Sicherheitslücken beim Online-Check-in: Daten von Hotelgästen potenziell zugänglich

| Technologie Technologie

Eine Sicherheitsanalyse hat, inzwischen behobene, Mängel in einem Hotel-Check-in-System offengelegt. Die aufgedeckten Schwachstellen betrafen demnach die Plattform LIKE MAGIC eines Schweizer Softwareanbieters und könnten den Zugriff auf sensible personenbezogene Daten und Ausweisdokumente von Hotelgästen ermöglicht haben.

Die Rechercheure des IT-Sicherheitskollektivs zerforschung stießen im Rahmen ihrer Reise auf eine Schwachstelle bei einem Online-Check-in-System, das von der likeMagic AG betrieben wird. Sie hatten vorab die Möglichkeit genutzt, digital einzuchecken, was in vielen Hotels mittlerweile eine gängige Praxis ist. Dabei stellten sie fest, dass das System Sicherheitsmängel aufwies. Die Plattform wird von der Firma für zahlreiche Hotels und Hotelketten bereitgestellt, die wiederum das System unter ihrer eigenen Domain nutzen.

Hier die Analyse bei zerforschung lesen: https://zerforschung.org/posts/likemagic/

Die Analyse, die am 5. September begann, zeigte, dass das System, auch nachdem sich die Rechercheure mit einem selbst erstellten Account angemeldet hatten, den Zugriff auf Dateien anderer Gäste erlaubte. Dabei war keine besondere Authentifizierung oder eine tiefergehende Berechtigung notwendig. Es reichte aus, die Buchungsnummer einer anderen Person zu kennen, um deren persönliche Dokumente wie Unterschriften, Rechnungen und sogar hochgeladene Ausweiskopien abrufen zu können.

Ein Mitglied des Kollektivs verglich diese Sicherheitslücke in „Der Zeit“ mit einer Hotelschloss-Funktion: „Das ist so, als ob eine Hoteltür nur fragt, ob man irgendeine Zimmerkarte an das Schloss hält, und nicht, welche Karte.“

Eine weitere Schwachstelle betraf die Schnittstelle zur Abfrage von Gästedaten. Bei einer bestimmten Form der Suche hätte ein Angreifer mit nur 26 Anfragen alle Dokumente von allen Buchungen in dem System abrufen können, da die Buchungsnummern stets mit einem Großbuchstaben begannen, sagen die Forscher. Schätzungen der Rechercheure zufolge, wären, so die Forscher, bei der betroffenen Hotelkette allein die Daten von rund 200.000 Buchungen zugänglich, darunter 90.000 Ausweisdokumente. Insgesamt schätzen die Forscher, dass bis zu einer halben Million Personen- und Rechnungsdaten betroffen hätten sein können.

Cybersicherheit als Chefsache

Der Fall wirft ein Schlaglicht auf die wachsende Bedeutung der Cybersicherheit im Gastgewerbe. Nach Ansicht von Unternehmer Marco Nussbaum, Vorstandsmitglieds des Hotelverbandes Deutschland (IHA), muss das Thema zur Chefsache werden. In einem öffentlichen Statement betonte er, die Digitalisierung mache Hotels zunehmend zu einem Ziel für Hacker. Die Folge sei ein massiver Vertrauensverlust bei den Gästen sowie das Risiko von Bußgeldern und langfristigem Imageschaden für die Hotels.

Als Reaktion auf solche Vorfälle leistet der Hotelverband Deutschland (IHA) nach Angaben von Nussbaum verstärkt Aufklärungsarbeit und bietet Mitgliedern Seminare und Hilfsmaterialien an. Er appelliert an Hoteliers, sich grundlegende Fragen zu stellen: Sind die eigenen Systeme wirklich sicher? Sind die Mitarbeiter geschult? Und gibt es einen Notfallplan?

Laut Nussbaum lässt sich das enorme Potenzial der Digitalisierung nur mit robusten Sicherheitskonzepten sicher nutzen.

