Sicherheitslücken beim Online-Check-in: Daten von Hotelgästen potenziell zugänglich

| Technologie Technologie

Eine Sicherheitsanalyse hat, inzwischen behobene, Mängel in einem Hotel-Check-in-System offengelegt. Die aufgedeckten Schwachstellen betrafen demnach die Plattform LIKE MAGIC eines Schweizer Softwareanbieters und könnten den Zugriff auf sensible personenbezogene Daten und Ausweisdokumente von Hotelgästen ermöglicht haben.

Die Rechercheure des IT-Sicherheitskollektivs zerforschung stießen im Rahmen ihrer Reise auf eine Schwachstelle bei einem Online-Check-in-System, das von der likeMagic AG betrieben wird. Sie hatten vorab die Möglichkeit genutzt, digital einzuchecken, was in vielen Hotels mittlerweile eine gängige Praxis ist. Dabei stellten sie fest, dass das System Sicherheitsmängel aufwies. Die Plattform wird von der Firma für zahlreiche Hotels und Hotelketten bereitgestellt, die wiederum das System unter ihrer eigenen Domain nutzen.

Hier die Analyse bei zerforschung lesen: https://zerforschung.org/posts/likemagic/

Die Analyse, die am 5. September begann, zeigte, dass das System, auch nachdem sich die Rechercheure mit einem selbst erstellten Account angemeldet hatten, den Zugriff auf Dateien anderer Gäste erlaubte. Dabei war keine besondere Authentifizierung oder eine tiefergehende Berechtigung notwendig. Es reichte aus, die Buchungsnummer einer anderen Person zu kennen, um deren persönliche Dokumente wie Unterschriften, Rechnungen und sogar hochgeladene Ausweiskopien abrufen zu können.

Ein Mitglied des Kollektivs verglich diese Sicherheitslücke in „Der Zeit“ mit einer Hotelschloss-Funktion: „Das ist so, als ob eine Hoteltür nur fragt, ob man irgendeine Zimmerkarte an das Schloss hält, und nicht, welche Karte.“

Eine weitere Schwachstelle betraf die Schnittstelle zur Abfrage von Gästedaten. Bei einer bestimmten Form der Suche hätte ein Angreifer mit nur 26 Anfragen alle Dokumente von allen Buchungen in dem System abrufen können, da die Buchungsnummern stets mit einem Großbuchstaben begannen, sagen die Forscher. Schätzungen der Rechercheure zufolge, wären, so die Forscher, bei der betroffenen Hotelkette allein die Daten von rund 200.000 Buchungen zugänglich, darunter 90.000 Ausweisdokumente. Insgesamt schätzen die Forscher, dass bis zu einer halben Million Personen- und Rechnungsdaten betroffen hätten sein können.

Cybersicherheit als Chefsache

Der Fall wirft ein Schlaglicht auf die wachsende Bedeutung der Cybersicherheit im Gastgewerbe. Nach Ansicht von Unternehmer Marco Nussbaum, Vorstandsmitglieds des Hotelverbandes Deutschland (IHA), muss das Thema zur Chefsache werden. In einem öffentlichen Statement betonte er, die Digitalisierung mache Hotels zunehmend zu einem Ziel für Hacker. Die Folge sei ein massiver Vertrauensverlust bei den Gästen sowie das Risiko von Bußgeldern und langfristigem Imageschaden für die Hotels.

Als Reaktion auf solche Vorfälle leistet der Hotelverband Deutschland (IHA) nach Angaben von Nussbaum verstärkt Aufklärungsarbeit und bietet Mitgliedern Seminare und Hilfsmaterialien an. Er appelliert an Hoteliers, sich grundlegende Fragen zu stellen: Sind die eigenen Systeme wirklich sicher? Sind die Mitarbeiter geschult? Und gibt es einen Notfallplan?

Laut Nussbaum lässt sich das enorme Potenzial der Digitalisierung nur mit robusten Sicherheitskonzepten sicher nutzen.

