Phishing na een hotelboeking: zo herken je nepberichten met kloppende gegevens

De politie waarschuwt voor phishing na hotelboekingen. De gegevens kloppen, het bericht lijkt echt. Zo werkt de truc en zo wapen je je ertegen.

Liever zien dan lezen? Plan een demo van twintig minuten

“Alles leek te kloppen, maar het was vals.” Met die boodschap waarschuwde de politie in Kalmthout dit jaar voor een vorm van phishing die we steeds vaker terugzien: nepberichten die binnenkomen vlak na een echte hotelboeking. De naam van het hotel klopt. De datum klopt. Het boekingsnummer klopt. En toch is het bericht niet van het hotel, maar van een crimineel die op jouw bankgegevens uit is.

Voor reizigers is dit een vervelende verrassing. Voor organisaties is het een serieus risico. Medewerkers boeken namelijk regelmatig zakelijke reizen, en de phishingmail of WhatsApp die daarop volgt, komt vaak gewoon binnen op het werkadres of de zakelijke telefoon. De Fraudehelpdesk ontving in het eerste kwartaal van 2026 bijna 400 meldingen van Booking.com-gerelateerde oplichting, waarvan ruim 360 via WhatsApp. Een jaar eerder waren dat er nog amper 60.

In dit artikel leggen we uit wat er precies gebeurt, waarom deze vorm van phishing zo overtuigend is, hoe jij en je medewerkers de signalen herkennen en welke lessen je kunt meenemen naar je security awareness programma en phishing simulaties.

Wat er in Kalmthout gebeurde: een phishingbericht dat te echt leek

Het patroon is overal hetzelfde. Een reiziger boekt een hotel via een groot reserveringsplatform. Korte tijd later komt er een bericht: per e-mail, sms of WhatsApp. Het bericht zegt dat de boeking nog niet rond is, dat een betaling is mislukt of dat de gegevens binnen een paar uur opnieuw bevestigd moeten worden. Zo niet, dan vervalt de reservering.

Het bericht bevat alle gegevens die alleen het hotel zou kunnen weten:

  • de juiste naam van de gast;
  • het exacte boekingsnummer;
  • de naam en locatie van het hotel;
  • de check-in en check-out data;
  • soms zelfs het kamertype en de totaalprijs.

De link leidt naar een nagebouwde betaalpagina die er identiek uitziet als de officiële omgeving. Het slachtoffer vult de creditcardgegevens in om “de boeking te bevestigen”, drukt op verzenden en denkt klaar te zijn. Een paar minuten later wordt er duizenden euro’s afgeschreven. De politie van Kalmthout, Essen en Wuustwezel organiseerde dit jaar speciaal informatiesessies over deze vorm van fraude, na een sterke stijging van het aantal incidenten.

Waarom dit type phishing zo overtuigend is

Klassieke phishing valt vaak op aan een verkeerde naam, een rare URL of een onlogisch verzoek. Bij phishing na een hotelboeking ontbreken die signalen, om drie redenen.

  • De gegevens kloppen. Niemand verwacht dat een crimineel jouw boekingsnummer kent. Het feit dat dat detail klopt, schakelt het wantrouwen meteen uit.
  • De timing klopt. Het bericht komt op een moment waarop je toch al een bericht van het hotel verwacht.
  • De tijdsdruk werkt. “Je boeking vervalt binnen 11 uur” zorgt voor net genoeg paniek om sneller te klikken dan te denken.

Het is precies de combinatie die ook bij BEC-fraude werkt: kloppende context plus geloofwaardige afzender plus haast. Daar valt zelfs een ervaren professional voor.

Hoe komen criminelen aan die boekingsgegevens?

De gegevens komen meestal niet uit een hack van het reserveringsplatform zelf, maar uit een gehackt hotelaccount. Reserveringsplatformen werken met een “extranet”: een online portaal waar hotels hun aanbod beheren, reserveringen inzien en communiceren met gasten.

De aanvalsketen ziet er meestal zo uit:

  1. De crimineel stuurt een phishingmail naar een hotelmedewerker, vaak vermomd als bericht van het platform zelf (“er is een klacht binnengekomen”).
  2. De medewerker klikt en logt in op een nagebouwde portalpagina. Soms wordt er ook malware geïnstalleerd via een nepbestand.
  3. De crimineel logt in op het echte extranet, exporteert lijsten met aankomende boekingen en haalt daar de gastgegevens uit.
  4. Vervolgens stuurt hij gerichte berichten naar die gasten, vaak vanuit het officiële berichtensysteem of vanuit het echte hotelnummer.