Schnelle Reaktion von Like Magic

Nach der Entdeckung meldeten die IT-Sicherheitsexperten die Lücken am 7. September umgehend dem Softwareanbieter. Dieser reagierte sehr schnell und schloss die Schwachstellen innerhalb weniger Stunden. In ihrem Bericht lobten die Sicherheitsexperten die zügige Reaktion des Unternehmens. Ebenfalls positiv hervorgehoben wurde die kurz darauf erfolgte Veröffentlichung einer Vulnerability Disclosure Policy, die einen strukturierten Prozess zur Meldung von Sicherheitslücken festlegt.


 

Zurück

Vielleicht auch interessant

Eventmachine stellt mit „FastPath Setup“ einen KI-gestützten Daten-Onboarding-Prozess für den MICE-Vertrieb vor. Aus verstreuten Unterlagen und Mitarbeiterwissen entsteht ein strukturiertes Angebotsportfolio, während der „Setup Health Check“ Konfigurationen live auf Logikfehler und falsches Pricing prüft. So können Hotels ab dem ersten Tag fehlerfreie MICE-Sofortangebote erstellen.

Pressemitteilung

Die Hotellerie steht angesichts des anhaltenden Fachkräftemangels und steigender Betriebskosten vor der Herausforderung, operative Abläufe effizienter zu gestalten. Mit der Veröffentlichung des neuen White Papers „Der Generationenkompass im Hotelbetrieb“ präsentiert der Hotel-Technologieanbieter Straiv frische empirische Marktdaten zu den tatsächlichen Erwartungen von Hotelgästen.

Wo entstehen Umsätze, welche Vertriebskanäle bringen Buchungen und welche Zimmerkategorien sind besonders gefragt? DIRS21 will Hoteliers mit dem neuen Modul DIRS21 Insights einen zentralen Überblick über diese Geschäftsdaten geben. Grundlage sind Reservierungsdaten, die bereits innerhalb der Plattform verarbeitet werden.

OpenTable baut seine Plattform mit mehr als 20 neuen und überarbeiteten Funktionen aus. KI und Automatisierung kommen von der Restaurantsuche über ChatGPT und Gemini bis zur Tischsteuerung und Auswertung von Betriebsdaten zum Einsatz.

DIRS21, happyhotel und ibelsa bündeln ihre Marktaktivitäten in Österreich. Fabio Torreggiani übernimmt dabei die Rolle eines gemeinsamen Ansprechpartners für den österreichischen Hotelmarkt.

Die Motel One Group integriert eine KI-gestützte Hotelsuche für Motel One und The Cloud One Hotels in ChatGPT. Verfügbarkeiten und Preise sollen dort in Echtzeit durchsucht werden können, die Buchung erfolgt weiterhin bei Motel One.

Anzeige

PMS, Restaurantkasse, Revenue, Housekeeping, Events: In vielen Hotels läuft alles nebeneinander statt zusammen. Das bremst Entscheidungen, erschwert den Einsatz von KI und kostet jeden Tag Geld. Vernetzte Hospitality-Plattformen sind daher das Zukunftsmodell. Dieser Beitrag zeigt warum, und mit welchen Quick Wins Häuser jetzt aus der Insel-Logik aussteigen.

Die Roomservice-Plattform Camo Hospitality hat vier Millionen US-Dollar in einer Seed-Finanzierungsrunde eingesammelt. Das Unternehmen ist nach eigenen Angaben bereits in mehr als 60 Hotels in sechs US-Märkten aktiv und will mit dem Kapital weiter expandieren.

Der Kampf um die Gastro-Kasse wird härter. Paymentkonzerne, Softwareanbieter und Lebensmittelgroßhändler wollen ins Geschäft. Doch was kostet das den Gastronomen wirklich – und wer verdient am Ende alles mit?

Mews Financial Services hat von der niederländischen Zentralbank DNB eine Lizenz als E-Geld-Institut erhalten. Die regulierten Funktionen sollen ab Ende 2026 zunächst bei einer Pilotgruppe von Unterkünften in den Niederlanden eingeführt und anschließend auf den EWR ausgeweitet werden.