Phishing-Vorfälle - HotelNetSolutions schließt Schwachstelle nach Zugriff auf Buchungsdaten

| Technologie Technologie

HotelNetSolutions hat am 19. September 2026 eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem bestätigt und geschlossen. Durch manipulierte Anfragen war es nach Angaben des Unternehmens möglich, auf Buchungsdaten zuzugreifen, die über die vorgesehene Funktion der Schnittstelle hinausgingen. HotelNetSolutions spricht von einem festgestellten unberechtigten Zugriff. hotelnetsolutions.de

Zu den nachweislich betroffenen Informationen zählen dem Unternehmen zufolge Hotelname und Buchungsnummer, Name und Kontaktdaten des Gastes, An- und Abreisedatum sowie der Gesamtbetrag der Buchung. Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten lägen weiterhin nicht vor. HotelNetSolutions veröffentlicht den Stand seiner Untersuchung in einem Sicherheitshinweis auf seiner Website. 

Unternehmen findet Hinweis auf Angriff spätestens am 20. August

Bei einer weiteren Auswertung von Protokolldaten habe HotelNetSolutions einen technischen Hinweis gefunden, der auf einen Angriff auf die Schwachstelle spätestens am 20. August 2026 schließen lasse. Das teilte das Unternehmen in einer Aktualisierung vom 25. September mit. Wann die Schwachstelle erstmals bestand oder tatsächlich von Unbefugten ausgenutzt wurde, könne es rückwirkend nicht belastbar bestimmen. 

HotelNetSolutions wurden Reservierungen aus dem Zeitraum Januar bis einschließlich 13. September 2026 im Zusammenhang mit Phishingfällen gemeldet. Dabei handele es sich um den Zeitraum, aus dem die betreffenden Buchungen stammen. Nach aktuellem Kenntnisstand gebe es zudem keine Hinweise auf eine Schwachstelle in den angebundenen Hotelsystemen selbst.

Betrüger fordern Hotelgäste unter Bezug auf Reservierungen zur Zahlung auf

Nach den Meldungen an HotelNetSolutions werden Gäste unter Bezugnahme auf bestehende Reservierungen über WhatsApp zur Eingabe von Kreditkarten- oder Zahlungsdaten aufgefordert. Dem Unternehmen seien auch Fälle bekannt, in denen Gäste erneut zur Zahlung einer Reservierung aufgefordert wurden. Die Täter gäben dafür einen Link oder einen anderen Zahlungsweg vor.

HotelNetSolutions fordert Gäste nach eigenen Angaben nicht per WhatsApp auf, Zahlungsdaten zur Bestätigung einer Reservierung einzugeben. Das Unternehmen bittet seine Hotelkunden, Gäste über die Betrugsversuche zu informieren. Gäste sollten unerwartete Zahlungsaufforderungen prüfen und sich im Zweifel über die bekannten Kontaktdaten direkt an ihr Hotel wenden. 

Die bestätigte Schwachstelle sei unmittelbar nach ihrer Identifizierung geschlossen worden. HotelNetSolutions nennt außerdem zusätzliche Authentifizierungs- und Zugriffsschutzmaßnahmen sowie die Prüfung weiterer Schnittstellen. Zugleich seien dem Unternehmen vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit seinen Systemen arbeiten. Die derzeit auftretenden Betrugsversuche beschränkten sich demnach offenbar nicht auf einen einzelnen Systemanbieter. 

Sicherheitsvorfall bei Seekda beschäftigt Hotels und Hotelvereinigung

Erst vor wenigen Wochen hatte der österreichische eTourismus-Anbieter Seekdaeinen Sicherheitsvorfall in seinen Systemen festgestellt. Das Unternehmen habe umgehend Maßnahmen zur Eindämmung ergriffen und eine Untersuchung eingeleitet. Nach den bisherigen Erkenntnissen seien einzelne Unterkünfte betroffen, nicht jedoch alle Unterkünfte, die die Seekda-Plattform nutzen.

Über mögliche Folgen berichtet inzwischen der ORF. Demnach erhalten Gäste von Hotels betrügerische Nachrichten, in denen sie aufgefordert werden, Kreditkartendaten bekanntzugeben oder Anzahlungen erneut zu leisten. Der ORF stellt diese Vorgänge in Zusammenhang mit dem Sicherheitsvorfall bei Seekda.

Seekda mit Sitz in Wien bietet unter anderem einen Channel Manager und eine Booking Engine sowie Anbindungen an Hotelprogramme (PMS) an.

