Antalet falska Booking.com-sajter har exploderat inför höstens resesäsong och kopiorna är AI-genererade och nästan omöjliga att skilja från originalet.
Under maj 2026 registrerades 47 318 nya rese-relaterade domäner, en ökning med 33 procent på en enda månad, och ungefär en av 112 klassades som skadlig eller misstänkt av säkerhetsforskare. Bland de mest kopierade märkena finns Booking.com, som förekommer i en rad aktiva phishing-kampanjer riktade mot resenärer just nu.
Cyberattackerna mot rese- och hotellbranschen har ökat med 122 procent sedan 2023, enligt en rapport från säkerhetsföretaget Check Point publicerad den 15 juni 2026. I maj i år noterade sektorn i snitt 2 291 attacker per organisation och vecka, 24 procent fler än samma månad året innan.
AI raderar de gamla varningstecknen
Tidigare kunde en falsk sajt avslöjas på stavfel, konstiga typsnitt eller slarvig grafik. Så är det inte längre. Generativ AI låter bedragare kopiera Bookings gränssnitt, logotyper, formulär och användarvillkor på några minuter, och resultatet är i praktiken identiskt med originalet vid en snabb granskning. Det rapporterar den portugisiska tekniksajten Leak, som citerar en NordVPN-analys som pekar ut Booking.com som världens mest klonade reseplattform.
Check Points forskare har kartlagt en rad aktiva Booking-kloner, bland dem domäner som bookingni.com, booking-cn.com, booking-hk.com, booking-jp.com och booking-zh.com. Sidorna byggs för att fånga upp resenärer som söker sista minuten-affärer och som klickar på annonser i Google, Instagram eller Facebook utan att kontrollera adressen i webbläsaren.
Hotellen phishas först, gästerna sedan
Många av bedrägerierna börjar inte hos slutkunden utan hos hotellpersonalen. Microsofts säkerhetsavdelning beskrev i mars 2025 hur en grupp kallad Storm-1865 skickar mejl som utger sig för att komma från Booking.com till hotell över hela världen, inklusive i Europa. Länken leder till en falsk CAPTCHA-sida där personalen luras att öppna Windows Kör-fönster och klistra in ett kommando, en teknik kallad ClickFix, som i sin tur installerar informationsstöldande skadlig kod som XWorm, Lumma stealer, VenomRAT och AsyncRAT.
När angriparna väl har hotellets inloggning till Bookings extranät kan de läsa riktiga bokningar och kontakta gästerna direkt med chattmeddelanden eller mejl som ser äkta ut, eftersom uppgifterna faktiskt stämmer. Booking.com bekräftade i april 2026 att obehöriga hade fått tillgång till gästdata, enligt en genomgång från säkerhetsföretaget Malwarebytes. Uppgifterna omfattade namn, mejl- och postadresser, telefonnummer och detaljer om själva bokningarna.
Bolaget har i kundinformation upprepat att företaget ”aldrig kommer att be om känsliga uppgifter eller banköverföringar” och varnar särskilt för meddelanden som kräver förskottsbetalning utanför den ordinarie betalningsprocessen. Enligt uppgifter till Malwarebytes har brittiska Action Fraud tagit emot 532 anmälningar om Booking-relaterade bedrägerier mellan juni 2023 och september 2024, med samlade förluster på ungefär 370 000 pund (cirka 4,8 miljoner kronor).
Falska ”resekrediter” med ditt riktiga namn
En parallell våg av mejl-phishing riktar sig direkt mot resenärer. En kampanj som Fox News dokumenterade i juli 2026 erbjuder en resekredit på 500 kanadensiska dollar (cirka 3 400 kronor) med en ”Redeem Now”-knapp och en snäv deadline. Sidan som knappen leder till ser identisk ut med Bookings inloggning och samlar in användarnamn, lösenord, betalkortsuppgifter och engångskoder.
Kurt Knutsson, teknikanalytiker och skribent på Fox News, ger ett enkelt råd: ”Klicka inte på ’Redeem Now’ i mejlet. Öppna i stället Booking.com-appen eller skriv in webbadressen i din webbläsare.”
Booking.com uppger själva att bolaget använder ”dedikerade team och verktyg för maskininlärning för att övervaka, upptäcka och blockera misstänkt aktivitet dygnet runt”.
Så skyddar du dig inför höstens bokning
Grundregeln är enkel: klicka aldrig på länkar i mejl, sms eller annonser som påstår sig komma från Booking.com. Skriv i stället in adressen manuellt, eller använd ett bokmärke du själv har skapat. Kontrollera exakt hur domänen är stavad, bindestreck, extra bokstäver eller ovanliga toppdomäner som .shop eller .life är återkommande tecken på klonsajter enligt Check Points genomgång.
Om priset på ett femstjärnigt hotell under högsäsong ligger långt under det som andra plattformar visar, är det nästan alltid ett bedrägeri. Betala aldrig med banköverföring eller kryptovaluta för en hotellbokning, och verifiera betalningsvillkoren genom att logga in på ditt konto direkt i webbläsaren i stället för via länken i mejlet.
Den bredare vågen märks också i andra kanaler som svenskar använder dagligen: bedragare skickar falska mejl och QR-koder i EasyParks namn, och en europeisk bankbluff med falska varningar om att bank-appen slutar fungera fortsätter att sprida sig. Har du redan angett kortuppgifter på en sajt du misstänker är falsk bör du kontakta din bank omedelbart och spärra kortet, samt polisanmäla händelsen.