// HEISE ONLINE — CYBERSECURITY
Phishing-Angriffe mit echten Hotel-Buchungsdaten
Über eine Schwachstelle bei HotelNetSolutions wurden Buchungsdaten von Hotelgästen abgegriffen. Kriminelle nutzen sie für glaubhafte Phishing-Nachrichten.
Derzeit läuft eine Phishing-Welle via Mail und WhatsApp gegen Kunden von Hotels in Deutschland und benachbarten Staaten. Zumindest hinter einem Teil der Fälle steckt offenbar ein Datenabgriff beim Buchungsdienstleister HotelNetSolutions GmbH. Dieser Anbieter verwaltet nach eigenen Angaben über seine Plattform „OnePageBooking“ Buchungen von „über 2500 Hotels und Hotelgruppen“.
Das Berliner Unternehmen teilt auf einer Infoseite mit, dass es am 19. September die Schwachstelle „in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem (PMS) bestätigen und schließen“ konnte. In einer Stellungnahme gegenüber den angebundenen Hotels, die heise online vorliegt, heißt es: „Auf Grundlage der uns derzeit vorliegenden technischen Erkenntnisse wurden über die Schwachstelle nachweislich Buchungsinformationen abgegriffen.“ Dies seien unter anderem jeweils der Name des gebuchten Hotels, der Name des Gastes, die E-Mail-Adresse und Telefonnummer des Gastes, die Buchungsnummer, An- und Abreisedatum sowie Gesamtbetrag der Buchung.
Mit diesen Informationen haben Kriminelle offensichtlich sehr glaubhafte Phishing-Nachrichten basteln können. Hotelgäste wurden und werden aufgefordert, missglückte Zahlungen zu Hotelaufenthalten nochmals zu tätigen oder ihre Kreditkartendaten zu hinterlegen. Nach Informationen von heise online ist es bereits zu finanziellen Schäden bei Hotelgästen gekommen, weil sie auf diese Masche hereingefallen sind. HotelNetSolutions rät Hotelgästen zu erhöhter Wachsamkeit und kritischer Prüfung von Zahlungsaufforderungen.
Unklar ist bislang sowohl, wann die Angreifer auf die Daten zugriffen, als auch, wie viele Buchungen betroffen sind. Das Unternehmen schreibt lediglich: „Nach aktuellem Stand werden uns Reservierungen aus dem Zeitraum Januar 2026 bis einschließlich 13.09.2026 gemeldet.“ In seinem Blog Borncity berichtete Günter Born zumindest bereits vor einem halben Jahr von einem Phishing-Angriff mit mutmaßlich bei HotelNetSolutions erbeuteten Kundendaten. Der Anbieter selbst gab gegenüber den Hotels an, aus vorhandenen Log-Dateien missbräuchliche Abgriffe im Nachhinein „nicht belastbar“ zuordnen zu können.
Gegenüber heise online ergänzte Sebastian Düpré, „Head of Operations“ von HotelNetSolutions: „Nach unserem bestätigten Kenntnisstand liegt kein Nachweis dafür vor, dass der über die am 19.09.2026 geschlossene Schwachstelle erfolgte unberechtigte Zugriff bereits seit März 2026 bestand oder über Monate andauerte. Der Zeitraum, aus dem betroffene Reservierungen stammen, ist nicht mit dem Zeitraum eines tatsächlichen unberechtigten Zugriffs gleichzusetzen.“
Auf Anfrage von heise online gab sich HotelNetSolutions ansonsten wenig auskunftsfreudig und beantwortete die Fragen zum Zeitraum des Datenzugriffs sowie der Anzahl von betroffenen Hotels nicht, sondern verwies auf die bereits veröffentlichten Informationen. Aus datenschutzrechtlicher Sicht fungiert der Anbieter nach eigenen Angaben als Auftragsverarbeiter für die angeschlossenen Hotels, also nicht als im Sinne der DSGVO Verantwortlicher.
Für die Information der betroffenen Gäste sind deshalb datenschutzrechtlich eher die Hotels als Verantwortliche zuständig. Hat die Datenschutzverletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Gäste zur Folge, müssen sie die Betroffenen gemäß Art. 34 DSGVO unverzüglich informieren. heise online liegen bereits entsprechende Info-Mails von einzelnen Hotels an ihre Gäste vor.
Wir schrieben ursprünglich, dass der Datenabgriff möglicherweise monatelang andauerte. Nach Rücksprache haben wir die Formulierung gestrichen und eine Stellungnahme von HotelNetSolutions eingefügt.
Keine News verpassen! Jeden Morgen der frische Nachrichtenüberblick von heise online