Phishing-Vorfälle - HotelNetSolutions schließt Schwachstelle nach Zugriff auf Buchungsdaten

| Technologie Technologie

HotelNetSolutions hat am 19. September 2026 eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem bestätigt und geschlossen. Durch manipulierte Anfragen war es nach Angaben des Unternehmens möglich, auf Buchungsdaten zuzugreifen, die über die vorgesehene Funktion der Schnittstelle hinausgingen. HotelNetSolutions spricht von einem festgestellten unberechtigten Zugriff. hotelnetsolutions.de

Zu den nachweislich betroffenen Informationen zählen dem Unternehmen zufolge Hotelname und Buchungsnummer, Name und Kontaktdaten des Gastes, An- und Abreisedatum sowie der Gesamtbetrag der Buchung. Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten lägen weiterhin nicht vor. HotelNetSolutions veröffentlicht den Stand seiner Untersuchung in einem Sicherheitshinweis auf seiner Website. 

Unternehmen findet Hinweis auf Angriff spätestens am 20. August

Bei einer weiteren Auswertung von Protokolldaten habe HotelNetSolutions einen technischen Hinweis gefunden, der auf einen Angriff auf die Schwachstelle spätestens am 20. August 2026 schließen lasse. Das teilte das Unternehmen in einer Aktualisierung vom 25. September mit. Wann die Schwachstelle erstmals bestand oder tatsächlich von Unbefugten ausgenutzt wurde, könne es rückwirkend nicht belastbar bestimmen. 

HotelNetSolutions wurden Reservierungen aus dem Zeitraum Januar bis einschließlich 13. September 2026 im Zusammenhang mit Phishingfällen gemeldet. Dabei handele es sich um den Zeitraum, aus dem die betreffenden Buchungen stammen. Nach aktuellem Kenntnisstand gebe es zudem keine Hinweise auf eine Schwachstelle in den angebundenen Hotelsystemen selbst.

Betrüger fordern Hotelgäste unter Bezug auf Reservierungen zur Zahlung auf

Nach den Meldungen an HotelNetSolutions werden Gäste unter Bezugnahme auf bestehende Reservierungen über WhatsApp zur Eingabe von Kreditkarten- oder Zahlungsdaten aufgefordert. Dem Unternehmen seien auch Fälle bekannt, in denen Gäste erneut zur Zahlung einer Reservierung aufgefordert wurden. Die Täter gäben dafür einen Link oder einen anderen Zahlungsweg vor.

HotelNetSolutions fordert Gäste nach eigenen Angaben nicht per WhatsApp auf, Zahlungsdaten zur Bestätigung einer Reservierung einzugeben. Das Unternehmen bittet seine Hotelkunden, Gäste über die Betrugsversuche zu informieren. Gäste sollten unerwartete Zahlungsaufforderungen prüfen und sich im Zweifel über die bekannten Kontaktdaten direkt an ihr Hotel wenden. 

Die bestätigte Schwachstelle sei unmittelbar nach ihrer Identifizierung geschlossen worden. HotelNetSolutions nennt außerdem zusätzliche Authentifizierungs- und Zugriffsschutzmaßnahmen sowie die Prüfung weiterer Schnittstellen. Zugleich seien dem Unternehmen vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit seinen Systemen arbeiten. Die derzeit auftretenden Betrugsversuche beschränkten sich demnach offenbar nicht auf einen einzelnen Systemanbieter. 

Sicherheitsvorfall bei Seekda beschäftigt Hotels und Hotelvereinigung

Erst vor wenigen Wochen hatte der österreichische eTourismus-Anbieter Seekdaeinen Sicherheitsvorfall in seinen Systemen festgestellt. Das Unternehmen habe umgehend Maßnahmen zur Eindämmung ergriffen und eine Untersuchung eingeleitet. Nach den bisherigen Erkenntnissen seien einzelne Unterkünfte betroffen, nicht jedoch alle Unterkünfte, die die Seekda-Plattform nutzen.

Über mögliche Folgen berichtet inzwischen der ORF. Demnach erhalten Gäste von Hotels betrügerische Nachrichten, in denen sie aufgefordert werden, Kreditkartendaten bekanntzugeben oder Anzahlungen erneut zu leisten. Der ORF stellt diese Vorgänge in Zusammenhang mit dem Sicherheitsvorfall bei Seekda.

