Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Hamburg festigt seine Rolle als Tourismusmagnet: Mit 16,5 Millionen Übernachtungen und der bundesweit höchsten Hotelauslastung blickt die Hansestadt auf ein erfolgreiches Jahr 2025 zurück. Für 2026 versprechen große Jubiläen, neue Musical-Premieren und Museumsprojekte weiteres Wachstum.

Mit der Eröffnung des Palazzo San Gottardo Lake Como bringt die Radisson Hotel Group ihre Radisson Collection erstmals nach Como. Das restaurierte Gebäude aus dem Jahr 1926 kombiniert historische Architektur mit drei Gastronomiekonzepten und einem Spa-Bereich.

Die Seminaris Hotels machen Zero Waste zum festen Grundprinzip in der Veranstaltungsgastronomie. Bis Ende 2026 soll der Anteil nachhaltiger Speisekonzepte in allen acht Häusern deutlich ausgebaut werden.

Die Motel One Group eröffnet zwei neue Standorte in Frankfurt am Main. Nach der Übernahme ehemaliger Flemings Hotels wurden das Motel One Frankfurt-Hauptbahnhof und das The Cloud One Frankfurt-Metropolitan neugestaltet.

Schleswig-Holstein verzeichnet zum Jahresende ein Plus im Tourismus: Im Dezember 2025 kamen mehr Übernachtungsgäste als im Vorjahresmonat an. Und auch über das Jahr gesehen stieg die Zahl.

Am 14. März 2026 präsentiert die Munich Hotel Alliance im Munich Marriott Hotel City West den dritten „Taste your Future Day“. Das preisgekrönte Event bietet Schülern und Interessierten interaktive Einblicke in die Karrierewege der Münchner Luxushotellerie – vom Sushi-Kurs bis zum Bewerbungscheck.

Nach der abrupten Schließung des Congress Hotels Chemnitz kämpft die Belegschaft um ihre Zukunft. Mit einer eigenen Bewerbungsoffensive bei 15 Hotelgesellschaften und breiter Unterstützung aus der Bevölkerung sucht das Team nun aktiv nach einem neuen Investor für das geschichtsträchtige Hochhaus.

Campingplätze, Hotels, Pensionen und Anbieter von Gästezimmern in Nordrhein-Westfalen verzeichneten 2025 Zuwächse. Und das nach dem Rekordjahr 2024 mit der Fußball-EM im eigenen Land.

Direkt am Pazifik-Strand von Surfers Paradise soll ein Trump-Tower entstehen – mit Rekordanspruch: Das Hotel soll der höchste Wolkenkratzer Australiens werden.

Airbnb baut seine Plattform zu einem KI-basierten System um. Durch den Einsatz intelligenter Sprachmodelle sollen die Suche personalisiert, der Kundensupport automatisiert und die internen Abläufe effizienter gestaltet werden.