Hack Alerta

Novo vazamento de dados da Booking.com força redefinição de PIN de reservas

Booking.com confirma acesso não autorizado e força redefinição de PINs de reservas após vazamento de dados sensíveis de usuários e reservas.

A Booking.com confirmou nesta segunda-feira, 13 de abril de 2026, que detectou acesso não autorizado aos seus sistemas, o que resultou na exposição de dados sensíveis de reservas e de usuários. Como medida de segurança imediata, a empresa está forçando a redefinição de PINs de reservas para mitigar os riscos associados ao vazamento. Este incidente reforça a importância da proteção de dados pessoais no setor de turismo e as implicações regulatórias sob a Lei Geral de Proteção de Dados (LGPD).

Detalhes do incidente de segurança

O acesso não autorizado foi identificado através de monitoramento contínuo de segurança e atividades anômalas nos sistemas internos. A Booking.com não divulgou imediatamente o vetor de ataque específico, mas confirmou que os invasores conseguiram acessar bancos de dados contendo informações de reservas e perfis de usuários.

A decisão de forçar a redefinição de PINs de reservas indica que os dados expostos podem ter sido utilizados para fraudes de reserva ou para tentar acessar contas de usuários que utilizavam PINs como método de autenticação secundária. A empresa está trabalhando com autoridades e especialistas em segurança forense para determinar a extensão exata do comprometimento.

Dados expostos e riscos aos usuários

Embora a empresa não tenha detalhado todos os campos de dados afetados, vazamentos deste tipo geralmente envolvem nomes completos, endereços de e-mail, números de telefone, datas de viagem e, em alguns casos, informações de pagamento parciais ou dados de identificação.

O risco principal para os usuários é o phishing direcionado. Com informações precisas sobre viagens e reservas, criminosos podem criar campanhas de phishing altamente convincentes, simulando comunicações oficiais da Booking.com para roubar credenciais de login ou dados financeiros adicionais.

Além disso, a exposição de dados de reservas pode facilitar ataques de engenharia social contra funcionários da empresa ou parceiros, tentando obter acesso a sistemas internos sob a pretexto de suporte ao cliente ou verificação de reserva.

Implicações regulatórias e LGPD

Para a Booking.com, que opera globalmente e possui uma base significativa de usuários no Brasil, este incidente acarreta obrigações rigorosas sob a Lei Geral de Proteção de Dados (LGPD). A empresa deve notificar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares dos dados afetados dentro dos prazos estabelecidos pela legislação.

A falha em proteger adequadamente os dados pode resultar em multas significativas, que podem chegar a 2% do faturamento da empresa no Brasil, limitadas a R$ 50 milhões por infração. Além das sanções financeiras, a reputação da marca pode ser severamente impactada, afetando a confiança dos consumidores e a competitividade no mercado.

É crucial que a empresa demonstre transparência e agilidade na resposta ao incidente para mitigar danos reputacionais e cumprir com as expectativas regulatórias de governança de dados.

Resposta da empresa e notificação

A Booking.com emitiu um comunicado oficial informando os usuários sobre o incidente e as medidas tomadas. A recomendação principal é que todos os usuários alterem suas senhas e verifiquem a autenticidade de qualquer comunicação recebida que solicite dados adicionais.

A empresa também está implementando medidas de segurança adicionais para prevenir futuros incidentes, incluindo a revisão de controles de acesso e a implementação de autenticação multifator (MFA) obrigatória para acessos administrativos. A comunicação contínua com os usuários é fundamental para manter a confiança durante o processo de investigação e remediação.

Recomendações para clientes e CISOs

Para os usuários afetados, as seguintes ações são recomendadas:

  • Alteração de Senha: Alterar imediatamente a senha da conta na Booking.com e em outros serviços onde a mesma senha seja utilizada.
  • Verificação de Atividades: Revisar o histórico de reservas e transações para identificar qualquer atividade não autorizada.
  • Cuidado com Phishing: Não clicar em links ou abrir anexos de e-mails ou mensagens que pareçam suspeitos, mesmo que pareçam vir da Booking.com.
  • Ativação de MFA: Se disponível, ativar a autenticação multifator para adicionar uma camada extra de segurança à conta.

Para CISOs e líderes de segurança, este incidente reforça a necessidade de:

  1. Monitoramento de Ameaças: Implementar sistemas de detecção de intrusão e monitoramento de comportamento de usuários e entidades (UEBA) para identificar acessos anômalos.
  2. Segmentação de Rede: Garantir que os dados sensíveis estejam segmentados e acessíveis apenas por sistemas e usuários estritamente necessários.
  3. Plano de Resposta a Incidentes: Ter um plano de resposta a incidentes testado e atualizado, incluindo protocolos de comunicação com clientes e reguladores.

Tendências de ataques ao setor de viagens

O setor de viagens e turismo tem sido um alvo frequente de ciberataques devido ao volume de dados sensíveis que gerencia e à natureza transacional das operações. Ataques de ransomware e vazamentos de dados são comuns, com criminosos buscando tanto extorsão financeira quanto venda de dados no mercado negro.

A tendência recente mostra um aumento na sofisticação dos ataques, com grupos de ransomware focando em empresas de grande porte para maximizar o impacto e a pressão para pagamento. A proteção de dados de clientes deve ser uma prioridade estratégica para as empresas do setor, integrando segurança desde o design dos sistemas até a operação diária.

Perguntas frequentes

Meus dados financeiros foram expostos? A Booking.com não confirmou a exposição de dados completos de cartão de crédito, mas recomenda cautela e monitoramento das contas bancárias. A redefinição de PINs é uma medida preventiva.

Como saber se uma mensagem é legítima? Verifique o endereço de e-mail do remetente, não clique em links suspeitos e acesse o site oficial diretamente pelo navegador. A Booking.com nunca solicitará dados sensíveis por e-mail ou telefone.

Quais são os prazos para notificação na LGPD? A LGPD exige que a notificação à ANPD e aos titulares seja feita em prazo razoável, considerando a complexidade do incidente. A empresa deve agir com transparência e rapidez para cumprir as obrigações legais.


Baseado em publicação original de BleepingComputer
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.