Hackers hadden half jaar toegang tot reserveringsdata van Best Western Hotels

Hackers hebben ruim een half jaar lang toegang gehad tot reserveringsgegevens van Best Western Hotels. Criminelen kunnen daardoor phishingmails sturen met informatie over komende reserveringen sturen, die er zo echt uitzien. De hotelketen waarschuwt dan ook voor zulke phishingmails.

De criminelen hadden van 14 oktober tot en met 22 april toegang tot het reserveringssysteem van BWH Hotels, het moederbedrijf van World Hotels, Best Western Hotels & Resorts en Sure Hotels. De hackers hadden toegang tot 'een van onze webapplicaties waarin bepaalde reserveringsgegevens van gasten worden opgeslagen', schrijft Best Western in een melding op de website.

Het gaat om namen, e-mailadressen, telefoonnummers en/of woonadressen 'van bepaalde gasten'. Ook reserveringsnummers, verblijfsdata en speciale verzoeken zijn daarmee uitgelekt. Betalingsgegevens en andere financiële informatie zijn niet gestolen, maar met die reserveringsgegevens kunnen criminelen wel gedetailleerdere phishingmails sturen over komende hotelovernachtingen.

De hotelketen waarschuwt dan ook voor onverwachte of verdachte communicatie over hotelverblijven, 'zelfs als dit verwijst naar een BWH Hotels-accommodatie of een komende reservering'. BWH Hotels waarschuwt bijvoorbeeld voor e-mails en sms- of WhatsApp-berichten over betalingen, codes, inloggegevens of verificatiecodes. Klanten moeten rechtstreeks naar de hotelwebsite gaan en niet op links klikken.

BWH Hotels geeft geen nadere informatie over het lek. Het is dan ook niet duidelijk hoe de hackers binnen konden komen en waarom het zo lang duurde voordat de hack werd ontdekt. Heise meldt dat de hotelketen al in februari waarschuwde voor een phishingcampagne over aanstaande hotelovernachtingen, waardoor het er al op leek dat de keten was gehackt. Destijds onderzocht BWH Hotels nog of dit inderdaad het geval was. Het lijkt erop dat de hotelketen hier pas op 22 april achterkwam.

Best Western Hotels. Bron: John Greim / Getty Images

Door Hayte Hugo

Redacteur

13-05-2026 • 07:33

10

Submitter: Chocoball

Reacties (10)

Sorteer op:

Weergave:

Door de enorme grote hoeveelheid van phisingmails die ik ontvang begint e-mail bij mij juist de kracht te verliezen. Waar het op werk al als verkapt chat gebruikt wordt soms zie ik ook dat ik steeds minder zin heb om door mijn e-mail heen te gaan en 9 van de 10 keer weet ik al wat ik kan verwachten in de e-mail privé (bijv. Bestelling plaatsen, bevestigen, verzenden en betalen = 4x e-mail van bol).

Misschien een opvolgend communicatiemiddel bedenken?
Ik heb nog een paar duizend pakjes die ik al jaren moet ophalen bij allerlei vervoersmaatschappijen.... natuurlijk moet ik nog wel even een kleine verwerkingsbijdrage betalen voordat ze vrij worden gegeven. Daarom liggen ze daar natuurlijk al zolang.

Ik moet ook nog wat betalingen doen aan het CJIB en de belastingdienst.

Komt allemaal nog wel, ik moet alleen nog even flink doorsparen voordat me dat allemaal lukt.

Stiekem zit ik te wachten op een grote erfenis van een Afrikaanse sjeik zodat dit allemaal wat soepeler kan gaan.

[Reactie gewijzigd door Sicos op 13 mei 2026 07:48]

Waarom zou email ineens niet meer goed zijn?

Als ik je een tip mag geven probeer eens een dienst als proton mail of iets met onbeperkt aliassen. Je kunt dan zien welke mail gehackt is en dan doe je die die weg. Zo heb ik voor elke dienst een alias. Discord gehackt? Dan gaat discord.emaildienst@voorbeeld .nl. weg.
Waarom zou email ineens niet meer goed zijn?

Als ik je een tip mag geven probeer eens een dienst als proton mail of iets met onbeperkt aliassen. Je kunt dan zien welke mail gehackt is en dan doe je die die weg. Zo heb ik voor elke dienst een alias. Discord gehackt? Dan gaat discord.emaildienst@voorbeeld .nl. weg.
Omdat de kwaliteit van e-mails afneemt. Ook voor werk zit ik aanzienlijk veel in mijn e-mail, waarvan ik soms denk... kan dit niet effectiever? (niet dat ik een antwoord weet hoor :P Maar ik hoop op creatieve reacties hier).

Ik gebruik voor mijn e-mail momenteel al een catch-all en probeer te bewegen van mijn Outlook en Gmail-accounts.
Je kunt ook bij hotmail/outlook.com (volgens mij ook gmail, maar dat is makkelijk te testen) Discord+jouwmailadres@outlook.com

Maar niet elk formulier herkent dat als geldig emailadres (en bijvoorbeeld de gamma kan er niet goed mee om gaan).
Alles voor de plus kunnen de hackers makkelijk weg filteren, waardoor het vrij nutteloos is.
Een opvolgend communicatiemiddel gaat dat probleem toch niet oplossen? Dan sturen ze vervolgens via dat middel allemaal spam?
Een eigen domein nemen en een catch-all instellen.

Dan kun je:

ziggo@eigendomein.nl gebruiken, als die gelekt wordt, blokkeer je gewoon alle mail naar dit adres, maar je weet ook meteen dat Ziggo een lek heeft.

--

Alternatief is om gewoon een nieuw mailadres te maken en die alleen af te geven aan mensen die je vertrouwt / mee wil communiceren. Maar dan krijg je ja verloop van tijd hetzelfde probleem (maar minder).

Óf je overal afmelden en overal spam regels voor instellen, maar dat lijkt niet echt te helpen.
Informatie over je thuisadres én wanneer je niet thuis bent, klinkt eigenlijk best vervelend.

Daarnaast lees ik ook niets over paspoorten, waar hotels graag naar vragen (om vervolgens zonder vragen een scan van te maken).

Hotels zijn wat dat betreft een (slecht beveiligde) goudmijn aan data.

Wat mij betreft hebben ze ook helemaal niet je huisadres nodig en persoonlijk ook helemaal niet je paspoort, maar zal wel weer een uitzondering/regel voor zijn.
Daarnaast lees ik ook niets over paspoorten, waar hotels graag naar vragen (om vervolgens zonder vragen een scan van te maken).
Irritant dat je er rekening mee moe houden (met een zwakkere positie als tourist), maar je kan bijvoorbeeld bij ANWB RFID-schildjes kopen die de belangrijkste informatie van je ID-kaart/paspoort/rijbewijs afschermt. ID-document overhandigen met zo'n schild en aangeven dat die er niet afkomt. Een onderbetaalde hotelmedewerker maakt daar geen punt van. Er is immers een scan/kopie van een ID-document gemaakt, zoals hun instructie noemt. Niemand die dat controleert.

Om te kunnen reageren moet je ingelogd zijn