Si tu aimes le contenu de cet article, merci d’avance de le transférer à tes amis loueurs en courte durée ou sous-loueurs professionnels
Cet été, devant un immeuble du VIIe arrondissement de Paris, entre 90 et 150 personnes se sont retrouvées sur le trottoir avec leurs valises. Tous avaient réservé le même logement sur Booking.com. Tous avaient payé. Le logement n’existait pas. Tu as forcément vu passer l’histoire : France Télévisions, Capital, Le Parisien et le Journal du Geek l’ont racontée en boucle depuis le 21 septembre.
Ce que la presse ne dit pas, c’est que dans la version la plus répandue de cette arnaque, la victime numéro un n’est pas le voyageur. C’est l’hôte. Les escrocs piratent le compte d’un vrai loueur, gardent ses avis, ses photos, son badge, et détournent ses réservations. Dans cet article, je te montre comment ça marche, comment protéger ton compte et tes annonces, quoi faire si c’est déjà arrivé, et comment rassurer des voyageurs qui ne font plus confiance à personne.
Sommaire
- Ce qu’il faut retenir en 60 secondes
- 1. Qu’est-ce qu’un logement fantôme sur Booking ?
- 2. Comment les escrocs volent l’annonce d’un vrai hôte ?
- 3. Pourquoi tu es la première cible, pas le voyageur
- 4. Comment protéger ton compte et tes annonces ?
- 5. Que faire si ton annonce a été piratée ou copiée ?
- 6. Comment rassurer des voyageurs devenus méfiants ?
- 7. Que dit la loi, et Booking est-il responsable ?
- Cas pratique : Karim, 4 logements à Lyon
- Notre garantie
- FAQ
- Conclusion : 3 actions cette semaine
Ce qu’il faut retenir en 60 secondes
- Une vingtaine d’annonces frauduleuses ont été repérées sur Booking.com en un mois et demi, avec des dizaines de voyageurs piégés à Paris, selon l’enquête du Parisien reprise par le Journal du Geek le 25 septembre 2026.
- Une fausse annonce créée par France 2 à l’adresse de l’ancien siège de la police judiciaire est restée cinq heures en ligne et a reçu pour 6 354 € de demandes de nuitées, d’après l’enquête France Télévisions du 21 septembre 2026.
- La variante la plus répandue n’est pas une fausse annonce, c’est la tienne. Les escrocs récupèrent l’accès au compte d’un vrai hôte par un mail de phishing, puis changent l’adresse et détournent les paiements.
- Le point de rupture est toujours le même : le voyageur est poussé à payer hors plateforme, via un faux site ou une « mise à jour de paiement » urgente. Tant que l’argent reste dans la plateforme, l’arnaque échoue.
- Pour la victime, la contestation bancaire s’appuie sur l’article L. 133-18 du Code monétaire et financier, rappelle Maître Reda Kohen le 23 septembre 2026. Pour l’hôte piraté, tout commence par un signalement à la plateforme sous 24 heures.
1. Qu’est-ce qu’un logement fantôme sur Booking ?
Un logement fantôme est une annonce réservable sur Booking.com ou Airbnb qui ne correspond à aucun hébergement disponible : soit l’annonce a été créée de toutes pièces avec des photos volées, soit c’est l’annonce d’un vrai hôte dont le compte a été piraté. Dans les deux cas, le voyageur paie, arrive, et trouve porte close.
La vague de septembre 2026
Tout part d’une enquête de France Télévisions diffusée le 21 septembre. Aux abords de la tour Eiffel, en août, des voyageurs se sont fait « extorquer 104 euros », d’autres racontent une « fraude à la carte bleue, trois fois débitée ». Le lendemain, Capital publie le témoignage de ce client qui avait pourtant appelé Booking trois jours avant pour vérifier l’annonce : « quand on est arrivé, il n’y avait pas de location », rapporte Capital le 22 septembre 2026.