ÖHV stellt Hotels Informationen für mögliche Datenverluste bereit

Die ÖHV unterstützt Hotels mit Informationen zum Umgang mit Datenverlusten bei externen Vertragspartnern. Auf ihrer Internetseite verweist der Verband aktuell auf entsprechende Hinweise für Fälle, in denen Gästedaten bei PMS-Anbietern, Channel Managern oder anderen Dienstleistern abgegriffen werden.

Der entsprechende Leitfaden wurde bereits am 24. Juli 2026 veröffentlicht. Seekda wird darin nicht genannt. Ein Zusammenhang zwischen der Veröffentlichung des Leitfadens und dem später von Seekda bestätigten Sicherheitsvorfall lässt sich daraus nicht ableiten.

Der Hotelverband Deutschland rät Hotels generell zu folgenden Vorsichtsmaßnahmen

Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.

Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.

Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.

Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.

Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).

Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.

Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.

Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren. 

Bei der Erstellung dieses Artikels kamen KI-gestützte Werkzeuge zum Einsatz. Die Inhalte wurden redaktionell überprüft. Feedback nehmen wir gerne unter news@tageskarte.io entgegen.


Zurück

Vielleicht auch interessant

Stellenanzeigen mit KI schreiben, Bewerbungen automatisch vorsortieren und künftig sogar Bewerbungsgespräche von einer KI führen lassen – fast jedes achte Unternehmen setzt KI im Bewerbungsprozess heute bereits ein, alle anderen können sich dies für die Zukunft vorstellen.

Accor hat ALL Concierge für die Hotelsuche und Fragen von Gästen eingeführt. Weitere Funktionen rund um Buchungen und Anfragen nach dem Aufenthalt sind angekündigt.

Expedia will Hotels über Metas KI-Agenten Muse buchbar machen. Die Ankündigung folgt auf Kursverluste von Reiseplattformen, die Medien mit Sorgen von Anlegern über Muse in Verbindung brachten. Wann die Buchungsfunktion in den USA startet, ist offen.

Künstliche Intelligenz (KI) zieht zunehmend in den Bereich der Ernährung ein – beispielsweise als Einkaufsberater oder sogar kochender Roboter. Viele Menschen in Deutschland stehen einer Umfrage zufolge der Technologie aber skeptisch gegenüber.

Bonieren ist keine Innovation – und bunte Dashboards machen noch kein intelligentes Kassensystem. Während künstliche Intelligenz die Entwicklung beschleunigt, entscheidet sich der Wettbewerb künftig an einer anderen Stelle: Wer macht aus Daten konkrete Handlungsempfehlungen? Stefan Brehm erklärt, warum die Kasse zum Betriebssystem des Restaurants werden muss – zum „POS in your Pocket“.

Pressemitteilung

Seit dem 31. August 2026 ist der Self-Service-Zugang zu ChatGPT Ads in 31 europäischen Märkten verfügbar. Für Hotels eröffnet sich damit ein neuer möglicher Kontaktpunkt im Online-Marketing und Vertrieb. Online Birds sammelt erste Praxiserfahrungen und zeigt, welche Rolle ChatGPT Ads künftig in der Hotel Customer Journey spielen können.

Pressemitteilung

​​​​​​​Mit dem neuen Kiosk-Angebot bietet Straiv die modulare Check-in-Gesamtlösung aus einer Hand: Höchste Aufstellflexibilität, verlässlicher Service und maximale Betriebssicherheit für jeden Touchpoint im Hotelalltag. 

Künstliche Intelligenz hat in Deutschland erstmals die Mehrheit der Unternehmen erreicht. Zugleich sehen sich die meisten Unternehmen bei KI noch ganz am Anfang. Kein Unternehmen gibt an, das Potenzial vollständig zu nutzen.

Eventmachine stellt mit „FastPath Setup“ einen KI-gestützten Daten-Onboarding-Prozess für den MICE-Vertrieb vor. Aus verstreuten Unterlagen und Mitarbeiterwissen entsteht ein strukturiertes Angebotsportfolio, während der „Setup Health Check“ Konfigurationen live auf Logikfehler und falsches Pricing prüft. So können Hotels ab dem ersten Tag fehlerfreie MICE-Sofortangebote erstellen.

Pressemitteilung

Die Hotellerie steht angesichts des anhaltenden Fachkräftemangels und steigender Betriebskosten vor der Herausforderung, operative Abläufe effizienter zu gestalten. Mit der Veröffentlichung des neuen White Papers „Der Generationenkompass im Hotelbetrieb“ präsentiert der Hotel-Technologieanbieter Straiv frische empirische Marktdaten zu den tatsächlichen Erwartungen von Hotelgästen.