Phishing-Vorfälle - HotelNetSolutions schließt Schwachstelle nach Zugriff auf Buchungsdaten

| Technologie Technologie

HotelNetSolutions hat am 19. September 2026 eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem bestätigt und geschlossen. Durch manipulierte Anfragen war es nach Angaben des Unternehmens möglich, auf Buchungsdaten zuzugreifen, die über die vorgesehene Funktion der Schnittstelle hinausgingen. HotelNetSolutions spricht von einem festgestellten unberechtigten Zugriff. hotelnetsolutions.de

Zu den nachweislich betroffenen Informationen zählen dem Unternehmen zufolge Hotelname und Buchungsnummer, Name und Kontaktdaten des Gastes, An- und Abreisedatum sowie der Gesamtbetrag der Buchung. Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten lägen weiterhin nicht vor. HotelNetSolutions veröffentlicht den Stand seiner Untersuchung in einem Sicherheitshinweis auf seiner Website. 

Unternehmen findet Hinweis auf Angriff spätestens am 20. August

Bei einer weiteren Auswertung von Protokolldaten habe HotelNetSolutions einen technischen Hinweis gefunden, der auf einen Angriff auf die Schwachstelle spätestens am 20. August 2026 schließen lasse. Das teilte das Unternehmen in einer Aktualisierung vom 25. September mit. Wann die Schwachstelle erstmals bestand oder tatsächlich von Unbefugten ausgenutzt wurde, könne es rückwirkend nicht belastbar bestimmen. 

HotelNetSolutions wurden Reservierungen aus dem Zeitraum Januar bis einschließlich 13. September 2026 im Zusammenhang mit Phishingfällen gemeldet. Dabei handele es sich um den Zeitraum, aus dem die betreffenden Buchungen stammen. Nach aktuellem Kenntnisstand gebe es zudem keine Hinweise auf eine Schwachstelle in den angebundenen Hotelsystemen selbst.

Betrüger fordern Hotelgäste unter Bezug auf Reservierungen zur Zahlung auf

Nach den Meldungen an HotelNetSolutions werden Gäste unter Bezugnahme auf bestehende Reservierungen über WhatsApp zur Eingabe von Kreditkarten- oder Zahlungsdaten aufgefordert. Dem Unternehmen seien auch Fälle bekannt, in denen Gäste erneut zur Zahlung einer Reservierung aufgefordert wurden. Die Täter gäben dafür einen Link oder einen anderen Zahlungsweg vor.

HotelNetSolutions fordert Gäste nach eigenen Angaben nicht per WhatsApp auf, Zahlungsdaten zur Bestätigung einer Reservierung einzugeben. Das Unternehmen bittet seine Hotelkunden, Gäste über die Betrugsversuche zu informieren. Gäste sollten unerwartete Zahlungsaufforderungen prüfen und sich im Zweifel über die bekannten Kontaktdaten direkt an ihr Hotel wenden. 

Die bestätigte Schwachstelle sei unmittelbar nach ihrer Identifizierung geschlossen worden. HotelNetSolutions nennt außerdem zusätzliche Authentifizierungs- und Zugriffsschutzmaßnahmen sowie die Prüfung weiterer Schnittstellen. Zugleich seien dem Unternehmen vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit seinen Systemen arbeiten. Die derzeit auftretenden Betrugsversuche beschränkten sich demnach offenbar nicht auf einen einzelnen Systemanbieter. 

Sicherheitsvorfall bei Seekda beschäftigt Hotels und Hotelvereinigung

Erst vor wenigen Wochen hatte der österreichische eTourismus-Anbieter Seekdaeinen Sicherheitsvorfall in seinen Systemen festgestellt. Das Unternehmen habe umgehend Maßnahmen zur Eindämmung ergriffen und eine Untersuchung eingeleitet. Nach den bisherigen Erkenntnissen seien einzelne Unterkünfte betroffen, nicht jedoch alle Unterkünfte, die die Seekda-Plattform nutzen.

Über mögliche Folgen berichtet inzwischen der ORF. Demnach erhalten Gäste von Hotels betrügerische Nachrichten, in denen sie aufgefordert werden, Kreditkartendaten bekanntzugeben oder Anzahlungen erneut zu leisten. Der ORF stellt diese Vorgänge in Zusammenhang mit dem Sicherheitsvorfall bei Seekda.

Seekda mit Sitz in Wien bietet unter anderem einen Channel Manager und eine Booking Engine sowie Anbindungen an Hotelprogramme (PMS) an.

