Double facturation sur Booking.com
Cette nouvelle arnaque vise les voyageurs après leur réservation
Les réservations de vacances sont devenues une cible privilégiée pour les cybercriminels. Depuis plusieurs mois, une nouvelle technique de phishing particulièrement bien documentée consiste à faire croire à un voyageur qu’il a été facturé deux fois pour son séjour, avant de lui proposer un prétendu remboursement.
Le piège est d’autant plus efficace que le message reçu peut contenir de véritables informations concernant la réservation : nom du client, hôtel, dates du séjour, montant ou encore numéro de réservation.
Pour un voyageur qui vient de réserver ses vacances, le message peut donc sembler parfaitement légitime.
Ce type de fraude mérite une attention particulière : lorsqu’un client reçoit une demande de paiement, de remboursement ou de coordonnées bancaires liée à un voyage, la vérification de son origine doit devenir un réflexe.
Une arnaque qui commence par un faux remboursement
Le principe de cette escroquerie est relativement simple.
Le voyageur reçoit un e-mail ou un message lui indiquant qu’une erreur aurait été constatée lors du règlement de son séjour. Les cybercriminels évoquent par exemple une double facturation, un paiement en double concernant l’hébergement, une taxe de séjour ou encore des frais supplémentaires.
Le message annonce alors qu’un remboursement est dû au client.
Pour récupérer cette somme, le voyageur est invité à cliquer sur un lien et à renseigner ses coordonnées bancaires.
C’est précisément à ce moment que l’arnaque commence.
Le lien ne conduit pas vers un véritable espace sécurisé de réservation ou vers l’établissement hôtelier, mais vers une page contrôlée par les fraudeurs. Les informations saisies peuvent alors être récupérées et utilisées pour effectuer des opérations bancaires frauduleuses.
Pourquoi cette arnaque est-elle particulièrement crédible ?
C’est probablement l’un des aspects les plus préoccupants de cette nouvelle méthode.
Les escrocs ne se contentent plus d’envoyer des messages génériques du type « votre réservation est annulée ». Ils peuvent disposer de données réelles concernant le voyageur et son séjour.
Nom et prénom, adresse électronique, numéro de téléphone, hôtel, dates d’arrivée et de départ ou informations relatives à la réservation peuvent permettre de construire un message extrêmement crédible.
Le voyageur reconnaît son hôtel et les dates de ses vacances.
Il baisse donc naturellement sa garde.
Le phishing devient de plus en plus personnalisé
Le phénomène n’est pas nouveau : le phishing, ou hameçonnage, consiste depuis longtemps à usurper l’identité d’une entreprise afin de récupérer des informations confidentielles.
Ce qui évolue aujourd’hui, c’est le niveau de personnalisation des attaques.
L’utilisation croissante de l’intelligence artificielle permet notamment aux cybercriminels de produire rapidement des messages mieux rédigés, plus cohérents et adaptés à leurs victimes.
Les fautes d’orthographe grossières, longtemps considérées comme un moyen simple de repérer une arnaque, ne constituent donc plus une protection suffisante.
Un message parfaitement rédigé peut être frauduleux.
De même, le fait que le message contienne les véritables dates d’un séjour ne signifie absolument pas qu’il provient de l’hôtel ou de la plateforme de réservation.
Booking.com : une réservation réelle ne garantit pas l’authenticité du message
Un point doit être clairement compris par les voyageurs : le fait qu’une réservation Booking.com soit réelle ne signifie pas qu’un message reçu ultérieurement au sujet de cette réservation soit authentique.
C’est précisément ce qui rend ce type de fraude particulièrement dangereux.
Le cybercriminel peut exploiter des informations relatives à une réservation existante pour donner au message toutes les apparences d’une communication officielle.
Le voyageur doit donc distinguer deux choses :
- l’existence réelle de sa réservation ;
- l’authenticité du message qu’il reçoit à propos de cette réservation.
Cette distinction est essentielle.
Comment reconnaître une arnaque à la double facturation ?
Plusieurs signaux doivent immédiatement attirer l’attention.
1. On vous annonce un remboursement inattendu
Vous recevez un message indiquant qu’une somme vous aurait été prélevée deux fois alors que vous n’avez constaté aucune anomalie sur votre relevé bancaire.
Ne fournissez aucune information bancaire avant vérification.
2. On vous demande de cliquer rapidement
Les escrocs utilisent fréquemment l’urgence : remboursement à réclamer rapidement, réservation menacée d’annulation ou délai très court pour confirmer vos coordonnées.
Cette pression doit inciter à la prudence.
3. On vous demande votre numéro de carte bancaire
C’est le principal signal d’alerte.
Un voyageur doit éviter de communiquer ses coordonnées bancaires en réponse à un e-mail ou à un message dont l’origine n’est pas parfaitement établie.
4. Le lien semble officiel mais ne l’est pas
Un lien peut afficher un nom rassurant tout en redirigeant vers un autre domaine.
Il est donc préférable de ne pas cliquer sur le lien contenu dans le message.
Pour vérifier une réservation, ouvrez directement l’application ou le site officiel que vous utilisez habituellement, sans passer par le lien reçu.
5. Le message contient des informations exactes
C’est justement ce qui peut rendre l’arnaque crédible.
Le fait que le message mentionne le bon hôtel, les bonnes dates ou votre véritable nom ne constitue pas une preuve d’authenticité.
Que faire si vous recevez un message concernant une double facturation ?
La première règle est simple : ne cliquez pas sur le lien et ne répondez pas au message.
Connectez-vous directement à votre compte de réservation en utilisant l’application ou l’adresse officielle que vous connaissez déjà.
