Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Der Immobilienberater Christie & Co ist nach eigenen Angaben mit der Vermarktung der Hotels Wilder Mann und Sächsischer Hof im Erzgebirge beauftragt worden. Wie das Unternehmen mitteilt, stehen beide Häuser zum Verkauf und werden einzeln oder im Paket angeboten. Auftraggeber sind die jeweiligen Eigentümer der Immobilien.

Laut Savills erreichten Investitionen in Serviced Apartments in Europa 2025 rund 1,2 Milliarden Euro. Die Analyse zeigt steigende Nachfrage, regulatorische Einflüsse und unterschiedliche Entwicklungen in einzelnen Märkten.

Die Althoff Collection hat mit rund 300 Gästen die offizielle Eröffnung des Hotels The Florentin in Frankfurt am Main gefeiert. Neben Vertretern aus der Politik nahmen zahlreiche prominente Persönlichkeiten an der feierlichen Eröffnung teil.

Die Hotelvereinigung Small Luxury Hotels of the World verzeichnet im ersten Quartal 2026 einen Zuwachs von 29 Mitgliedshäusern. Das globale Netzwerk wächst damit auf insgesamt über 700 Standorte in 100 Ländern an.

Nach der Insolvenz der Revo Hospitality Group übernimmt Proark vier Hotels in Deutschland. Der Betreiber plant laut Mitteilung Modernisierungen und eine Weiterführung der Standorte.

Accor hat im ersten Quartal 2026 einen Umsatz von 1,313 Milliarden Euro erzielt. Der RevPAR legte nach Angaben des Unternehmens um 5,1 Prozent zu. Das Geschäft habe sich in einem durch den Konflikt im Nahen Osten belasteten Umfeld entwickelt.

Mit der Eröffnung des Conrad Athens The Ilisian bringt Hilton seine Luxusmarke Conrad erstmals nach Griechenland. Das ehemalige Hilton Athens wurde dafür vollständig umgestaltet und bietet nun neben 278 Zimmern umfangreiche Wellness- und Gastronomieangebote.

Die italienische Wettbewerbsbehörde untersucht Booking.com wegen des Verdachts auf irreführende Geschäftspraktiken bei Partnerprogrammen. Im Zentrum stehen Vorwürfe, nach denen Sichtbarkeit auf der Plattform gegen höhere Provisionen statt echter Qualität gewährt wird.

Condé Nast Traveller präsentiert zum 30. Mal seine Auswahl der weltweit besten neuen Hotels. In Europa überzeugen vor allem Projekte in historischen Gebäuden und nachhaltige Konzepte in Metropolen wie Frankfurt, Wien und Rom.

Der Scheelehof in Stralsund soll nach der Insolvenz im Verbund der Lieblingsplatz Hotels weitergeführt werden. Laut Pressemitteilung übernimmt Lieblingsplatz Hotels dabei die Rolle des System- und Konzeptgebers, während der operative Betrieb durch einen Betreiber aus dem Umfeld der Gruppe erfolgen soll.