ÖHV stellt Hotels Informationen für mögliche Datenverluste bereit

Die ÖHV unterstützt Hotels mit Informationen zum Umgang mit Datenverlusten bei externen Vertragspartnern. Auf ihrer Internetseite verweist der Verband aktuell auf entsprechende Hinweise für Fälle, in denen Gästedaten bei PMS-Anbietern, Channel Managern oder anderen Dienstleistern abgegriffen werden.

Der entsprechende Leitfaden wurde bereits am 24. Juli 2026 veröffentlicht. Seekda wird darin nicht genannt. Ein Zusammenhang zwischen der Veröffentlichung des Leitfadens und dem später von Seekda bestätigten Sicherheitsvorfall lässt sich daraus nicht ableiten.

Der Hotelverband Deutschland rät Hotels generell zu folgenden Vorsichtsmaßnahmen

Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.

Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.

Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.

Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.

Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).

Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.

Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.

Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren. 

Bei der Erstellung dieses Artikels kamen KI-gestützte Werkzeuge zum Einsatz. Die Inhalte wurden redaktionell überprüft. Feedback nehmen wir gerne unter news@tageskarte.io entgegen.


Zurück

Vielleicht auch interessant

Laut einer aktuellen Bitkom-Umfrage nutzen bereits zwei Drittel der Deutschen Smartphone oder Smartwatch für Zahlungen im Handel. Insgesamt setzen nahezu alle Bürger auf kontaktlose Bezahlmethoden.

Pressemitteilung

Die Salto Systems GmbH hat das renommierte TOP 100-Siegel 2026 erhalten und zählt damit zu den innovativsten Mittelständlern Deutschlands. Das Unternehmen überzeugte die Jury in einem anspruchsvollen wissenschaftlichen Auswahlverfahren, das mehr als 100 Kriterien umfasst und die Innovationskraft der Bewerber umfassend bewertet.

Pressemitteilung

Event-Tech-Unternehmen bestätigt, dass KI-Agenten seine webbasierten Konfiguratoren eigenständig nutzen können, um maßgeschneiderte Veranstaltungen zu erstellen und detaillierte Angebote zu generieren – und dass die Planungslogik der KI die Fähigkeiten der meisten menschlichen Nutzer übertrifft.

Cocoon Hotels führen gemeinsam mit Apaleo eine automatisierte Zimmervergabe ein. Die Lösung soll laut Unternehmen täglich Arbeitszeit einsparen und wird schrittweise auf alle Standorte ausgeweitet.

Pressemitteilung

Supreme Sports Hospitality startet im Weserstadion ein deutschlandweit einzigartiges Pilotprojekt: ein smartes, digitales Pfandsystem. Gemeinsam mit Borro und New Spice soll das Stadion-Catering schneller, komfortabler und effizienter werden – für eine neue, reibungslose Fan Experience.

Google hat eine neue Funktion gestartet, mit der Reisende die Preisentwicklung für einzelne Hotels gezielt beobachten können. Dies soll die Entscheidungsfindung der Nutzer unterstützen und die Bindung an das Unternehmen erhöhen.

Anzeige

Immer mehr Reisende nutzen laut einer Mitteilung neben klassischen Suchmaschinen auch Anwendungen wie ChatGPT oder Gemini für die Urlaubsplanung. Ein Vergleichstest der Digital-Agentur Online Birds zeigt, dass identische Anfragen bei verschiedenen Systemen zu unterschiedlichen Ergebnissen führen.

Der Hotelverband Deutschland (IHA) startet heute eine bundesweite Roadshow zum Einsatz von künstlicher Intelligenz in Hotels. Geplant sind sechs Veranstaltungen in deutschen Städten mit Fokus auf konkrete Anwendungsfelder. Die Teilnahme ist kostenfrei, eine Anmeldung ist erforderlich.

Die Unternehmen Zenchef und CoverManager haben nach eigenen Angaben eine strategische Allianz geschlossen. Ziel sei es, ein gemeinsames Technologieangebot für Restaurants in Europa und Lateinamerika aufzubauen.

Internationale Start-ups für Technologie im Gastgewerbe haben innerhalb eines Jahres mehr als eine Milliarde US-Dollar an Investitionen erhalten. Im Fokus der Geldgeber stehen dabei vor allem zentrale Verwaltungssysteme und Anwendungen mit künstlicher Intelligenz.