Booking atribuye estafa de Retiro al hackeo de un anunciante tras seis días de engaños

Cientos de personas, muchas de ellas vulnerables, fueron estafadas y perdieron dinero (entre 90 y 180 euros por persona) al no encontrar el alojamiento reservado.
800 personas diarias se daban cuenta del engaño
La conserje del edificio calculaba cuántos turistas llegaban cada día esperando encontrar un apartamento que no existía.
Mark

¿Cómo es posible que un anuncio falso permanezca en Booking durante seis días completos?

Mimi

Porque los hackers accedieron a través de la cuenta de un anunciante legítimo que ya tenía historial y buenas calificaciones. El sistema de Booking probablemente no detectó cambios sospechosos en tiempo real.

Luke

Pero espera, ¿Booking dice que sus sistemas no fueron comprometidos? Entonces, ¿cómo no vieron que alguien estaba usando una cuenta comprometida para crear un anuncio falso?

Mimi

Esa es la pregunta que el Parlamento Europeo está haciendo. Booking debería tener alertas cuando un anunciante de repente publica algo completamente diferente a su historial.

Mark

¿Y cuántas personas fueron realmente estafadas?

Mimi

Booking nunca lo dijo públicamente. Pero la conserje del edificio calculaba 800 personas diarias dándose cuenta del engaño durante seis días.

Luke

Eso es una estimación de alguien en la calle, no un número confirmado por Booking. Es importante distinguir eso.

Mark

¿Qué pasó con el dinero que pagaron?

Mimi

Booking dice que reubicó a los usuarios afectados y les ofreció alternativas, pero no especifica si les devolvió el dinero o qué compensación recibieron.

Luke

Exacto. Sabemos que pasó algo, pero no sabemos exactamente qué se hizo para arreglarlo.

Mark

¿Y el anunciante original? ¿Era culpable o también fue víctima?

Mimi

También fue víctima. Su cuenta fue hackeada. Probablemente tenía un alojamiento legítimo que funcionaba bien, y los atacantes simplemente tomaron el control.

Luke

Lo que significa que hay tres grupos de víctimas aquí: el anunciante original, los clientes que pagaron, y potencialmente sus datos personales están en manos de criminales.

  • Cientos de personas pagaron entre 90 y 180 euros por un alojamiento fantasma en Retiro, Madrid
  • El anuncio fraudulento permaneció activo durante seis días, del 2 al 8 de octubre
  • El anuncio falso tenía una calificación de 7,7 sobre 10 y más de 700 comentarios positivos
  • Booking atribuyó el fraude al hackeo de la cuenta de un anunciante, no a un compromiso de sus sistemas

Familias y turistas pagaron entre 90 y 180 euros por un alojamiento fantasma en Retiro, Madrid, durante seis días antes de que Booking retirara el anuncio falso. Booking asegura que sus sistemas no fueron comprometidos, sino que hackers accedieron a través de la cuenta de un anunciante para obtener datos de reservas.

Cientos de personas fueron engañadas al reservar un piso inexistente en Madrid a través de Booking. La plataforma atribuye el fraude al hackeo de una cuenta de anunciante y tardó seis días en retirar el anuncio.

Durante seis días, cientos de personas llegaron a la calle Menéndez Pelayo en el madrileño barrio de Retiro esperando encontrar un apartamento que no existía. Habían pagado entre 90 y 180 euros cada una a través de Booking para pasar la noche en lo que la plataforma describía como un lujoso piso, pero al llegar al número 19 descubrieron un edificio residencial donde nadie alquilaba viviendas turísticas. El anuncio fraudulento permaneció activo desde el viernes 2 de octubre hasta el miércoles 8, generando un flujo constante de turistas, familias y parejas de todo el mundo que se encontraban en la calle sin saber qué hacer.

Cris Bellón, la conserje del edificio, pasó casi una semana explicando en español y con dificultades en otros idiomas que no se alquilaban pisos turísticos en ese lugar. Según sus cálculos, al menos 800 personas diarias se daban cuenta del engaño. Turistas polacos, rusos y de muchas otras nacionalidades llegaban confundidos, sin entender qué había sucedido con sus reservas. Una familia nigeriana le preguntaba si podían pasar la noche en el edificio. La escena se repetía una y otra vez durante esos seis días de confusión.

Booking atribuyó el fraude al hackeo de la cuenta de uno de sus anunciantes. La plataforma explicó que sus propios sistemas no fueron comprometidos, sino que los atacantes accedieron a través de las credenciales de un colaborador. Según fuentes de la empresa, los hackers pudieron haber obtenido los datos personales de quienes realizaron reservas a través del anuncio falso, incluyendo números de teléfono y direcciones de correo electrónico. El mecanismo era simple: los atacantes enviaban correos o enlaces que, al ser abiertos por el anunciante, les daban acceso a toda la información que los usuarios proporcionaban. Con esos datos en mano, podían contactar directamente a los clientes, ofrecerles una dirección que resultaba ser falsa, y quedarse con el dinero.

La empresa no reveló cuántas personas fueron víctimas del fraude, pero reconoció que lo había detectado días antes de retirarlo. Lo notable es que el anuncio falso había acumulado una calificación de 7,7 sobre 10 y más de 700 comentarios positivos, lo que sugiere que el perfil del anunciante había sido comprometido después de tener un historial legítimo. Es probable que el alojamiento original existiera en Madrid o en otra ciudad, y que el servicio hubiera sido genuinamente bueno antes de que los hackers tomaran control de la cuenta.

La situación llegó hasta el Parlamento Europeo. Laura Ballarín, eurodiputada del Partido de los Socialistas de Cataluña, anunció que formularía una pregunta escrita a la Comisión Europea cuestionando si Booking había violado cuatro artículos del Reglamento de Servicios Digitales de la Unión Europea. Estos artículos se refieren a la verificación de la identidad del anfitrión, la obligación de informar a los usuarios cuando se detecta que se ofrece un servicio ilícito, y la evaluación y mitigación de riesgos sistémicos que incluyen el fraude al consumidor. Ballarín criticó duramente a la plataforma, señalando que es un escándalo que existan plataformas que no verifiquen si tienen anuncios falsos. Observó que la mayoría de las personas atraídas por el anuncio eran vulnerables, seducidas por el precio bajo y las condiciones aparentemente irreales del alojamiento.

Booking informó que al momento del cierre de esta edición, los usuarios afectados habían recibido alternativas de alojamiento y habían sido reubicados. Sin embargo, la demora de seis días entre el primer reporte de fraude y la retirada del anuncio dejó un rastro de personas engañadas, dinero perdido, y preguntas sobre cómo una plataforma de reservas de alcance global puede permitir que un anuncio fraudulento permanezca visible durante más de una semana. La investigación del Parlamento Europeo podría determinar si esa brecha representa un fallo en los sistemas de verificación y respuesta de Booking, o si la plataforma simplemente no hizo lo suficiente lo suficientemente rápido.

Es un escándalo que haya plataformas que no comprueben si tienen anuncios falsos. La mayoría de las personas atraídas por el anuncio son personas vulnerables.
— Laura Ballarín, eurodiputada del Partido de los Socialistas de Cataluña
Vienen polacos, rusos, o sea, de todos lados. Y no me entienden. La gente está muy perdida.
— Cris Bellón, conserje del edificio en Menéndez Pelayo
Envie de l'histoire complète ? Lire l'original sur EL PAÍS ↗
Nous contacter FAQ