Seekda mit Sitz in Wien bietet unter anderem einen Channel Manager und eine Booking Engine sowie Anbindungen an Hotelprogramme (PMS) an.

ÖHV stellt Hotels Informationen für mögliche Datenverluste bereit

Die ÖHV unterstützt Hotels mit Informationen zum Umgang mit Datenverlusten bei externen Vertragspartnern. Auf ihrer Internetseite verweist der Verband aktuell auf entsprechende Hinweise für Fälle, in denen Gästedaten bei PMS-Anbietern, Channel Managern oder anderen Dienstleistern abgegriffen werden.

Der entsprechende Leitfaden wurde bereits am 24. Juli 2026 veröffentlicht. Seekda wird darin nicht genannt. Ein Zusammenhang zwischen der Veröffentlichung des Leitfadens und dem später von Seekda bestätigten Sicherheitsvorfall lässt sich daraus nicht ableiten.

Der Hotelverband Deutschland rät Hotels generell zu folgenden Vorsichtsmaßnahmen

Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.

Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.

Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.

Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.

Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).

Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.

Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.

Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren. 

Bei der Erstellung dieses Artikels kamen KI-gestützte Werkzeuge zum Einsatz. Die Inhalte wurden redaktionell überprüft. Feedback nehmen wir gerne unter news@tageskarte.io entgegen.


Zurück

Vielleicht auch interessant

Wo entstehen Umsätze, welche Vertriebskanäle bringen Buchungen und welche Zimmerkategorien sind besonders gefragt? DIRS21 will Hoteliers mit dem neuen Modul DIRS21 Insights einen zentralen Überblick über diese Geschäftsdaten geben. Grundlage sind Reservierungsdaten, die bereits innerhalb der Plattform verarbeitet werden.

OpenTable baut seine Plattform mit mehr als 20 neuen und überarbeiteten Funktionen aus. KI und Automatisierung kommen von der Restaurantsuche über ChatGPT und Gemini bis zur Tischsteuerung und Auswertung von Betriebsdaten zum Einsatz.

DIRS21, happyhotel und ibelsa bündeln ihre Marktaktivitäten in Österreich. Fabio Torreggiani übernimmt dabei die Rolle eines gemeinsamen Ansprechpartners für den österreichischen Hotelmarkt.

Die Motel One Group integriert eine KI-gestützte Hotelsuche für Motel One und The Cloud One Hotels in ChatGPT. Verfügbarkeiten und Preise sollen dort in Echtzeit durchsucht werden können, die Buchung erfolgt weiterhin bei Motel One.

Anzeige

PMS, Restaurantkasse, Revenue, Housekeeping, Events: In vielen Hotels läuft alles nebeneinander statt zusammen. Das bremst Entscheidungen, erschwert den Einsatz von KI und kostet jeden Tag Geld. Vernetzte Hospitality-Plattformen sind daher das Zukunftsmodell. Dieser Beitrag zeigt warum, und mit welchen Quick Wins Häuser jetzt aus der Insel-Logik aussteigen.

Die Roomservice-Plattform Camo Hospitality hat vier Millionen US-Dollar in einer Seed-Finanzierungsrunde eingesammelt. Das Unternehmen ist nach eigenen Angaben bereits in mehr als 60 Hotels in sechs US-Märkten aktiv und will mit dem Kapital weiter expandieren.

Der Kampf um die Gastro-Kasse wird härter. Paymentkonzerne, Softwareanbieter und Lebensmittelgroßhändler wollen ins Geschäft. Doch was kostet das den Gastronomen wirklich – und wer verdient am Ende alles mit?

Mews Financial Services hat von der niederländischen Zentralbank DNB eine Lizenz als E-Geld-Institut erhalten. Die regulierten Funktionen sollen ab Ende 2026 zunächst bei einer Pilotgruppe von Unterkünften in den Niederlanden eingeführt und anschließend auf den EWR ausgeweitet werden.

Google erweitert Ask Maps um Funktionen für Restaurantbestellungen. Das System soll passende Restaurants entlang einer Route suchen und gewünschte Gerichte bis in den Warenkorb legen können.

Google Maps, Ask Maps, Google Hotelsuche, Hotelsuche, Hotelpreise, Hotelverfügbarkeit, Gemini, KI Hotellerie, künstliche Intelligenz Hotellerie, Google Hotels, Personal Intelligence, Gmail