Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Die MHP Hotel AG plant die Eröffnung eines neuen Hotels der Autograph Collection in Düsseldorf. Das neue Hotel soll bis zum Jahr 2029 in einem historischen Gebäudeensemble an der Kasernenstraße nahe der Königsallee realisiert werden.

Ein Jahr nach dem Markteintritt in der Schweiz zieht das Mama Shelter Zurich eine erste Bilanz. Gefeiert wird das Jubiläum veranstaltet am 1. August mit einem Brunch und einer Abendveranstaltung auf der Dachterrasse.

Swissôtel hat den Modedesigner Peet Dullaert als ersten Preisträger des New Crafts Awards bekannt gegeben. Die neue Auszeichnung entsteht aus einer Partnerschaft zwischen Accor und der Fédération de la Haute Couture et de la Mode.

Im Investorenprozess der insolventen Revo Hospitality Group nennen die Sanierer erstmals mehrere Unternehmen, die Hotels aus dem Portfolio übernehmen sollen. Neben bereits bekannten Transaktionen werden unter anderem Prism, Israel Canada Hotels, Leonardo Hotels und B&B Hotels genannt. Ein weiterer Investor bleibt vorerst ungenannt.

Accor plant einen deutlichen Ausbau seines Hotelgeschäfts in China. Der Konzern will die Zahl seiner Häuser in den kommenden fünf bis sechs Jahren auf 1.600 erhöhen und setzt dabei auf neue Luxusprojekte sowie den Ausbau bestehender Partnerschaften.

Der deutsche Hotelinvestmentmarkt hat im ersten Halbjahr 2026 nach Angaben von Colliers ein Transaktionsvolumen von rund 625 Millionen Euro erreicht. Investoren richten ihren Blick dabei zunehmend auf die Qualität der Betreiber und die Ausgestaltung der Vertragsstrukturen.

Townscape hat die Baugenehmigung für ein Serviced-Apartment-Projekt in Berlin-Kreuzberg erhalten. Die numa group steht bereits als Mieter fest. Geplant sind 114 Serviced Apartments sowie Gewerbe- und Co-Working-Flächen. Die Fertigstellung ist für das dritte Quartal 2027 vorgesehen.

Die geplante Übernahme der britisch-niederländischen Hotelgruppe PPHE Hotel Group durch die israelische Fattal Hotel Group ist gescheitert. Grund ist der Widerstand des größten PPHE-Aktionärs Euro Plaza Holdings. Das teilte PPHE im Rahmen seines laufenden strategischen Prüfprozesses mit.

Die Hotelmarke Ruby expandiert mit der Eröffnung des Ruby Frida nach Stockholm. Das neue Haus im Stadtteil Kungsholmen setzt auf ein von den 1960er Jahren inspiriertes Designkonzept.

Deutschlands Beherbergungsbetriebe haben im Mai 2026 insgesamt 49,2 Millionen Übernachtungen verbucht. Der Zuwachs von 3,8 Prozent wurde von Gästen aus dem Inland getragen, während die Auslandsnachfrage leicht zurückging.