Voor de gast lijkt alles te kloppen, want het bericht komt uit het echte systeem van het hotel. Voor het hotel is dit een ernstig incident: een datalek, reputatieschade en in veel gevallen aansprakelijkheid richting gasten. Voor werkgevers met zakelijke reizigers is het een keten waarop ze geen directe grip hebben, maar waarvan ze de schade wél kunnen krijgen.

Waarom dit ook een zakelijk probleem is

Op het eerste gezicht lijkt phishing na een hotelboeking een consumentenprobleem. In de praktijk raakt het ook organisaties: medewerkers die op zakenreis gaan, finance-teams die reserveringen betalen, en HR die reizen regelt voor managers en sales. Een paar voorbeelden van zakelijk risico:

  • Creditcardfraude: de zakelijke creditcard wordt misbruikt voor duizenden euro’s aan transacties.
  • Compromise van bedrijfsaccounts: de inloggegevens die de medewerker invult op de nepsite zijn soms dezelfde als die voor andere systemen.
  • Datalek-effect: de phishing bevat persoonsgegevens van je medewerker. Onder de AVG kan dat een meldplicht voor je leverancier opleveren.
  • Verspreiding via de zakelijke mailbox: als de medewerker klikte op malware, kan de aanvaller binnen het bedrijfsnetwerk komen.

Wie zakelijke reizen boekt zonder daar awareness aan te koppelen, mist dus een hele aanvalsroute. En het stopt niet bij hotels. Hetzelfde patroon zien we bij vluchten, autoverhuur, congressen en kortlopende verblijven.

Hoe herken je het verschil tussen een echt en een vals bericht?

De kloppende gegevens maken het lastig, maar niet onmogelijk. Deze signalen blijven verraderlijk verschijnen:

Signaal Wat je ziet Waarom verdacht
Tijdsdruk “Je boeking vervalt binnen X uur” Echte platformen geven je meestal dagen, geen uren
Betaling buiten platform Vraag om creditcard opnieuw in te voeren Reserveringen worden niet buiten het platform om afgerekend
Onverwacht kanaal Sms, WhatsApp of e-mail terwijl je alleen in de app communiceert Het platform heeft een eigen berichtensysteem
Afwijkende URL Links naar booking-secure.com, hotel-payment.net, of een subdomein op een vreemd domein Officiële domeinen wijken niet plotseling af
Verbroken context Het bericht praat alleen over “je boeking” zonder hotel of accommodatie te noemen Een echte herinnering bevat altijd context
Verzoek om “verificatie” Volledige creditcardgegevens, CVC en pincode Geen legitieme partij vraagt om je CVC of pincode

Twijfel je? Doe dan altijd dit: open de officiële app of website van het platform via je bookmark, log in en kijk of je daar dezelfde melding ziet. Of bel het hotel direct op het nummer dat op hun eigen website staat, niet op het nummer uit de mail.

Lessen voor je security awareness programma

Een goed awareness programma blijft niet bij algemene “wees voorzichtig met e-mails”. Het pikt actuele aanvalspatronen op en oefent ze met de teams waar het risico zit. Een paar concrete dingen die je kunt doen na een case als deze:

  • Voeg reisscenario’s toe aan je simulaties. Een nepbericht over een hotelboeking is een herkenbaar en realistisch scenario. Vooral effectief voor sales, executives en finance.
  • Maak risicogroepen voor “frequent travellers”. Stuur hen vaker een gerichte oefening met kloppende reisgegevens, vergelijkbaar met wat criminelen ook doen.
  • Train op het herkennen van urgentie als signaal. Tijdsdruk is in vrijwel elke moderne phishing-truc terug te vinden, van Booking-meldingen tot CEO-fraude.
  • Verlaag de meldingsdrempel. Een “verdacht bericht melden”-knop in Outlook en Gmail zorgt dat verdachte berichten snel bij security komen. Zie phishing melden.
  • Combineer simulatie met training. Wie klikt, krijgt geen reprimande maar een korte awareness training die hetzelfde scenario uitlegt.
  • Volg de trend in cijfers. Hoeveel medewerkers herkennen reis-phishing? Hoeveel melden snel? Een human firewall score maakt dat zichtbaar.

