Phishing-Vorfälle - HotelNetSolutions schließt Schwachstelle nach Zugriff auf Buchungsdaten

| Technologie Technologie

HotelNetSolutions hat am 19. September 2026 eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem bestätigt und geschlossen. Durch manipulierte Anfragen war es nach Angaben des Unternehmens möglich, auf Buchungsdaten zuzugreifen, die über die vorgesehene Funktion der Schnittstelle hinausgingen. HotelNetSolutions spricht von einem festgestellten unberechtigten Zugriff. hotelnetsolutions.de

Zu den nachweislich betroffenen Informationen zählen dem Unternehmen zufolge Hotelname und Buchungsnummer, Name und Kontaktdaten des Gastes, An- und Abreisedatum sowie der Gesamtbetrag der Buchung. Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten lägen weiterhin nicht vor. HotelNetSolutions veröffentlicht den Stand seiner Untersuchung in einem Sicherheitshinweis auf seiner Website. 

Unternehmen findet Hinweis auf Angriff spätestens am 20. August

Bei einer weiteren Auswertung von Protokolldaten habe HotelNetSolutions einen technischen Hinweis gefunden, der auf einen Angriff auf die Schwachstelle spätestens am 20. August 2026 schließen lasse. Das teilte das Unternehmen in einer Aktualisierung vom 25. September mit. Wann die Schwachstelle erstmals bestand oder tatsächlich von Unbefugten ausgenutzt wurde, könne es rückwirkend nicht belastbar bestimmen. 

HotelNetSolutions wurden Reservierungen aus dem Zeitraum Januar bis einschließlich 13. September 2026 im Zusammenhang mit Phishingfällen gemeldet. Dabei handele es sich um den Zeitraum, aus dem die betreffenden Buchungen stammen. Nach aktuellem Kenntnisstand gebe es zudem keine Hinweise auf eine Schwachstelle in den angebundenen Hotelsystemen selbst.

Betrüger fordern Hotelgäste unter Bezug auf Reservierungen zur Zahlung auf

Nach den Meldungen an HotelNetSolutions werden Gäste unter Bezugnahme auf bestehende Reservierungen über WhatsApp zur Eingabe von Kreditkarten- oder Zahlungsdaten aufgefordert. Dem Unternehmen seien auch Fälle bekannt, in denen Gäste erneut zur Zahlung einer Reservierung aufgefordert wurden. Die Täter gäben dafür einen Link oder einen anderen Zahlungsweg vor.

HotelNetSolutions fordert Gäste nach eigenen Angaben nicht per WhatsApp auf, Zahlungsdaten zur Bestätigung einer Reservierung einzugeben. Das Unternehmen bittet seine Hotelkunden, Gäste über die Betrugsversuche zu informieren. Gäste sollten unerwartete Zahlungsaufforderungen prüfen und sich im Zweifel über die bekannten Kontaktdaten direkt an ihr Hotel wenden. 

Die bestätigte Schwachstelle sei unmittelbar nach ihrer Identifizierung geschlossen worden. HotelNetSolutions nennt außerdem zusätzliche Authentifizierungs- und Zugriffsschutzmaßnahmen sowie die Prüfung weiterer Schnittstellen. Zugleich seien dem Unternehmen vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit seinen Systemen arbeiten. Die derzeit auftretenden Betrugsversuche beschränkten sich demnach offenbar nicht auf einen einzelnen Systemanbieter. 

Sicherheitsvorfall bei Seekda beschäftigt Hotels und Hotelvereinigung

Erst vor wenigen Wochen hatte der österreichische eTourismus-Anbieter Seekdaeinen Sicherheitsvorfall in seinen Systemen festgestellt. Das Unternehmen habe umgehend Maßnahmen zur Eindämmung ergriffen und eine Untersuchung eingeleitet. Nach den bisherigen Erkenntnissen seien einzelne Unterkünfte betroffen, nicht jedoch alle Unterkünfte, die die Seekda-Plattform nutzen.

Über mögliche Folgen berichtet inzwischen der ORF. Demnach erhalten Gäste von Hotels betrügerische Nachrichten, in denen sie aufgefordert werden, Kreditkartendaten bekanntzugeben oder Anzahlungen erneut zu leisten. Der ORF stellt diese Vorgänge in Zusammenhang mit dem Sicherheitsvorfall bei Seekda.

