Phishing-Vorfälle - HotelNetSolutions schließt Schwachstelle nach Zugriff auf Buchungsdaten

| Technologie Technologie

HotelNetSolutions hat am 19. September 2026 eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem bestätigt und geschlossen. Durch manipulierte Anfragen war es nach Angaben des Unternehmens möglich, auf Buchungsdaten zuzugreifen, die über die vorgesehene Funktion der Schnittstelle hinausgingen. HotelNetSolutions spricht von einem festgestellten unberechtigten Zugriff. hotelnetsolutions.de

Zu den nachweislich betroffenen Informationen zählen dem Unternehmen zufolge Hotelname und Buchungsnummer, Name und Kontaktdaten des Gastes, An- und Abreisedatum sowie der Gesamtbetrag der Buchung. Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten lägen weiterhin nicht vor. HotelNetSolutions veröffentlicht den Stand seiner Untersuchung in einem Sicherheitshinweis auf seiner Website. 

Unternehmen findet Hinweis auf Angriff spätestens am 20. August

Bei einer weiteren Auswertung von Protokolldaten habe HotelNetSolutions einen technischen Hinweis gefunden, der auf einen Angriff auf die Schwachstelle spätestens am 20. August 2026 schließen lasse. Das teilte das Unternehmen in einer Aktualisierung vom 25. September mit. Wann die Schwachstelle erstmals bestand oder tatsächlich von Unbefugten ausgenutzt wurde, könne es rückwirkend nicht belastbar bestimmen. 

HotelNetSolutions wurden Reservierungen aus dem Zeitraum Januar bis einschließlich 13. September 2026 im Zusammenhang mit Phishingfällen gemeldet. Dabei handele es sich um den Zeitraum, aus dem die betreffenden Buchungen stammen. Nach aktuellem Kenntnisstand gebe es zudem keine Hinweise auf eine Schwachstelle in den angebundenen Hotelsystemen selbst.

Betrüger fordern Hotelgäste unter Bezug auf Reservierungen zur Zahlung auf

Nach den Meldungen an HotelNetSolutions werden Gäste unter Bezugnahme auf bestehende Reservierungen über WhatsApp zur Eingabe von Kreditkarten- oder Zahlungsdaten aufgefordert. Dem Unternehmen seien auch Fälle bekannt, in denen Gäste erneut zur Zahlung einer Reservierung aufgefordert wurden. Die Täter gäben dafür einen Link oder einen anderen Zahlungsweg vor.

HotelNetSolutions fordert Gäste nach eigenen Angaben nicht per WhatsApp auf, Zahlungsdaten zur Bestätigung einer Reservierung einzugeben. Das Unternehmen bittet seine Hotelkunden, Gäste über die Betrugsversuche zu informieren. Gäste sollten unerwartete Zahlungsaufforderungen prüfen und sich im Zweifel über die bekannten Kontaktdaten direkt an ihr Hotel wenden. 

Die bestätigte Schwachstelle sei unmittelbar nach ihrer Identifizierung geschlossen worden. HotelNetSolutions nennt außerdem zusätzliche Authentifizierungs- und Zugriffsschutzmaßnahmen sowie die Prüfung weiterer Schnittstellen. Zugleich seien dem Unternehmen vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit seinen Systemen arbeiten. Die derzeit auftretenden Betrugsversuche beschränkten sich demnach offenbar nicht auf einen einzelnen Systemanbieter. 

Sicherheitsvorfall bei Seekda beschäftigt Hotels und Hotelvereinigung

Erst vor wenigen Wochen hatte der österreichische eTourismus-Anbieter Seekdaeinen Sicherheitsvorfall in seinen Systemen festgestellt. Das Unternehmen habe umgehend Maßnahmen zur Eindämmung ergriffen und eine Untersuchung eingeleitet. Nach den bisherigen Erkenntnissen seien einzelne Unterkünfte betroffen, nicht jedoch alle Unterkünfte, die die Seekda-Plattform nutzen.

Über mögliche Folgen berichtet inzwischen der ORF. Demnach erhalten Gäste von Hotels betrügerische Nachrichten, in denen sie aufgefordert werden, Kreditkartendaten bekanntzugeben oder Anzahlungen erneut zu leisten. Der ORF stellt diese Vorgänge in Zusammenhang mit dem Sicherheitsvorfall bei Seekda.

Seekda mit Sitz in Wien bietet unter anderem einen Channel Manager und eine Booking Engine sowie Anbindungen an Hotelprogramme (PMS) an.

