Sicherheitslücken beim Online-Check-in: Daten von Hotelgästen potenziell zugänglich

| Technologie Technologie

Eine Sicherheitsanalyse hat, inzwischen behobene, Mängel in einem Hotel-Check-in-System offengelegt. Die aufgedeckten Schwachstellen betrafen demnach die Plattform LIKE MAGIC eines Schweizer Softwareanbieters und könnten den Zugriff auf sensible personenbezogene Daten und Ausweisdokumente von Hotelgästen ermöglicht haben.

Die Rechercheure des IT-Sicherheitskollektivs zerforschung stießen im Rahmen ihrer Reise auf eine Schwachstelle bei einem Online-Check-in-System, das von der likeMagic AG betrieben wird. Sie hatten vorab die Möglichkeit genutzt, digital einzuchecken, was in vielen Hotels mittlerweile eine gängige Praxis ist. Dabei stellten sie fest, dass das System Sicherheitsmängel aufwies. Die Plattform wird von der Firma für zahlreiche Hotels und Hotelketten bereitgestellt, die wiederum das System unter ihrer eigenen Domain nutzen.

Hier die Analyse bei zerforschung lesen: https://zerforschung.org/posts/likemagic/

Die Analyse, die am 5. September begann, zeigte, dass das System, auch nachdem sich die Rechercheure mit einem selbst erstellten Account angemeldet hatten, den Zugriff auf Dateien anderer Gäste erlaubte. Dabei war keine besondere Authentifizierung oder eine tiefergehende Berechtigung notwendig. Es reichte aus, die Buchungsnummer einer anderen Person zu kennen, um deren persönliche Dokumente wie Unterschriften, Rechnungen und sogar hochgeladene Ausweiskopien abrufen zu können.

Ein Mitglied des Kollektivs verglich diese Sicherheitslücke in „Der Zeit“ mit einer Hotelschloss-Funktion: „Das ist so, als ob eine Hoteltür nur fragt, ob man irgendeine Zimmerkarte an das Schloss hält, und nicht, welche Karte.“

Eine weitere Schwachstelle betraf die Schnittstelle zur Abfrage von Gästedaten. Bei einer bestimmten Form der Suche hätte ein Angreifer mit nur 26 Anfragen alle Dokumente von allen Buchungen in dem System abrufen können, da die Buchungsnummern stets mit einem Großbuchstaben begannen, sagen die Forscher. Schätzungen der Rechercheure zufolge, wären, so die Forscher, bei der betroffenen Hotelkette allein die Daten von rund 200.000 Buchungen zugänglich, darunter 90.000 Ausweisdokumente. Insgesamt schätzen die Forscher, dass bis zu einer halben Million Personen- und Rechnungsdaten betroffen hätten sein können.

Cybersicherheit als Chefsache

Der Fall wirft ein Schlaglicht auf die wachsende Bedeutung der Cybersicherheit im Gastgewerbe. Nach Ansicht von Unternehmer Marco Nussbaum, Vorstandsmitglieds des Hotelverbandes Deutschland (IHA), muss das Thema zur Chefsache werden. In einem öffentlichen Statement betonte er, die Digitalisierung mache Hotels zunehmend zu einem Ziel für Hacker. Die Folge sei ein massiver Vertrauensverlust bei den Gästen sowie das Risiko von Bußgeldern und langfristigem Imageschaden für die Hotels.

Als Reaktion auf solche Vorfälle leistet der Hotelverband Deutschland (IHA) nach Angaben von Nussbaum verstärkt Aufklärungsarbeit und bietet Mitgliedern Seminare und Hilfsmaterialien an. Er appelliert an Hoteliers, sich grundlegende Fragen zu stellen: Sind die eigenen Systeme wirklich sicher? Sind die Mitarbeiter geschult? Und gibt es einen Notfallplan?

Laut Nussbaum lässt sich das enorme Potenzial der Digitalisierung nur mit robusten Sicherheitskonzepten sicher nutzen.