Le Parisien, le 22 septembre, chiffre le phénomène : une vingtaine d’annonces frauduleuses identifiées sur un mois et demi, plusieurs victimes dans le seul VIIe arrondissement. Jean-Baptiste Boisseau, cofondateur de Signal Arnaques, résume dans l’enquête de France 2 : « ce sont des choses qu’on rencontre de plus en plus ».
Les deux variantes de l’arnaque
La première variante, c’est l’annonce inventée. Un faux profil de bailleur, des photos « générées par IA ou détournées d’autres sites », une adresse plausible, et une mise en ligne sans contrôle physique préalable. Maître Kohen cite l’exemple d’un « Eiffel Tower Lounge-View » avec jacuzzi factice. Le test de France 2 le prouve : leur fausse annonce au 36 quai des Orfèvres a tenu cinq heures.
La seconde variante, la plus documentée cette rentrée, c’est le compte piraté. Le Journal du Geek l’écrit noir sur blanc : « les annonces frauduleuses sur Booking utiliseraient des pages existantes, mais piratées ». Ce sont tes annonces, avec ton historique, qui servent d’appât.
Pourquoi les avis ne protègent plus personne
Le réflexe du voyageur prudent, c’est de lire les commentaires. Ce réflexe est mort. Une annonce piratée garde ses centaines d’avis élogieux, sa note, son ancienneté. Le Journal du Geek le dit sans détour : « simplement vérifier les commentaires avant de sortir sa carte bancaire ne suffit donc plus ». Retiens bien cette phrase, elle explique tout ce qui suit : ta réputation est devenue un actif que des escrocs peuvent te voler.
2. Comment les escrocs volent l’annonce d’un vrai hôte ?
En trois étapes : un mail de phishing qui imite Booking ou Airbnb récupère tes identifiants, les pirates s’ajoutent comme administrateurs de ton compte et modifient l’adresse du logement, puis ils contactent tes voyageurs pour les faire payer hors plateforme. Tu ne vois rien tant qu’un voyageur ne t’appelle pas.
Étape 1 : le mail de phishing
Le phishing, c’est un faux mail qui te demande de te connecter sur une copie du site officiel. « Les accès à ces comptes sont souvent récupérés via des mails de phishing », précise le Journal du Geek. Ce n’est pas nouveau : dès juin 2026, le même média décrivait une campagne active depuis mars, visant « plus de dix pays européens », la France parmi les plus touchés, avec « six campagnes actives » sur WhatsApp et « sept groupes hôteliers » usurpés, selon l’article du 22 juin 2026.
Étape 2 : la prise de contrôle de ton annonce
Une fois dans ton extranet, les pirates deviennent administrateurs et changent l’adresse. C’est exactement ce qui est arrivé à Émilie Perron, cogérante de gîte, dont le témoignage ouvre l’article du Journal du Geek : son compte a été pris en main, l’adresse de l’annonce déplacée, et ses futurs voyageurs envoyés vers un logement qui n’était plus le sien. Son annonce, ses photos, ses avis : tout est resté en ligne, au service de quelqu’un d’autre.
Étape 3 : la sortie de plateforme
C’est le moment où l’argent change de mains. Les victimes interrogées par Capital ont reçu un email imitant Booking qui les renvoyait vers un faux site, « grandparisstay.net ». MisterTravel décrit l’autre méthode : les escrocs « intègrent les messageries officielles pour exiger des voyageurs des mises à jour de paiement prétendument urgentes », écrit le média le 23 septembre 2026. Le message type ? « Nous vous prions de bien vouloir compléter ceci dans les 24 prochaines heures. » L’urgence, toujours.
3. Pourquoi tu es la première cible, pas le voyageur
Ta réputation sert de caution
Réfléchis deux secondes à ce que vaut ton compte pour un escroc. Un badge Superhôte, 200 avis à 4,9, trois ans d’ancienneté : c’est un outil de confiance prêt à l'emploi, que personne ne peut fabriquer en cinq heures. Lodgify le résume bien dans son guide des arnaques mis à jour le 24 août 2026 : « les fraudeurs piratent désormais des comptes d’hôtes vérifiés. Ils exploitent la réputation, les avis et le statut Superhôte », lit-on chez Lodgify. Plus tu as travaillé ton annonce, plus tu es une cible.
