Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Viele Betroffene des Stromausfalls in Berlin im Januar mussten ins Hotel umziehen. Die meisten haben ihre Übernachtungskosten inzwischen zurückbekommen. Die Kosten sind in 2.685 Fällen bereits ausgezahlt worden.

Der Steigenberger Icon Frankfurter Hof begeht sein einhundertfünfzigjähriges Bestehen mit speziellen kulinarischen Angeboten und historischen Bezügen. Das Grandhotel blickt dabei auf eine lange Tradition als Treffpunkt internationaler Gäste zurück.

Premier Inn hat in Eschborn bei Frankfurt sein 74. Hotel in Deutschland eröffnet. Das neue Haus ist nach Unternehmensangaben zugleich das erste Premier-Inn-Hotel in Deutschland, das in Modulbauweise errichtet wurde.

AlpenParks hat den Betrieb des Designhotels The Secret Sölden übernommen. Mit dem Standort im Ötztal erweitert die österreichische Hotelgruppe ihr Portfolio auf 20 Hotel- und Apartmentanlagen.

Bei den 44. Baden-Württembergischen Jugendmeisterschaften des Gastgewerbes in Calw haben sich 33 Auszubildende in fünf Ausbildungsberufen gemessen. Der DEHOGA Baden-Württemberg zeichnete die Landessieger aus und verwies zugleich auf stabile Ausbildungszahlen.

Leonardo Hotels startet mit der Eröffnung des Leonardo Smart Vienna Airport eine neue Marke. Das Gebäude in Holzbauweise umfasst 510 Zimmer und zielt auf funktionale Ansprüche von Reisenden am Flughafen Wien.

Ab 33 Grad stehen hitzegeplagten Mainzerinnen und Mainzern wieder klimatisierte Zimmer in einigen Hotels vergünstigt zur Verfügung. Die vor einem Jahr entstanden Aktion geht in die Verlängerung.

Anzeige

Folge 7 des HotelPartner-Podcasts „AUSGEBUCHT!“ beleuchtet das Thema Revenue Management mal abseits von Dynamic Pricing und Co. Gastgeber und CEO Oliver Meyer spricht mit Matthias Knappe, Head of Revenue Management bei den Cocoon Hotels darüber, warum Positionierung und Nachhaltigkeit genauso zum modernen Revenue Management gehören wie Pricing – und noch viel mehr.

Nach den im Februar 2026 bekannt gewordenen Vorwürfen gegen mehrere Küchenmitarbeiter hat das Interalpen-Hotel Tyrol seine Küchenleitung neu aufgestellt und ein umfassendes Präventionsprogramm mit externen Fachleuten eingeführt.

Brown Hotels steigt mit der Übernahme von sechs Hotels erstmals in den deutschen Markt ein. Nach bisherigem Stand berichtet bislang ausschließlich das israelische Branchenportal Passport News über die Transaktion, zu der auch das Berliner Excelsior Hotel gezählt wird. Auch Revo-Hotels sollen zu dem Deal gehören.