Schnelle Reaktion von Like Magic

Nach der Entdeckung meldeten die IT-Sicherheitsexperten die Lücken am 7. September umgehend dem Softwareanbieter. Dieser reagierte sehr schnell und schloss die Schwachstellen innerhalb weniger Stunden. In ihrem Bericht lobten die Sicherheitsexperten die zügige Reaktion des Unternehmens. Ebenfalls positiv hervorgehoben wurde die kurz darauf erfolgte Veröffentlichung einer Vulnerability Disclosure Policy, die einen strukturierten Prozess zur Meldung von Sicherheitslücken festlegt.


 

Zurück

Vielleicht auch interessant

Eine neue Analyse zur digitalen Barrierefreiheit von Unternehmenswebsites offenbart, dass nach sechs Monaten BFSG in Deutschland keines der geprüften Online-Angebote die gesetzlichen Anforderungen erfüllt.

Viele Gastronomen haben keine Angst vor Arbeit – sie haben Angst vor der falschen Entscheidung. Und das ist verständlich: Der Markt ist überflutet mit Kassensystemen, Warenwirtschaften, Reservierungs-Tools und Marketing-Apps. Jedes Tool verspricht die „eine“ Lösung. Am Ende hat man fünf Insellösungen, doppelte Eingaben – und null Überblick.

Der verstärkte Fokus auf Self-Service soll Gästen in Gastronomiebetrieben in Zukunft noch mehr Komfort bieten und Betreibern zusätzliche Innovationen sowie ein weiteres Mittel im Kampf gegen den Fachkräftemangel an die Hand geben.

Digitale Geldbörsen haben sich in den vergangenen Jahren zu leisen, aber beharrlichen Begleitern des Alltags entwickelt. Ihr Aufstieg begann unscheinbar, doch inzwischen finden sie sich in nahezu jedem Smartphone, in vielen Portemonnaies als Karte mit NFC und in zahllosen Onlinekonten, die Einkäufe schneller und geschmeidiger abwickeln als jede Kassenschublade.

Die digitale Transformation entwickelt sich für viele KMU zu einem Dauerthema, das ständig neue Anforderungen erzeugt und deutlich macht, wie eng moderne Technologie mit den täglichen Abläufen verknüpft ist. Zahlreiche Betriebe stehen nicht nur vor der Entscheidung, welche Tools nützlich wären, denn oft liegt die Realität darin, dass bestimmte Systeme schlicht unvermeidbar werden.

Die Gegenwart des digitalen Entertainments lebt von einem Tempo, das manchen traditionellen Branchen fast schwindelig macht, denn während man früher über Monate an einer Spielmechanik feilte, übernimmt heute ein lernendes System einen erheblichen Teil der Finetuning-Arbeit.

„Wir machen das irgendwann mal.“ Ein Satz aus der Gastro, der Betriebe teuer zu stehen kommen kann. Denn während Gastronomen noch überlegen, welche App oder welches Kassensystem das Richtige ist, laufen hinter den Kulissen die Prozesse aus dem Ruder. Der Quick-Check von LUSINI Digital zeigt in 3 Minuten, welche Lösungen wirklich passen.

Künstliche Intelligenz und Robotik finden zunehmend Einzug in die Wellness-Angebote der Hotellerie. Wie autonome Roboter in US-Hotels und assistierende Systeme in europäischen Kurzentren das Massage-Geschäft verändern.

SoftTec, ein auf Hotel- und Gastronomie-Software spezialisierter Entwickler, hat den Bau ihrer neuen Firmenzentrale an der Südlichen Alpenstraße in Sonthofen begonnen. Das Projekt zeichnet sich durch ein innovatives Konzept aus: Ein integriertes Hotel wird künftig als permanente Live-Showbühne für die firmeneigenen Softwarelösungen dienen.

Eine aktuelle Studie des IAB beleuchtet die potenziellen Auswirkungen von Künstlicher Intelligenz auf den deutschen Arbeitsmarkt und untersucht spezifische Branchen. Das Gastgewerbe zeigt die höchste Ablehnung, aber gleichzeitig ein erhebliches, noch ungenutztes Potenzial.