accesso all’extranet su una pagina falsa. Nella seconda, una volta ottenuto l’accesso all’account Booking.com dell’hotel, i truffatori usano il sistema di messaggistica ufficiale della piattaforma per contattare gli ospiti con prenotazioni imminenti, chiedendo loro di confermare il pagamento tramite un link che porta a una pagina falsa. Il messaggio sembra provenire direttamente dall’hotel ed è credibile perché contiene dati reali della prenotazione.
L’hotel è responsabile se i suoi ospiti vengono truffati tramite Booking?
Dal punto di vista legale la situazione è complessa. L’hotel è vittima dell’attacco, non complice. Tuttavia, poiché i messaggi fraudolenti vengono inviati attraverso il suo account ufficiale Booking.com, può essere percepito dagli ospiti come parte del problema. Sul fronte GDPR, se i dati degli ospiti conservati nei sistemi dell’hotel sono stati violati come conseguenza della compromissione dell’account, la struttura potrebbe avere obblighi di notifica al Garante della Privacy. L’Associazione Codici ha avviato un’azione formale contro Booking.com per verificare la responsabilità della piattaforma. Si consiglia di documentare l’accaduto e di consultare un legale specializzato in caso di danni documentati agli ospiti.
Come può un hotel proteggere il proprio account Booking.com dagli attacchi?
Le misure più efficaci sono quattro. Attivare l’autenticazione a due fattori sull’account Booking.com se non è già obbligatoria. Formare tutto il personale con accesso all’extranet a non cliccare su link in email che richiedono reinserimento di credenziali o download di software, anche se sembrano provenire da Booking.com. Monitorare periodicamente le sessioni attive sull’account per individuare accessi da dispositivi o posizioni geografiche non riconosciute. Comunicare proattivamente agli ospiti, nella conferma di prenotazione, che la struttura non invierà mai richieste di pagamento tramite link e che in caso di messaggi sospetti devono contattare direttamente la reception.
FONTI: Il Gazzettino, 14 aprile 2026. Libero/Tech, 14 aprile 2026. Il Fatto Quotidiano, 7 agosto 2026. QuiFinanza, giugno 2026. Cyberguru.it, 20 maggio 2026. BearingPoint, “Phishing alert at Booking.com”, 2026. Malwarebytes, 16 aprile 2026. eSecurity Planet, febbraio 2026. Security Affairs, aprile 2026. ScamAdviser, “Booking.com Data Breach: How Reservation Hijack Scams Target Travellers”, aprile 2026. The Register — “Italian hotels breached en masse since June”, agosto 2025/2026. AGID, advisory violazioni dati hotel italiani, estate 2026. MDC FVG, comunicato 15 aprile 2026. Codici — diffida a Booking.com, estate 2026. Federalberghi / HOTREC — class action mybookingclaim.com. Algomera.it, gennaio 2026. RedHotCyber.com. GBlock.app, aprile 2026.