Les hébergeurs sont visés depuis mars 2026
La campagne de phishing décrite en juin ne visait pas les clients au départ. Elle visait les employés des établissements, pour récupérer leurs accès extranet. Booking a reconnu que « des hôtels partenaires ont fait l’objet de tentatives de phishing », sans compromission de ses serveurs centraux. Traduction : la plateforme tient, ce sont les comptes de ses partenaires qui tombent. Toi, donc.
Ce que Booking répond
À France Télévisions, Booking a répondu sur la fausse annonce test : « L’annonce était en ligne et disponible à la réservation pendant quelques heures seulement. Nos systèmes de détection l’ont supprimée après l’avoir identifiée comme frauduleuse. » Quelques heures, c’est précisément le temps qu’il faut pour encaisser 6 354 € de demandes. Au 26 septembre, ni le Journal du Geek ni 1001web n’avaient obtenu de réponse de Booking sur la vague de septembre. Je ne compte pas sur la plateforme pour te protéger. Toi non plus, tu ne devrais pas.
4. Comment protéger ton compte et tes annonces ?
Quatre gestes : active la double authentification sur tous tes comptes de plateforme et de channel manager, ne te connectes jamais à l’extranet depuis un lien reçu par mail, vérifie chaque mois par recherche d’image inversée que tes photos ne servent pas ailleurs, et contrôle l’adresse et l’URL de tes annonces comme tu contrôles ton calendrier.
Sécuriser l’accès à l’extranet
Booking le dit dans sa page sécurité destinée aux partenaires : mettre le vrai lien de l’extranet en favori, taper l’adresse à la main, se méfier du « langage urgent », des « erreurs et fautes », des « adresses d’expéditeur incorrectes » et des « liens étrangers », selon la page Booking.com for Partners. Booking précise qu’elle « ne fait jamais de demande urgente sans communication préalable ». Ajoute la double authentification partout où elle existe, y compris sur ton channel manager : si tu centralises tes réservations dans Superhote, c’est un compte de plus à verrouiller, mais aussi un seul endroit où surveiller toutes tes annonces.
Surveiller tes photos
Une recherche d’image inversée (Google Images, TinEye) sur tes trois meilleures photos prend cinq minutes. Si elles apparaissent sur une annonce qui n’est pas la tienne, tu as trouvé ton clone avant tes voyageurs. Smoobu rappelle que l’IA générative fabrique désormais « des photos truquées, des profils deepfake et de faux avis », dans son guide des arnaques visant les hôtes. Tes vraies photos restent le premier matériau des escrocs, parce qu’elles sont crédibles.
Contrôler l’adresse et l’URL de tes annonces
Le piratage d’Émilie Perron s’est vu à l’adresse modifiée. Une fois par semaine, ouvre chacune de tes annonces côté voyageur, en navigation privée, et vérifie l’adresse affichée, la carte, le nom de l’hôte et les personnes ayant accès à ton compte. Le Journal du Geek recommande aussi de vérifier l’URL de l’annonce : les fraudeurs utilisent des adresses trompeuses pour masquer la vraie localisation. C’est fastidieux. C’est aussi le seul contrôle que personne ne fera à ta place.
5. Que faire si ton annonce a été piratée ou copiée ?
Dans l’ordre : change tes mots de passe et révoque les accès inconnus, signale le piratage à la plateforme dans les 24 heures, préviens tes voyageurs en cours par un canal que tu maîtrises, dépose plainte, puis signale sur SignalConso. Chaque heure compte, parce que les escrocs travaillent sur tes réservations à venir.
Reprendre la main sur le compte
Mot de passe, double authentification, liste des utilisateurs de l’extranet : tu supprimes tout ce que tu ne reconnais pas. Booking demande de « signaler les problèmes de sécurité dans les 24 heures suivant une attaque de phishing suspectée ou avérée ». Côté Airbnb, le même réflexe, via le centre d’aide.
