Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

In den aktuellen Geschäftsberichten der globalen Hotelkonzerne taucht ein neuer, gewichtiger Risikofaktor auf. Die Unternehmen warnen vor den Auswirkungen Künstlicher Intelligenz auf die bisherigen Vertriebsstrukturen. Branchenexperten, wie Marco Nussbaum, sehen darin ein deutliches Signal für eine mögliche Verschiebung der Machtverhältnisse in der digitalen Distribution.

Das Hotel Steigenberger Camp de Mar auf Mallorca sieht sich mit wirtschaftlichen Konsequenzen durch Medienberichte über angebliche Verbindungen zum iranischen Finanzwesen konfrontiert. Das Hotel ist über einige große Plattformen derzeit nicht buchbar. Das Hotelmanagement betont die rechtliche Unabhängigkeit.

Die wirtschaftliche Krise bei der Revo Hospitality Group, führt anscheinend aktuell Betriebseinstellungen in Deutschland. Wie verschiedene Medien übereinstimmend berichten, stehen nach der im Januar angemeldeten Insolvenz nun zwei Häuser fest, die aktuell nicht mehr buchbar sind.

Hyatt Hotels schließt seine Transformation zum Asset-Light-Unternehmen ab und meldet für 2025 Erlöse von 7,1 Milliarden US-Dollar. Trotz eines bilanziellen Nettoverlusts durch den Konzernumbau übertrifft das operative Ergebnis im Luxussegment die Erwartungen, während die Rekord-Pipeline von 148.000 Zimmern den Wachstumskurs für 2026 sichert.

Mandarin Oriental erweitert das Portfolio in Ägypten durch die Übernahme des Old Cataract in Assuan und des Winter Palace in Luxor. Erstmals bietet die Gruppe zudem eine eigene luxuriöse Flusskreuzfahrt auf dem Nil an.

Longevity ist in aller Munde – doch was steckt dahinter und wie wird das überhaupt ausgesprochen? Ein neues Symposium in Kitzbühel liefert Fakten für Hoteliers, die Langlebigkeit als Geschäftsmodell nutzen wollen.

Das Hotel EdeR FriDA in Maria Alm schließt umfangreiche Erweiterungsmaßnahmen ab. Mit elf neuen Zimmern, innovativen Themenkategorien und großflächigen Erlebnisbereichen baut die Eder Collection ihr Angebot für Familien in den Alpen weiter aus.

In Halstenbek bei Hamburg soll auf einer langjährigen Brachfläche eine großdimensionierte Topgolf-Anlage samt Hotel mit 150 Zimmern entstehen. Der Investor Greenreb plant ein Projekt im zweistelligen Millionenbereich.

Der Hotelinvestmentmarkt erreicht laut JLL einen Wendepunkt: Ein starker Kreditmarkt und hohe Kapitalverfügbarkeit treiben das globale Transaktionsvolumen 2026 an. Besonders Luxusobjekte und der asiatische Markt stehen im Fokus der Investoren.

 

Die Hotel-Pipeline in Europa erreichte Ende 2025 neue Höchststände. Besonders Projekte in der frühen Planungsphase sowie im Luxussegment verzeichneten Rekordwerte, wobei Deutschland nach dem Vereinigten Königreich den zweitgrößten Markt für Hotelentwicklungen darstellte.