Booking.com : un faux remboursement après les vacances peut cacher une arnaque bancaire

Un faux remboursement Booking.com peut servir à voler vos données bancaires. Radio Camargue explique le piège et les démarches pour se protéger.

Modifié : 10h29

Booking.com : un faux remboursement après les vacances peut cacher une arnaque bancaire

Arnaque Booking.com : le piège du faux remboursement après un séjour

 

Un message annonce que votre hôtel vous doit de l’argent après une double facturation. Il connaît votre nom, les dates de votre séjour et votre numéro de réservation. Pourtant, il peut provenir d’escrocs. Des tentatives de faux remboursement visant des clients de Booking.com ont été signalées : voici comment vérifier la demande et protéger vos données bancaires.

Les vacances sont terminées, mais un message de l’hôtel arrive : une erreur comptable aurait été découverte et une petite somme doit vous être remboursée. Pour récupérer l’argent, il suffirait de suivre un lien ou de scanner un QR code.

Cette proposition rassurante peut dissimuler une tentative d’hameçonnage, une technique destinée à voler des informations en usurpant l’identité d’un interlocuteur de confiance.

Le 20 septembre, le média spécialisé 01net a décrit un cas concret : un courriel prétendant provenir d’un hôtel proposait de rembourser 19,48 euros, au motif que la taxe de séjour et un forfait de service auraient été facturés deux fois. Un document PDF joint contenait un QR code menant vers un faux site destiné à récupérer des données bancaires.

De vraies informations pour rendre le faux message crédible

Dans le cas rapporté par 01net, le message reprenait des renseignements authentiques : nom du voyageur, dates du séjour, adresse de l’établissement et numéro de réservation.

C’est ce qui rend le piège convaincant. Le destinataire reconnaît ses vacances et peut croire qu’un message aussi précis ne peut venir que de l’hôtel.

La présence d’informations exactes ne garantit pourtant pas l’authenticité de l’expéditeur. Elle peut aussi indiquer que des données ont été compromises puis utilisées pour personnaliser une escroquerie.

Une méthode déjà documentée avant la rentrée

Il serait inexact de présenter le faux remboursement comme une invention apparue seulement après l’été.

Dès le 2 juin 2026, l’Office fédéral de la cybersécurité suisse alertait sur des messages WhatsApp usurpant l’identité de Booking.com ou d’hôtels. Les escrocs connaissaient les détails d’anciens séjours et invoquaient une erreur de réservation pour promettre un remboursement. Le lien conduisait vers des pages frauduleuses demandant les données de la carte bancaire.

L’organisme décrivait également une autre méthode : le piratage des accès d’un établissement à ses systèmes de réservation. Les fraudeurs pouvaient alors contacter les voyageurs, parfois depuis la messagerie officielle, pour réclamer un paiement ou une vérification bancaire urgente.

L’origine des données doit être examinée au cas par cas

Ces différents scénarios imposent une précaution : un faux message lié à une réservation ne permet pas, à lui seul, d’identifier le système qui a été piraté.

Les informations peuvent provenir de données précédemment compromises ou d’un accès frauduleux aux outils d’un hébergeur. Les sources consultées ne permettent pas d’attribuer tous les messages de septembre à une seule attaque, ni de mesurer précisément le nombre de victimes.

Booking.com reconnaît dans ses conseils de sécurité que des données compromises peuvent être exploitées pour envoyer des messages convaincants sur les dates et le coût d’un séjour. La plateforme précise qu’elle ne demande jamais les coordonnées de carte bancaire par téléphone, courriel, SMS ou WhatsApp.

Comment vérifier une demande de remboursement ?

Le bon réflexe consiste à vérifier la proposition sans utiliser les coordonnées ou le lien contenus dans le message suspect.

Ouvrez vous-même l’application Booking.com ou son site officiel pour contacter le service client. Vous pouvez aussi joindre l’établissement avec un numéro trouvé sur son propre site ou conservé dans vos documents de réservation.

Comparez ensuite la facture et les opérations bancaires pour rechercher une éventuelle double facturation. Un remboursement légitime peut exister ; c’est la demande reçue et la procédure proposée qu’il faut authentifier.

Ne transmettez pas vos données de carte et ne validez pas une opération bancaire simplement parce qu’un message promet de vous rendre de l’argent. Booking.com recommande de contacter son service client avant toute action en cas de doute.

Vous avez communiqué vos données : que faire ?

Cybermalveillance.gouv.fr recommande plusieurs démarches selon ce qui a été transmis :

  • Si vous avez communiqué les données de votre carte ou constaté un débit frauduleux, faites immédiatement opposition auprès de votre banque.

  • Si vous avez donné un mot de passe, changez-le, ainsi que sur les autres comptes où vous utilisiez le même.

  • Conservez les preuves : message, adresse du site, captures d’écran et opérations bancaires.

  • En cas de débits frauduleux ou d’usurpation d’identité, déposez plainte auprès de la police ou de la gendarmerie.

  • Signalez le courriel à Signal Spam ou le SMS au 33700, et prévenez Booking.com ainsi que l’établissement concerné.

Pour les habitants de Camargue ayant réservé un séjour ailleurs, comme pour les visiteurs d’Arles ou des Saintes-Maries-de-la-Mer, le réflexe reste le même : un message qui connaît vos vacances mérite une vérification indépendante avant toute transmission de données bancaires.