Cyberkriminelle attackieren europäische Hotels mit gefälschten Fehlermeldungen

| Hotellerie Hotellerie

Sicherheitsforscher warnen vor einer neuen, raffinierten Angriffswelle auf die europäische Hotelbranche. Kriminelle mit mutmaßlichen Verbindungen nach Russland nutzen eine als ClickFix bekannte Methode, um Schadsoftware in Hotelnetzwerke einzuschleusen. Dabei werden Mitarbeiter durch psychologischen Druck und technische Täuschung dazu gebracht, bösartigen Code selbst auszuführen. Die Kampagne wird von Analysten unter dem Namen PHALT#BLYX geführt.

Mehr dazu auch auf einer Warnseite des Hotelverbandes: https://www.hotellerie.de/news/warnungen

Perfide Täuschung über Buchungsportale

Der Angriff beginnt mit einer täuschend echt wirkenden E-Mail, die den Absender Booking.com imitiert. Darin werden die Empfänger über angebliche Stornierungen oder hohe Abbuchungen im vierstelligen Euro-Bereich informiert. Um die Details zu prüfen, führt ein Link die Mitarbeiter auf eine gefälschte Internetseite, die das Design des Buchungsportals nahezu perfekt kopiert. Da die Beträge in Euro angegeben sind, gehen Experten davon aus, dass der Fokus gezielt auf dem europäischen Markt liegt.

Fake-Bluescreen als Druckmittel

Auf der gefälschten Webseite erscheint nach einem kurzen Moment eine simulierte Fehlermeldung, die in einen täuschend echten Windows-Bluescreen übergeht. Dieser suggeriert einen Systemabsturz. Um den vermeintlichen Fehler zu beheben, wird der Nutzer aufgefordert, eine bestimmte Tastenkombination zu drücken und einen Befehl in das Windows-Ausführen-Fenster einzufügen.

Was wie eine technische Hilfestellung aussieht, ist der entscheidende Teil des Angriffs: Der Mitarbeiter kopiert unbewusst einen bösartigen PowerShell-Befehl, den er durch das manuelle Ausführen selbst am Sicherheitssystem vorbeischleust. Da die Aktion vom Nutzer ausgeht, greifen viele automatisierte Schutzmechanismen nicht.

Schadsoftware nistet sich tief im System ein

Sobald der Befehl ausgeführt wurde, nutzt die Schadsoftware legitime Windows-Werkzeuge wie den Microsoft Build Engine (MSBuild.exe), um den eigentlichen Schadcode nachzuladen. Im Hintergrund werden zudem die Sicherheitsvorkehrungen von Windows Defender gezielt deaktiviert oder durch Ausnahmeregeln umgangen.

Das Ziel der Angreifer ist die Installation des Fernzugriff-Trojaners DCRat. Dieser ermöglicht es den Hintermännern, das infizierte System vollständig zu kontrollieren, Passwörter auszuspähen oder weitere Schadprogramme wie Kryptominer zu installieren. Zur Tarnung wird der Schadcode mittels Process Hollowing in legitime Systemprozesse wie die "aspnet_compiler.exe" injiziert.

Hinweise auf russische Urheber

Mehrere Faktoren deuten laut dem Sicherheitsunternehmen Securonix auf russische Akteure hin. In den verwendeten Projektdateien wurden kyrillische Kommentare und russische Statusmeldungen gefunden, die auf einen Muttersprachler als Entwickler schließen lassen. Zudem wird die genutzte Malware-Familie DCRat primär in russischsprachigen Untergrund-Foren gehandelt. Die Kriminellen nutzen für ihre Infrastruktur zudem Techniken, die eine Entdeckung durch herkömmliche Antivirenprogramme erheblich erschweren. Hier mehr zum Hintergrund.


 

Zurück

Vielleicht auch interessant

Die Berufungsinstanz der niederländischen Werbekodex-Kommission hat im Verfahren um die Verwendung von Hotelsternen auf Online-Buchungsplattformen eine richtungsweisende Entscheidung getroffen.

Die niederländische Berufungsinstanz hat eine frühere Empfehlung gegen Booking.com bestätigt. Nach der Entscheidung muss die Plattform klarer darauf hinweisen, wenn Hotels in den Niederlanden die angezeigten Sterne unter Umständen selbst festgelegt haben.

Die Odyssey Hotel Group übernimmt mit dem Moxy und dem AC Hotel am Humboldthain Park ihre ersten zwei Häuser in Berlin. Der Zuwachs von 233 Zimmern ist Teil einer Expansionsstrategie, die eine Vergrößerung des Portfolios auf 8.000 Zimmer bis zum Jahr 2028 vorsieht.

Es sollte ein schickes Hotel in einer historischen Fabrik in Augsburg werden. Doch für mehr als 100 Anleger wurde es zum Albtraum. Nun hat ein Gericht die Verantwortlichen reihenweise verurteilt.

B&B Hotels schließt das Geschäftsjahr 2025 mit einem deutlichen Umsatzplus und 21 Neueröffnungen ab. Das Unternehmen setzt auf eine verstärkte Expansion in der Region Central and Northern Europe sowie auf umfassende Investitionen in die Modernisierung seines Bestands.

Das The Baltic View auf Rügen nimmt Ende des Monats den Betrieb auf. Das erste deutsche Haus der Brionj Luxury Hotel Collection setzt auf 14 Apartments mit privater Sauna und Anbindung an ein Spa-Resort.

Donald Trump plant in Miami den Bau einer präsidentiellen Bibliothek in Form eines Hochhauses inklusive eines integrierten Hotels. Das Projekt der Trump Organization setzt auf eine multifunktionale Nutzung und eine Architektur, die an das Design von Kreuzfahrtschiffen angelehnt ist.

Der Hotelkonzern Accor hat eine Absichtserklärung zum Verkauf seiner Beteiligung an Essendi (ehemals AccorInvest) unterzeichnet. Wie das Unternehmen mitteilt, soll der Anteil von 30,56 Prozent an ein Konsortium aus Blackstone und Colony IM veräußert werden.

Das Vertrauen in den europäischen Hotelmarkt bleibt hoch: 86 Prozent der Investoren planen, ihre Kapitalallokation im Jahr 2026 beizubehalten oder zu erhöhen. Das geht aus dem „European Hotel Investor Compass 2026“ von Cushman & Wakefield hervor, wie das Unternehmen mitteilt.

Arcotel hat am 1. April 2026 ein neues Hotel in der Linzer Tabakfabrik eröffnet. Das Haus im Quadrill Tower umfasst 189 Zimmer und Konferenzflächen.