Ga je binnenkort op vakantie en heb je een hotel geboekt? Pas dan goed op voor nep-appjes, die afkomstig lijken van je hotel. Wereldwijd wordt er massaal misbruik gemaakt van gestolen boekingsgegevens om hotelgasten op te lichten.
Hotel geboekt? Pas op voor deze scam

18 reacties
+63 stemmen, +10 reacties (12u)5 uur geleden
+60 stemmen, +10 reacties (12u)4 uur geleden
+64 stemmen, +8 reacties (12u)5 uur geleden
+62 stemmen, +6 reacties (12u)4 uur geledenVerhitte discussies
Fors meer volledig elektrische auto's op kent...1 dag geleden - 97 reacties
Formule 1 Dutch Grand Prix 2026 volledig uitv...1 dag geleden - 87 reacties
LIVE. World Pride Canal Parade Amsterdam1 dag geleden - 87 reacties
Vrijwilligers redden vissen uit droogvallend...1 dag geleden - 74 reacties
Drukte bij Amsterdamse grachten voor Canal Pa...1 dag geleden - 79 reacties
Laatste reacties
- Goedemorgen Nederland on TikTok
oh dus WNL maakt van de haven een leuk tiktok-clipje en onde...
22 seconden geleden door karen82
- Nieuwe Spider-Man-film beleeft op e...
Goh, ik mis vooral dat je met die mega-premières bijna geen...
26 seconden geleden door rita_vansen
- Koraal Bonaire dreigt te verdwijnen...
Weer zo’n “20.000 koralen uitgeplant” alsof dat wat voorstel...
30 seconden geleden door cor_pansen
- Treinverkeer tussen Utrecht en Den...
Die kapotte bovenleiding is irritant, maar de echte schade z...
2 minuten geleden door aisha_dh
- Stelling | 'Een huisarts moet altij...
Altijd kan gewoon niet, want als iedereen die geen zin heeft...
2 minuten geleden door doc_fatima
- De economie doet het prima maar nie...
Wederom dat “de economie doet het goed” omdat de staat en be...
2 minuten geleden door cor_pansen
- Indonesische ferry gaat in vlammen...
Die “kapitein niet meer bereikbaar” is niet alleen stroom/co...
4 minuten geleden door diana_bos
- Indonesische ferry gaat in vlammen...
Hier in Thailand zie je dit soort ferry-drama’s helaas te va...
4 minuten geleden door paul_expat

Wat mij opvalt: we hebben straks overal “2FA” en biometrie, maar een hotelboeking slingert via drie tussenpartijen en een halfbakken PMS alsnog rond als een ansichtkaart. En dan nog WhatsApp-berichten met “bevestig uw reservering” — taalkundig gezien is dat ook meteen een rode vlag, want een Nederlands hotel schrijft gewoon “je” en geen stijve u-taal met rare hoofdletters; gewoon ophangen en zelf het hotel bellen, klaar.
Alsof “u-taal” de scam verraadt, kom op: ik heb zat keurige hotels gehad die je gewoon in stijve standaardmails aanspreken omdat hun PMS uit 2009 komt, zeg maar. De rode vlag is dat ze via een link meteen geld/gegevens willen en dat Booking/Expedia je data als confetti rondstrooit; bel het hotel ja, maar doe niet alsof taalgevoel je cybersecurity is.
Ja joh, ga jij maar “cybersecurity” doen met taalgevoel terwijl je ondertussen wél op die nette link klikt omdat het logo klopt… als er om betalen/gegevens gevraagd wordt: app dicht, via de officiële site inloggen of hotel bellen, klaar.
het probleem is niet alleen “domme gasten die op een link klikken”, maar een hele keten van boekingsplatforms, channel managers en PMS’en waar data rondgaat zonder strak identity- en autorisatiemodel; dan helpt 2FA op de hotelinlog ook weinig als de leak bij een tussenpartij zit. de oplossing is dat hotels stoppen met WhatsApp als betaal-/verificatiekanaal en standaard een vaste communicatie-infrastructuur afdwingen (alleen in de booking-app/portal, DMARC/SPF op mail, en bij afwijkingen altijd terugbellen via nummer op de officiële site), want die taalpolitie (“u-taal dus nep”) gaat je echt niet redden als de oplichter gewoon je echte boekingsdatum en kamertype noemt… draagvlak komt pas als de sector dit collectief dichttimmert ipv elke ondernemer z’n eigen halfbakken koppelingetjes blijft stapelen.
Juridisch gezien is dit voor hotels niet alleen “vervelend”, maar gewoon AVG-risico: als die boekingsdata via hun keten lekt, moeten ze dat melden en kunnen er claims komen als er schade is, mits je het causale verband rond krijgt. En ja, “bron onduidelijk” is leuk, maar de facto is de gast klant bij het hotel, niet bij PMS/OTA/leverancier, dus die mag je niet afschepen met “vraag het Booking maar”. Benieuwd hoeveel hotels straks nog steeds WhatsApp als kanaal gebruiken zonder verificatie of vaste afzender, want dat is vragen om ellende.
Dat “de gast is klant bij het hotel dus hotel is altijd schuld” is ook wel lekker makkelijk vanaf de zijlijn. Als je boeking via Booking/Expedia en nog drie koppelingen loopt, dan kan het lek ook dáár zitten en zit het hotel net zo goed met de brokken. Gewoon nooit op zo’n app-link klikken, hotel zelf bellen en klaar, anders blijf je claims roepen maar ben je je geld alsnog kwijt.
ja hoor, “gewoon nooit klikken en klaar”... alsof die gasten niet precies op het juiste moment appen met jouw echte data, dan sta je al 1-0 achter en voel je die paniek meteen. En ondertussen mogen Booking en al die koppelingen weer lekker wegduiken in “complexe keten”, maar die lekkende energie komt wél ergens vandaan hè.
ja tuurlijk, “gewoon nooit klikken en klaar” — alsof het normaal is dat jouw boekingsdata via 17 tussenpartijen door een datalek-circus rolt en jij dan maar de menselijke firewall moet spelen. hotel/Booking/Expedia mogen het onderling uitvechten, maar die hele keten verdient aan gemak en schuift de risico’s lekker naar de klant, classic capitalism. en claims roepen is juist nodig, anders verandert er precies niks.
