Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Der Europa-Park baut seine Marktführerschaft in der deutschen Freizeitgastronomie weiter aus. Bei der Wasserwelt Rulantica soll ein siebtes Hotel mit 350 Betten entstehen. Während die Auslastung der bestehenden Häuser Rekordwerte erreicht, rücken bei der neuen Erweiterung vor allem Nachhaltigkeit und ein neues Verkehrskonzept in den Fokus der Planer.

Strategische Erweiterung in der Rhön: Die Ritter von Kempski Group übernimmt die renommierte Fachklinik Dr. von Weckbecker. Mit Millioneninvestitionen und einem Fokus auf präventive Medizin soll der Standort Bad Brückenau zukunftssicher aufgestellt werden.

Das Hilton Berlin am Gendarmenmarkt schließt einen weiteren Abschnitt seiner Modernisierung ab. Das Haus eröffnet in seiner markanten Glaskuppel die „Beletage“ sowie eine neu gestaltete Executive Lounge. 

Urlaub an der Nordseeküste, auf den Ostfriesischen Inseln und in der Lüneburger Heide: Die Zahl der Gäste und Übernachtungen übertrifft erstmals das Vor-Corona-Niveau.

Die Schweizer Beherbergungsbranche erreicht 2025 mit fast 44 Millionen Übernachtungen einen neuen Rekord. Während Stadthotels und Fernmärkte wie China und die USA das Wachstum treiben, belasten steigende Kosten und sinkende Margen die Betriebe.

Das Bio Berghotel Ifenblick im Allgäuer Bergdorf Balderschwang hat nach umfangreichen Umbaumaßnahmen neu eröffnet. Zentraler Bestandteil ist das neu geschaffene Panorama-Spa mit Outdoor-Infinity-Pool und Hallenbad.

Das Conrad Hamburg erweitert sein Angebot im Levantehaus um ein 1.000 Quadratmeter großes Spa. Neben dem größten Hotelpool der Stadt setzt das Haus auf ein neuartiges Longevity-Konzept mit medizinisch orientierten Anwendungen.

Das Grand Hotel Central in Barcelona hat sein Wellness-Angebot erweitert. Auf der hoteleigenen Dachterrasse „La Terraza del Central“ wurde eine Panorama-Sauna in Betrieb genommen, die Gästen einen direkten Blick über die Stadt ermöglicht.

Limehome baut sein Angebot in München massiv aus. Durch die Übernahme des Hotel Miano in Pasing und einen geplanten Neubau nahe dem Hauptbahnhof kommen 174 neue Einheiten zum Portfolio hinzu. Der Fokus liegt dabei auf der digitalen Transformation bestehender Hotelstrukturen.

Die Region Hannover bleibt das Schlusslicht bei der deutschen Hotelzimmerauslastung. Während andere Großstädte deutlich höhere Werte erzielen, streitet die Branche in Hannover über die Verwendung der Beherbergungssteuer und fordert eine effektivere Vertriebsstrategie für den Tourismusstandort.