Prévenir tes voyageurs
Tes réservations confirmées sont la cible immédiate. Envoie un message à chacune, depuis la messagerie de la plateforme et par SMS si tu as le numéro : aucun paiement ne sera jamais demandé hors plateforme, aucune « mise à jour » de carte, et voici ton numéro direct. Tu couperas l’arnaque à la racine chez la plupart d’entre eux.
Plainte et signalement
Maître Kohen liste les recours : plainte au commissariat ou en gendarmerie, ou en ligne via la plateforme Thésée dédiée aux escroqueries sur internet, puis signalement administratif sur SignalConso, le service de la DGCCRF. Ce dernier point n’est pas anodin : en 2021, la DGCCRF a assigné Abritel pour pratiques commerciales trompeuses sur les contrôles annoncés des annonces, rappelle Que Choisir. Les signalements s’accumulent, et c’est comme ça que les plateformes finissent par bouger.
6. Comment rassurer des voyageurs devenus méfiants ?
En rendant ton logement vérifiable sans passer par la plateforme : adresse cohérente sur la carte, numéro d’enregistrement affiché, identité réelle de l’exploitant, présence trouvable sur Google, et un site de réservation directe avec des mentions légales complètes. Le voyageur qui peut te vérifier par lui-même n’a plus besoin de faire confiance à un badge.
Le voyageur ne croit plus la plateforme
Le témoin de Capital avait appelé Booking trois jours avant. Il s’est fait avoir quand même. Résultat, les conseils qui circulent maintenant dans la presse disent tous la même chose : vérifier l’adresse sur Google Maps, chercher les incohérences dans les photos, se méfier des avis même nombreux, appeler avant. Ces conseils s’adressent aux voyageurs, mais ils dessinent ton nouveau cahier des charges. Ton logement doit passer ces contrôles haut la main.
Rendre ton logement vérifiable
Depuis le 20 mai 2026, le numéro d’enregistrement national est « condition indispensable pour publier une annonce en ligne », et les plateformes doivent supprimer les annonces dont le numéro a été retiré, rappelle AGN Avocats. Aucune source ne présente ce numéro comme une arme contre les logements fantômes, je ne te vendrai pas ça. Mais un numéro affiché, une adresse cohérente et un nom d’exploitant identique partout, c’est ce qu’un voyageur peut recouper en deux minutes. Tout est détaillé dans notre article sur la loi Le Meur 2026. Côté Airbnb, le badge « annonce vérifiée » certifie que le logement existe, que l’adresse est exacte et que l’hôte y a accès, selon Airbnb, qui annonçait 2 millions d’annonces vérifiées en mai 2024.
Le site de réservation directe comme preuve d’existence
Je vais être précis, parce que c’est un sujet où il est facile de raconter n’importe quoi. Aucune des sources de cet article ne dit qu’un site en direct protège de l’arnaque. Ce que les faits montrent, c’est autre chose : le point de rupture, c’est toujours le paiement sur un faux site, et la confiance détournée, c’est celle de la plateforme. Un site de réservation en direct avec raison sociale, SIREN, numéro d’enregistrement, adresse réelle et téléphone joignable donne au voyageur un moyen de contrôle indépendant de Booking. Les réflexes DGCCRF (vérifier la légitimité du vendeur, le HTTPS, le moyen de paiement sécurisé, se méfier de l’urgence) s’appliquent tels quels, selon la fiche DGCCRF du 1er juin 2026. Et le revers : un site direct sans mentions légales, avec un paiement par virement, ressemble exactement à « grandparisstay.net ». Fais-le bien ou ne le fais pas.
7. Que dit la loi, et Booking est-il responsable ?
Le logement fantôme relève de l’escroquerie, punie de 5 ans de prison et 375 000 € d’amende par l’article 313-1 du Code pénal. La responsabilité de la plateforme, elle, se discute : Booking se présente comme simple intermédiaire, mais un avocat spécialisé soutient qu’elle perd cette protection en jouant un rôle actif sur les annonces.