Nee hè, dit heb ik vorig jaar nog gehad met zo’n appje “van het hotel” dat ik even m’n kaart moest bevestigen omdat de reservering anders verviel… klonk echt netjes, met mijn datum en alles erbij. Gelukkig ff gebeld met het hotel zelf en die wisten van niks, maar dan denk ik wel: hoe de hel komt iemand aan die gegevens, en waarom mag de klant dan de klos zijn als het misgaat.
Die paniek over “WhatsApp van het hotel” is ook een beetje gemakzuchtig: elk hotel dat ik ooit boekte, communiceert gewoon via het boekingsplatform of per mail, niet met vage betaal-linkjes in een app. En DianaBos doet alsof het juridisch allemaal zo helder is, maar als die data via een OTA of tussenpartij lekt, is het echt niet automatisch “hotel schuld” en klaar; causale verband, bewijs, ketenverantwoordelijkheid… succes ermee. Taalkundig gezien trouwens: “nep-appjes” is zo’n irritant woord; het zijn nepberichten, geen apps.
Dit is ook gewoon een dark pattern in de reis-UX: je krijgt 12 “bevestigingen” van Booking/Expedia/hotel zelf en dan ergens tussendoor een appje met betaallink, en je brein klikt omdat je al in de flow zit. hotels zouden gewoon één vast kanaal moeten hebben in de app/website met een “we vragen NOOIT om betaling via WhatsApp/SMS” banner, want nu is het letterlijk ontworpen om misbruikbaar te zijn.
Typisch weer: iedereen wijst naar “de reiziger moet opletten”, maar het echte probleem is dat die hotels en tussenpartijen je boekingsdata blijkbaar voor een paar euro per reservering door 6 systemen jagen zonder fatsoenlijke beveiliging. Meer dan 100 hotels met een lek en niemand weet waar het vandaan komt… dat is geen pech, dat is structureel bezuinigen op IT tot het misgaat, en dan mag de klant de schade met z’n creditcard oplossen. En zo’n “één vast kanaal” is leuk, maar zolang ze je nummer en datum al kwijt zijn, sturen criminelen gewoon 3 appjes extra en de helpdesk kost weer €50.000 per jaar, dus dat doen ze toch niet.
Nou ja, die hotels zijn echt niet allemaal “boekingsdata aan het rondstrooien”, vaak komt het gewoon doordat mensen op elk linkje klikken en dan is je mail/Booking-account de klos en kunnen ze zó meelezen. Gewoon nooit via WhatsApp betalen of gegevens “bevestigen” en desnoods zelf het hotel bellen, scheelt een hoop gedoe toch?
Klopt, en het irritante is dat die berichten vaak precies de juiste naam, datum en kamernummer lijken te hebben, dan trap je er sneller in na een lange reis. Inderdaad zou het al schelen als hotels standaard zeggen: wij sturen nooit betaalverzoeken via whatsapp/sms, alleen via de boekingssite of bij inchecken, dan weet iedereen tenminste waar ie aan toe is.
Hier in Thailand zie je dit al langer: die gasten zitten niet eens op “het hotel”, maar op Booking/Expedia-accounts van mensen met gelekte wachtwoorden, en dan hebben ze álles wat ze nodig hebben om geloofwaardig te klinken. NL gaat nu weer doen alsof het een “nieuwe scam” is, terwijl het gewoon dezelfde oude ellende is: te veel ketens, te veel koppelingen, niemand eigenaar van de rommel en de klant mag extra alert zijn. en straks roept de politiek weer dat we “digitaal weerbaar” moeten worden, maar als je hotel je data kwijt is hoor je vooral sorry en een kortingscode…
Het zij zo: dit speelt al jaren, ik kreeg vorig jaar in Spanje zo’n “hotel”-appje met mijn echte incheckdatum erbij en zelfs de kamerprijs; als je moe bent na een reis klik je zó. Het probleem is niet dat mensen dom zijn, maar dat die hele boekingsketen één groot lek is met vijf tussenpartijen en nul verantwoordelijkheid. Hotel gebeld, die wisten van niks; maar mijn gegevens waren wél rondgegaan, en daar kun je dan mooi naar fluiten.
Leuk detail: die scammers hoeven niet eens “je data te lekken”, ze kopen gewoon een gehackt Booking/Expedia-hostaccount en zien al je reserveringen alsof ze de nachtportier zijn, zeg maar. Zet dus niet alleen 2FA op je eigen mail, maar ook op die reisaccounts (en betaal met creditcard), anders sta je straks bij de bar je “aanbetaling” twee keer te doen.
Ten eerste: waarom kan een “hotel” überhaupt via WhatsApp met mij praten zonder dat ik ooit dat nummer heb opgeslagen of geverifieerd? Dat is precies het probleem: iedereen doet alsof WhatsApp een officieel kanaal is terwijl het gewoon een random chatapp is zonder identiteitslaag. Ten tweede: als er al reserveringsdata rondzwerft, dan moet je als hotel/OTA verplicht elke betaling alleen nog via inloggen in je eigen omgeving laten lopen met 3D Secure, niet met linkjes in berichten, maar ok dan kost het ineens geld en moeite.