⚠️ ¿Te está pasando ahora mismo? No hagas clic, no respondas y no abras el adjunto. Si dudas, llama gratis al 017 (la línea de ayuda de INCIBE). Más abajo tienes los pasos si ya has picado.
Cómo funciona: el gancho es tu propio negocio
Te llega un email —o un WhatsApp— que parece de TripAdvisor, Booking, TheFork o Google. O de un cliente normal y corriente. Suele usar uno de estos dos ganchos:
- La reserva golosa: "Reserva para 25 personas este sábado, empresa. Confirma el menú y la disponibilidad en este enlace". Justo lo que quieres leer un jueves por la tarde.
- El susto: "Hemos detectado un problema con tu ficha. Si no verificas tu cuenta en 24 horas, será suspendida". O su prima: "un cliente ha presentado una reclamación contra tu establecimiento".
En ambos casos, el objetivo es el mismo. El enlace lleva a una página de inicio de sesión falsa, clavada a la real: si metes tu usuario y contraseña, se los estás dando al estafador, que puede usar tu ficha para engañar a tus clientes o dejarte fuera. Otras veces el mensaje trae un adjunto ("listado de alérgenos del grupo", "justificante de la señal") que en realidad instala un programa malicioso en tu ordenador.
El mensaje está diseñado para que respondas rápido y sin mirar: una reserva grande da alegría y una suspensión da miedo. Las dos emociones empujan al clic.
Dos variantes que también circulan
- El falso QR: un código pegado encima del tuyo (en la mesa, en el escaparate) o enviado "para confirmar la reserva" que lleva a una web de pago falsa. Lo contamos con detalle en estafas con código QR (quishing).
- La falsa multa o sanción: un email que imita a una administración pública con una "sanción pendiente" y un enlace o adjunto para "ver el expediente". Mismo truco, distinto disfraz: miedo + prisa + clic.
Las 5 señales que delatan la estafa antes del clic
- El dominio del remitente no cuadra. Mira la dirección completa, no el nombre que aparece. Las plataformas escriben desde sus dominios oficiales; los estafadores usan variantes tipo "soporte-tripadvisor.info" o "booking-verificacion.com". En el móvil, toca el nombre del remitente para ver la dirección real.
- Urgencia y amenaza. "En 24 horas", "suspensión inmediata", "última oportunidad". Las plataformas reales no gestionan nada importante con cuenta atrás por email.
- Enlaces acortados o raros. Antes de tocar, deja el cursor encima del enlace (o mantén pulsado en el móvil) y mira a dónde apunta de verdad. Si es un acortador o un dominio que no reconoces, fuera.
- Te piden credenciales o un pago. Contraseña, datos de tarjeta, "una pequeña señal para bloquear la fecha" por Bizum a un particular… Ninguna plataforma seria pide eso por email o WhatsApp.
- Faltas y rarezas de idioma. Traducciones forzadas, mezcla de idiomas, tu nombre mal escrito o un genérico "Estimado propietario". Un detalle solo no condena; varios juntos, sí.
La regla de oro que resume las cinco: nunca entres desde el enlace del mensaje. Si el aviso fuera real, lo verás al entrar en la plataforma tecleando tú la dirección o desde su app oficial.
¿Te ha llegado uno y dudas? Compruébalo gratis
Pega el texto del mensaje en nuestra herramienta gratuita y te señala los indicios típicos de estafa en segundos. Sin registro, y el análisis se hace en tu navegador: el mensaje no sale de tu equipo.
Analizar un mensaje sospechoso →
Si ya has picado: 4 pasos, por este orden
- Cambia las contraseñas ya. Primero la de la plataforma afectada y la de tu email, desde un dispositivo que no haya tocado el enlace ni el adjunto. Activa la verificación en dos pasos si no la tenías.
- Si diste la tarjeta o pagaste, llama al banco. Cuanto antes: pueden bloquear la tarjeta y, según el caso, intentar retroceder el cargo.
- Denuncia y pide ayuda. Guarda el email o el chat como prueba (no lo borres) y denuncia en la Policía Nacional o la Guardia Civil. Para orientarte, llama al 017 de INCIBE: es gratuito, confidencial y atiende también a negocios.
- Avisa a la plataforma real y a tu equipo. Contacta con TripAdvisor, Booking o quien sea por su canal oficial para que revisen tu cuenta, y cuenta a tu gente lo que ha pasado para que nadie más pique con el mismo mensaje.
Tenemos una guía completa para ese mal trago: me han estafado, ¿qué hago ahora?
Que lo sepa todo el que toca el email
En muchos bares el email de reservas lo contesta quien puede: tú, tu socia, el encargado, el camarero de confianza en la hora tonta. La estafa solo necesita que uno tenga prisa. Así que esto no es formación "de informáticos": son cinco señales que se explican en un café.
Dos ayudas para hacerlo fácil: el protocolo anti-estafas para tu equipo (qué se hace y qué no, en una hoja) y el test de estafas para practicar con casos reales. Y si el mensaje te llega hoy y no es un email de reservas sino otra cosa rara, la guía general está en cómo saber si un mensaje es estafa.
Herramientas de seguridad gratis, hechas para hostelería
Analizador de mensajes, verificador de webs, test para el equipo y más, todo gratis en nuestro rincón de ciberseguridad. Y si usas Campa&Go, la seguridad va de serie: estamos certificados en ISO 27001.
Ver las herramientas gratis →