Schnelle Reaktion von Like Magic

Nach der Entdeckung meldeten die IT-Sicherheitsexperten die Lücken am 7. September umgehend dem Softwareanbieter. Dieser reagierte sehr schnell und schloss die Schwachstellen innerhalb weniger Stunden. In ihrem Bericht lobten die Sicherheitsexperten die zügige Reaktion des Unternehmens. Ebenfalls positiv hervorgehoben wurde die kurz darauf erfolgte Veröffentlichung einer Vulnerability Disclosure Policy, die einen strukturierten Prozess zur Meldung von Sicherheitslücken festlegt.


 

Zurück

Vielleicht auch interessant

Lighthouse, eine führende Technologie-Plattform für die Reise- und Hotelbranche mit Sitz in London, hat die Übernahme von The Hotels Network mit Sitz in Barcelona verkündet. Wieviel Geld Lighthouse für The Hotels Network auf den Tisch legt, wurde nicht bekannt.

Gelungenes Produktdesign umfasst weit mehr als nur eine ästhetisch ansprechende Optik – gleichermaßen geht es auch um Funktionalität, Flexibilität und Sicherheit. Smarte Zutrittslösungen müssen all diese Punkte berücksichtigen, wenn sie im anspruchsvollen Anwendungsgebiet Hotellerie bestehen wollen.

Seit der Einführung von KI-generierten Übersichten in den Google-Suchergebnissen, beklagen Website-Betreiber dramatische Verluste beim Web-Traffic – in manchen Fällen um bis zu 70 Prozent. Besonders betroffen sind kleine und mittelgroße Seiten aus den Bereichen Reisen, DIY, Kochen und Lifestyle. Das offenbart ein Bericht der US-Nachrichtenagentur Bloomberg.

Pressemitteilung

Die jüngste Produktneuheit von Salto kombiniert neueste Zutritts- und Identifikationstechnologien mit modernstem Code-Management. Dadurch bietet der elektronische Beschlag vielseitige Optionen für den Online- und Offline-Zutritt.

Die KI-gestützte Suchmaschine Perplexity hat in Zusammenarbeit mit Selfbook und Tripadvisor eine neue Funktion eingeführt, die es Nutzern ermöglicht, Hotels direkt über Perplexity zu buchen. Diese Innovation ist Teil der neuen "Answer Modes", die spezialisierte Suchergebnisse für Bereiche wie Reisen, Shopping und Karten bieten.

Google hat neue KI-gestützte Funktionen vorgestellt, die die Planung und Organisation von Reisen vereinfachen sollen. Die Updates betreffen vor allem die Google-Suche, Google Maps und Google Lens und bieten Nutzern personalisierte Empfehlungen sowie Tools für die Reisevorbereitung.

Pressemitteilung

Salto wurde mit dem PLUS X AWARD als „Beste Marke des Jahres 2025“ in der Kategorie Schließsysteme ausgezeichnet. Die Jury verweist dabei auf ein klares Alleinstellungsmerkmal der Produkte gegenüber dem direkten Wettbewerb.

Die große Mehrheit der Unternehmen in Deutschland hat inzwischen eine Digitalstrategie, allerdings geht jedes zehnte Unternehmen die Digitalisierung eher planlos oder gar nicht an.

Viele Unternehmen setzen in Künstliche Intelligenz große Hoffnungen. Eine Studie des Instituts der deutschen Wirtschaft dämpft die Erwartungen. Politik und Unternehmen müssen mehr tun.

Pressemitteilung

Zeppelin Hotel Tech, ein Unternehmen in der Digitalisierung der Hotellerie, kündigt ihr Börsenlisting für Dezember 2025 an. Das Unternehmen wurde 1999 in Meran von Michael Mitterhofer, Stefan Plattner und Denis Pellegrini gegründet. Von einer Internet-Marketing-Agentur zu einem innovativen Softwareunternehmen, das sich auf die Erstellung von Hotel-Websites und KI-gestützte Online-Marketing-Kampagnen spezialisiert hat.