L’escroquerie, côté pénal
Maître Reda Kohen rappelle les qualifications : escroquerie (article 313-1, 5 ans et 375 000 €), en bande organisée (article 313-2, 10 ans et 1 million d’euros), faux et usage de faux, accès frauduleux à un système informatique. Le piratage de ton compte, à lui seul, est une infraction.
L’immunité d’hébergeur en question
Selon l’analyse de Maître Kohen, la Cour de cassation a jugé le 7 janvier 2026 qu’un exploitant perd son immunité d’hébergeur lorsqu’il ne se limite pas à « une fourniture neutre de service au moyen d’un traitement purement technique et automatique des données ». Or Booking optimise les annonces, décerne des badges, classe par algorithme. L’avocat y ajoute l’article 30 du règlement européen sur les services numériques, le DSA, qui impose aux plateformes de tracer l’identité des professionnels qu’elles hébergent. Je te donne ce raisonnement pour ce qu’il est : l’analyse d’un avocat, pas une décision rendue contre Booking. En face, Booking « décline toute responsabilité en cas de fausse annonce ». Le débat aura lieu devant les tribunaux.
Le recours bancaire, celui qui marche
Pour un voyageur piégé, le recours le plus rapide reste la contestation bancaire : l’article L. 133-18 du Code monétaire et financier impose au prestataire de rembourser « immédiatement le montant de l’opération non autorisée ». Dossier à constituer : confirmation de réservation, justificatif de débit, photos du lieu, échanges avec le service client. Si un de tes voyageurs est victime via ton annonce piratée, c’est ce que tu lui expliques, avec ta plainte en pièce jointe. Tu passes d’hôte suspect à hôte qui aide.
Cas pratique : Karim, 4 logements à Lyon
Karim, 38 ans, exploite 4 logements en sous-location professionnelle à Lyon, entre Part-Dieu et la Guillotière, pour environ 11 000 € de chiffre d’affaires mensuel. Un vendredi soir de septembre, une voyageuse l’appelle : elle a reçu un mail « Booking » lui demandant de refaire son paiement sous 24 heures, sur un site qu’elle ne reconnaît pas. Karim ouvre son extranet. Constat :
- un utilisateur inconnu ajouté comme administrateur trois jours plus tôt ;
- l’adresse de son T2 de la Guillotière déplacée de deux rues ;
- trois réservations à venir contactées par les pirates, pour 2 140 € au total ;
- un mail de phishing reçu la semaine précédente, ouvert par son assistante depuis son téléphone.
Ce qu’il a mis en place dans les 48 heures : mots de passe changés et double authentification sur Booking, Airbnb et son channel manager ; utilisateur pirate révoqué et signalement à Booking le soir même ; message à ses 11 réservations en cours depuis la messagerie et par SMS ; plainte déposée le lundi via Thésée ; recherche d’image inversée sur ses 20 photos, qui a révélé un clone de son T3 sur une autre plateforme, signalé dans la foulée.
Résultat : sur les trois voyageurs contactés par les pirates, deux n’avaient pas encore payé et ont séjourné normalement ; le troisième a obtenu le remboursement par sa banque en 12 jours, avec la plainte de Karim en appui, et a laissé un avis 5 étoiles sur la façon dont il a été accompagné. Zéro annulation, zéro perte de chiffre d’affaires. Karim a depuis ajouté un contrôle hebdomadaire de ses annonces à sa routine et affiche son numéro d’enregistrement et sa raison sociale sur son site de réservation directe.
Notre garantie : un business de sous-location solide, pas un château de cartes
La garantie AutomaticBNB
La sécurité de tes comptes, la structuration de tes annonces et la relation directe avec tes voyageurs ne sont pas des options. C’est ce qu’on met en place avec chaque personne qu’on accompagne, en même temps que la recherche active de logements à exploiter. Chez AutomaticBNB, on a une obligation de résultats, pas de moyens : on chasse les logements pour nos clients accompagnés, et on les aide à structurer une activité qui tient quand la plateforme, elle, ne tient pas.