Seekda mit Sitz in Wien bietet unter anderem einen Channel Manager und eine Booking Engine sowie Anbindungen an Hotelprogramme (PMS) an.

ÖHV stellt Hotels Informationen für mögliche Datenverluste bereit

Die ÖHV unterstützt Hotels mit Informationen zum Umgang mit Datenverlusten bei externen Vertragspartnern. Auf ihrer Internetseite verweist der Verband aktuell auf entsprechende Hinweise für Fälle, in denen Gästedaten bei PMS-Anbietern, Channel Managern oder anderen Dienstleistern abgegriffen werden.

Der entsprechende Leitfaden wurde bereits am 24. Juli 2026 veröffentlicht. Seekda wird darin nicht genannt. Ein Zusammenhang zwischen der Veröffentlichung des Leitfadens und dem später von Seekda bestätigten Sicherheitsvorfall lässt sich daraus nicht ableiten.

Der Hotelverband Deutschland rät Hotels generell zu folgenden Vorsichtsmaßnahmen

Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.

Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.

Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.

Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.

Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).

Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.

Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.

Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren. 

Bei der Erstellung dieses Artikels kamen KI-gestützte Werkzeuge zum Einsatz. Die Inhalte wurden redaktionell überprüft. Feedback nehmen wir gerne unter news@tageskarte.io entgegen.


Zurück

Vielleicht auch interessant

Google erweitert seine KI-Suche um neue Buchungs-, Zahlungs- und Informationsfunktionen. Branchenberichte sehen mögliche Folgen für Sichtbarkeit, Vertrieb und Reichweite von Hotels und Reiseanbietern.

Eine neue Smart-Host-Studie unter 87 Hotels aus der DACH-Region zeigt deutliche Unterschiede zwischen strategischen Zielen und operativer Umsetzung bei Gästebindung, Zusatzumsätzen und Direktbuchungen.

Eine repräsentative Umfrage im Auftrag von a&o zeigt, dass viele europäische Reisende Künstliche Intelligenz als Unterstützung bei der Buchung befürworten. Vollständig automatisierte Buchungsprozesse werden hingegen mehrheitlich abgelehnt.

Google erweitert sein Universal Commerce Protocol um Hotelbuchungen via KI. Während OTAs tief eingebunden bleiben und große Ketten direkte Schnittstellen nutzen wollen, wächst der Druck auf eigenständige Hotels: Ihre Sichtbarkeit hängt künftig wohl davon ab, wie präzise KI-Agenten die eigenen Datenstrukturen auslesen können.

Haften Chatbot-Betreiber für unwahre KI-Aussagen? Ja, sagt das OLG Hamm in einem aktuellen Urteil zu einer Klinik. Auch das LG Hamburg hatte im Zusammenhang mit Chatbot Grok schon so entschieden.

Das Südtiroler Unternehmen Profitize hat eine Seed-Finanzierung über 1,4 Millionen Euro abgeschlossen. Das Kapital soll laut Mitteilung in den Ausbau der Plattform und die Expansion in weitere europäische Märkte fließen.

25 Prozent aller Unternehmen in Deutschland haben im vergangenen Jahr auf Künstliche Intelligenz zurückgegriffen. In zwei Jahren hat sich dieser Anteil verfünffacht. Die große Mehrheit der Betriebe nutzte dabei frei zugängliche Software.

Das Branchen-Event Hotelrizon 2026 findet am 18. Juni 2026 am Blackfoot Beach statt. Veranstaltet wird das Treffen von DIRS21 und ibelsa, die das Format zum dritten Mal ausrichten. Die Veranstaltung richtet sich gezielt an Hoteliers und Entscheider aus der Privathotellerie, insbesondere an inhabergeführte und mittelständische Betriebe. Auch der DEHOGA ist mit an Bord.

Google Maps zeigt seit Ende April 2026 in Deutschland an, wie viele Rezensionen gelöscht wurden. Ein LinkedIn-Beitrag von Hotelier Marco Nußbaum greift die Neuerung und deren mögliche Wirkung auf Nutzerwahrnehmung auf.

TikTok testet eine neue Funktion zur Hotelbuchung direkt im Nutzer-Feed. Die Plattform zeigt Hotelkarten mit Preisen und leitet Nutzer für die Buchung an externe Anbieter weiter.