Combineer dat met phishing simulatie templates die realistisch én actueel zijn, en je sluit precies aan op de aanvallen die op dit moment in het nieuws zijn.

Wat te doen als een medewerker erin trapte?

Bij een fout bericht is snelheid het belangrijkst. Een checklist voor het eerste uur:

  • Bel onmiddellijk de bank of creditcardmaatschappij en blokkeer de kaart.
  • Wijzig wachtwoorden van het reserveringsplatform en alle accounts die hetzelfde wachtwoord gebruikten.
  • Zet MFA aan op het platformaccount als dat nog niet zo was.
  • Doe melding bij Fraudehelpdesk en aangifte bij de politie.
  • Meld het incident bij je eigen IT- of securityteam, ook als je twijfelt.
  • Bewaar het originele bericht, screenshots en de URL van de neppagina als bewijs.

Voor organisaties geldt nog een paar extra stappen: log forensisch wat er met het account is gebeurd, controleer of er andere mailregels of OAuth-apps zijn toegevoegd en informeer je executive reporting-eigenaar zodat het incident ook in de managementrapportage terugkomt.

Veelgestelde vragen

Hoe komt een crimineel aan mijn boekingsgegevens?

Meestal niet via een hack van het platform zelf, maar via een phishing op een hotelmedewerker. Zodra het hotelaccount is overgenomen, kan de aanvaller boekingen inzien en gericht berichten sturen aan gasten. Het is een keten van phishing waar de eindgast vooral de prijs voor betaalt.

Kan ik mijn geld terugkrijgen na een betaling op een nepsite?

Dat hangt af van je bank, het type kaart en hoe snel je handelt. Creditcards bieden in veel gevallen meer terugvorderingsmogelijkheden dan bankoverschrijvingen. Bel je bank direct, doe aangifte en bewaar alle bewijsmiddelen. Wachten verkleint de kans aanzienlijk.

Helpt MFA tegen deze phishing?

MFA helpt vooral als de crimineel ook probeert in te loggen op je eigen account met gestolen wachtwoord. Tegen de directe creditcard-fraude via een nepsite biedt MFA geen bescherming, want je geeft de gegevens vrijwillig af. Daarom is bewustwording over het verzoek zelf minstens zo belangrijk als techniek.

Hoe oefen ik dit met mijn medewerkers?

Door een phishing simulatie te bouwen die een hotelbevestiging of “boeking vervalt”-bericht nabootst. Geen schoolvoorbeeld, maar een realistisch scenario waarin de medewerker leert het patroon te zien. Phishwise heeft hiervoor specifieke templates en een aanpak die je kunt inzetten binnen een doorlopend programma. Bekijk phishing simulaties en templates.

Geldt dit alleen voor Booking.com?

Nee. Hetzelfde patroon zien we bij andere reserveringsplatformen, autoverhuurders, vluchtmaatschappijen en kortverblijfportalen. Steeds vaker komt er ook een variant voor bestelplatformen en pakketdiensten met dezelfde truc: kloppende gegevens en hoge urgentie.

Van waarschuwing naar weerbaarheid

De politie van Kalmthout heeft gelijk: deze berichten zien er overtuigend echt uit. Maar zodra jij en je mensen het patroon herkennen, daalt de slagingskans van de aanvaller drastisch. Train op urgentie als signaal, oefen reis-scenario’s in je simulaties en maak melden makkelijk. Dat is geen luxe meer, het is hygiëne in 2026.

Wil je je medewerkers oefenen met realistische phishing-scenario’s, of zoek je een doorlopend programma dat actuele aanvallen op de voet volgt? Bekijk hoe Phishwise je helpt met phishing simulaties, awareness training en een centraal platform, of neem direct contact op om je aanpak door te nemen.

Einde artikel

Zelf zien

Wil je dit ook voor jullie organisatie?

In één demo zie je hoe medewerkers phishing sneller herkennen en melden — en hoe je die vooruitgang aantoonbaar maakt voor bestuur en audit.

20 minutenop je eigen organisatiegeen installatie vooraf