FAQ : logements fantômes et sécurité des hôtes
Comment savoir si mon annonce Booking a été piratée ?
Ouvre ton extranet et vérifie la liste des utilisateurs, l’adresse affichée sur l’annonce et l’historique des modifications. Un utilisateur inconnu, une adresse déplacée ou un voyageur qui te parle d’un paiement demandé « sous 24 heures » sont les trois signaux qui reviennent dans les cas de septembre 2026.
Booking rembourse-t-il les voyageurs victimes d’un logement fantôme ?
Booking se présente comme intermédiaire et décline sa responsabilité en cas de fausse annonce. Le recours le plus efficace passe par la banque du voyageur, sur le fondement de l’article L. 133-18 du Code monétaire et financier, avec un dossier complet et une plainte.
Les avis nombreux garantissent-ils qu’une annonce est vraie ?
Non. Les annonces piratées conservent tous leurs avis. C’est précisément ce qui les rend efficaces : la réputation d’un vrai hôte sert de caution à l’escroc.
Un voyageur peut-il me demander de payer par virement pour « sécuriser » sa réservation ?
Un voyageur ne demande jamais ça, un escroc si. Tout échange qui cherche à sortir de la messagerie ou du paiement de la plateforme doit être refusé et signalé. Selon l’enquête Airbnb et IAFCI de 2024, 48 % des Français accepteraient de payer par virement : c’est cette habitude que les fraudeurs exploitent.
Dois-je retirer mes photos des plateformes pour éviter qu’elles soient copiées ?
Non, tu perdrais tes réservations. Surveille-les plutôt par recherche d’image inversée une fois par mois, et signale immédiatement tout clone à la plateforme concernée.
Conclusion : 3 actions cette semaine
- Active la double authentification sur Booking, Airbnb et ton channel manager, et supprime tout utilisateur que tu ne reconnais pas dans tes extranets.
- Fais une recherche d’image inversée sur tes cinq meilleures photos et vérifie l’adresse affichée sur chacune de tes annonces, en navigation privée.
- Envoie un message à tes voyageurs à venir : aucun paiement hors plateforme, jamais, et ton numéro direct. Si tu veux aller plus loin, notre guide sur les nouveautés Airbnb et notre guide sous-location professionnelle détaillent comment structurer une activité qui ne dépend pas d’un seul compte.
Sources et données vérifiées
Toutes les données, dates et chiffres de cet article ont été vérifiés au 28 septembre 2026 auprès des sources ci-dessous :
- Enquête France Télévisions, 21 septembre 2026 : fausse annonce test restée 5 heures en ligne, 6 354 € de demandes, réponse de Booking
- Capital, 22 septembre 2026 : 90 à 150 personnes devant le même immeuble, faux site grandparisstay.net
- Journal du Geek, 25 septembre 2026 : une vingtaine d’annonces frauduleuses en un mois et demi, comptes piratés, témoignage d’Émilie Perron
- Maître Reda Kohen, 23 septembre 2026 : qualification pénale, responsabilité de la plateforme, recours de la victime
- Journal du Geek, 22 juin 2026 : campagne de phishing visant les hébergeurs depuis mars 2026
- MisterTravel, 23 septembre 2026 : piratage des interfaces professionnelles et des messageries officielles
- Booking.com for Partners : consignes officielles contre le phishing, signalement sous 24 heures
- Lodgify, 24 août 2026 : piratage des comptes d’hôtes vérifiés et Superhôtes
- Smoobu : arnaques visant les hôtes, photos et profils générés par IA
- Airbnb et IAFCI, 28 mai 2024 : 48 % des Français accepteraient un virement, 2 millions d’annonces vérifiées
- DGCCRF, 1er juin 2026 : réflexes de vérification et signalement sur SignalConso
- Que Choisir, 19 août 2021 : Abritel assignée par la DGCCRF pour pratiques commerciales trompeuses
- AGN Avocats, 30 mars 2026 : numéro d’enregistrement obligatoire depuis le 20 mai 2026



