Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Pressemitteilung

DIRS21 und ibelsa laden zur dritten Auflage des Branchenevents Hotelrizon am 18. Juni 2026 an den Blackfoot Beach nach Köln ein. Die Veranstaltung richtet sich gezielt an Hoteliers und Entscheider in der Privathotellerie und bietet einen praxisnahen Überblick über die neuesten Technologien und Strategien im modernen Hotelbetrieb.

Die Falkensteiner Michaeler Tourism Group hat das Falkensteiner Resort Capo Boi auf Sardinien übernommen. Nach zehn Jahren als Betreiber geht die Anlage nun vollständig in den Besitz des Unternehmens über.

Mit der Eröffnung von Terminal 3 am Flughafen Frankfurt hat das IntercityHotel einen neuen Standort direkt am Terminal in Betrieb genommen. Das Unternehmen verweist auf kurze Wege und ein Eröffnungsangebot für Gäste.

Mainz plant die Einführung einer Beherbergungsabgabe ab Juli 2026. Der Stadtrat entscheidet Anfang Mai über die Maßnahme, mit der zusätzliche Einnahmen für touristische Ausgaben erzielt werden sollen.

IHG Hotels & Resorts übernimmt elf europäische Standorte der Marke Pentahotels und wandelt diese bis 2027 in eigene Marken um. Das Projekt umfasst über 1.800 Zimmer in Deutschland, Belgien und Frankreich.

Accor erweitert die Präsenz in der Schweiz durch die Vertragsunterzeichnung für das Hotel Aeschi Interlaken. Das Haus im Berner Oberland soll nach einer Renovierung im Sommer 2026 als Teil der Handwritten Collection eröffnen.

Am 1. Mai 2026 eröffnet in Tornow das neue Beherbergungskonzept Greenview mit sechs Design-Chalets aus Holz. Das von den Brüdern Christian und Marko Schneider initiierte Projekt im Ruppiner Seenland setzt auf naturnahe Erholung und moderne Architektur.

Das Jumeirah Burj Al Arab in Dubai steht vor seiner ersten großen Restaurierung seit 1999. Unter der Leitung von Tristan Auer ist ein 18-monatiges Programm geplant, um das markante Gebäude zu modernisieren.

Teaser: Scandic eröffnet im August 2026 ein weiteres Hotel in Berlin. Das Scandic Charlottenburg umfasst 214 Zimmer und ist der dritte Standort der Gruppe in der Hauptstadt. In dem Gebäude war vormals das Abba-Hotel unter gebracht.

Der Serviced-Apartment-Markt in Deutschland erlebt einen Strukturwandel: Erstmals dominieren Freizeitgäste das Segment, während sinkende Tagesraten und steigende Betriebskosten die Betreiber fordern. Dennoch bleibt der Expansionsdrang hoch.