Vous pouvez également contacter directement l’hôtel ou votre agence de voyages par un numéro de téléphone ou une adresse électronique obtenus indépendamment du message reçu.
Si vous avez réservé votre séjour auprès d’une agence de voyages, le réflexe le plus simple consiste également à contacter directement votre interlocuteur habituel.
Chez Samui-Info, ce principe est particulièrement important pour les voyageurs qui organisent un séjour en Thaïlande avec plusieurs prestations : vols, hôtels, transferts, ferries ou excursions.
Un changement concernant un voyage doit pouvoir être vérifié auprès d’un interlocuteur identifié, plutôt que par l’intermédiaire d’un lien reçu dans un message inattendu.
Vous avez déjà communiqué vos coordonnées bancaires : que faire ?
Si vous avez renseigné votre numéro de carte bancaire sur une page suspecte, n’attendez pas de constater une opération frauduleuse.
Contactez immédiatement votre banque afin de lui signaler la situation et de suivre ses recommandations concernant le blocage ou le remplacement de la carte.
Surveillez également vos comptes bancaires et vos relevés dans les jours qui suivent.
Si une fraude est constatée, conservez les e-mails, SMS, captures d’écran, adresses des sites visités et autres éléments disponibles. Ces informations peuvent être utiles pour effectuer un signalement ou déposer plainte.
Voyage en Thaïlande : la prudence vaut aussi pour les réservations d’hôtel
Cette nouvelle forme d’arnaque rappelle une réalité importante pour les voyageurs français : la cybersécurité fait désormais partie de la préparation d’un voyage.
Lorsqu’un séjour comprend plusieurs étapes — par exemple Koh Samui, Koh Phangan et Koh Tao, ou encore Bangkok, la Thaïlande du Sud et les îles — le nombre de réservations et d’intervenants augmente mécaniquement.
Billets d’avion, hôtels, transferts, ferries, excursions et activités peuvent générer de nombreux échanges électroniques.
Plus le voyage est complexe, plus il est important de savoir précisément qui est votre interlocuteur et par quel canal vous pouvez le joindre.
C’est également l’un des intérêts d’un voyage organisé ou construit avec une agence de voyages : le client dispose d’un interlocuteur identifié pour vérifier une information avant d’effectuer un paiement ou de transmettre une donnée sensible.
Les bons réflexes avant de payer ou de communiquer ses coordonnées
Pour éviter une arnaque liée à une réservation Booking.com ou à une réservation hôtelière, quelques réflexes simples permettent de réduire considérablement les risques :
Ne cliquez pas directement sur un lien reçu par e-mail ou SMS pour effectuer un paiement ou demander un remboursement.
Ne transmettez jamais vos coordonnées bancaires simplement parce qu’un message contient les informations exactes de votre séjour.
Vérifiez votre réservation depuis l’application ou le site officiel.
Contactez directement l’hôtel, la plateforme ou votre agence de voyages par un canal connu.
Vérifiez votre compte bancaire lorsqu’un message évoque une double facturation.
En cas de doute, prenez quelques minutes pour vérifier avant d’agir.
Dans le domaine du voyage, quelques minutes de vérification peuvent éviter des conséquences financières beaucoup plus importantes.
FAQ – Arnaque Booking.com et double facturation
Comment fonctionne l’arnaque à la double facturation sur Booking.com ?
Le fraudeur fait croire au voyageur qu’il a été facturé deux fois pour son séjour et lui propose un remboursement. La victime est ensuite invitée à cliquer sur un lien et à communiquer ses coordonnées bancaires.
Comment savoir si un e-mail Booking.com est une arnaque ?
Ne vous fiez pas uniquement au contenu du message. Même un e-mail contenant votre nom, votre hôtel et les dates exactes de votre séjour peut être frauduleux. Vérifiez toujours l’information directement depuis l’application ou le site officiel.
Que faire si je reçois un message concernant un remboursement Booking.com ?
Ne cliquez pas sur le lien fourni et ne communiquez aucune donnée bancaire. Vérifiez directement votre réservation depuis le canal officiel ou contactez l’établissement, Booking.com ou votre agence de voyages par un moyen de contact connu.
Peut-on être victime d’une arnaque même si la réservation Booking.com est réelle ?
Oui. Une réservation réelle ne garantit pas que tous les messages reçus ultérieurement à son sujet soient authentiques. Les cybercriminels peuvent utiliser des informations réelles concernant un séjour pour rendre leurs messages plus crédibles.
Un hôtel peut-il demander mon numéro de carte bancaire par e-mail ?
Une demande inattendue de coordonnées bancaires doit être considérée avec une grande prudence. Avant toute transmission d’information sensible, vérifiez directement auprès de l’hôtel ou de votre agence de voyages que la demande est légitime.
Que faire si j’ai donné mon numéro de carte bancaire à un escroc ?
Contactez immédiatement votre banque pour signaler la situation et suivez ses instructions. Surveillez également votre compte et conservez toutes les preuves disponibles : e-mails, SMS, captures d’écran et coordonnées du site frauduleux.
L’intelligence artificielle facilite-t-elle les arnaques aux voyageurs ?
L’IA peut notamment faciliter la production de messages personnalisés et mieux rédigés. Les fautes d’orthographe ne suffisent donc plus à identifier une tentative de phishing.
Comment éviter les arnaques lors d’un voyage en Thaïlande ?
Utilisez les sites et applications officiels pour vos réservations, vérifiez toute demande inhabituelle de paiement ou de remboursement et conservez les coordonnées directes de vos hôtels, compagnies aériennes et agences de voyages.