ÖHV stellt Hotels Informationen für mögliche Datenverluste bereit

Die ÖHV unterstützt Hotels mit Informationen zum Umgang mit Datenverlusten bei externen Vertragspartnern. Auf ihrer Internetseite verweist der Verband aktuell auf entsprechende Hinweise für Fälle, in denen Gästedaten bei PMS-Anbietern, Channel Managern oder anderen Dienstleistern abgegriffen werden.

Der entsprechende Leitfaden wurde bereits am 24. Juli 2026 veröffentlicht. Seekda wird darin nicht genannt. Ein Zusammenhang zwischen der Veröffentlichung des Leitfadens und dem später von Seekda bestätigten Sicherheitsvorfall lässt sich daraus nicht ableiten.

Der Hotelverband Deutschland rät Hotels generell zu folgenden Vorsichtsmaßnahmen

Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.

Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.

Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.

Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.

Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).

Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.

Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.

Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren. 

Bei der Erstellung dieses Artikels kamen KI-gestützte Werkzeuge zum Einsatz. Die Inhalte wurden redaktionell überprüft. Feedback nehmen wir gerne unter news@tageskarte.io entgegen.


Zurück

Vielleicht auch interessant

Am 18. Juni 2026 findet am Blackfoot Beach in Köln zum dritten Mal die Veranstaltung „Hotelrizon“ statt. Das Event richtet sich an Hoteliers, Branchenvertreter sowie Technologieanbieter, die sich über aktuelle Entwicklungen austauschen und vernetzen möchten.

Anzeige

Auch in der Gastronomie überholt die Kartenzahlung das Bargeld. Mittlerweile wird fast die Hälfte (46 Prozent) der Umsätze in Restaurants mit Karte bezahlt. Die girocard bietet dabei echte Kostenvorteile.

Pressemitteilung

Künstliche Intelligenz verändert die Art, wie Reisende Hotels finden. Immer häufiger stellen potenzielle Gäste ihre Fragen direkt an KI-Systeme wie ChatGPT, Gemini oder Perplexity und erhalten konkrete Empfehlungen statt klassischer Ergebnislisten. Für Hotels entsteht daraus ein neuer Wettbewerb um Sichtbarkeit.

Laut einer aktuellen Erhebung des TÜV-Verbands nutzt bereits fast die Hälfte der Erwerbstätigen Künstliche Intelligenz im Beruf, häufig jedoch ohne klare betriebliche Vorgaben oder ausreichende Qualifizierung.

Der Deutsche Reiseverband hat ein Whitepaper zur Bedeutung von Künstlicher Intelligenz für die Sichtbarkeit touristischer Angebote veröffentlicht. Der Leitfaden analysiert den Wandel der Reiseplanung durch KI-Assistenten und zeigt technische Anforderungen für Unternehmen auf.

Pressemitteilung

Das Europa-Park Hotel-Resort hat sein digitales Serviceangebot weiter ausgebaut und eine umfassende Zutrittslösung von Salto eingeführt, die vollständig in die bestehende Europa-Park Hotels App von hotelsuite integriert ist. Die Lösung deckt die gesamte Gästereise von der Buchung bis zum Check-out ab und sorgt für mehr Komfort, Effizienz und Flexibilität für Gäste und Personal.

Pressemitteilung

Mit dem Apaleo Copilot bringt Apaleo einen agentischen Layer direkt in seine API-First-Plattform und entlastet Hotelteams damit spürbar im operativen Alltag. 

Schluss mit störenden Lautsprecherboxen im Hotelzimmer oder Restaurant: Das „SoundPicture" verwandelt Wandbilder in hochwertige Klangkörper. Die innovative Lösung von WHD aus dem Süden Baden-Württemberg kombiniert individuelles Interior Design mit professioneller Akustik.

Die Nutzung von künstlicher Intelligenz bei der Reiseplanung hat sich in den USA innerhalb eines Jahres von 33 auf 56 Prozent gesteigert. Die Entwicklung signalisiert einen strukturellen Wandel in der Art und Weise, wie Informationen gesucht und Buchungen getätigt werden.

Das Branchenportal PhocusWire berichtet in einem Meinungsbeitrag über die Rolle von Google im entstehenden Markt für agentenbasierte KI-Anwendungen im Onlinehandel. Autor Mario Gavira von Travelier beschreibt darin mögliche Entwicklungen für die Reisebranche.