ESPN'She never stopped encouraging me': How Dawn Staley refused to let hearing loss hinder Ayla McDowellThe Jerusalem PostIDF kills two Hamas terrorists who participated in Oct. 7 massacre, held Israeli hostagesInquirerVeloso’s mom in disbelief after Marcos’ absolute pardonESPN DeportesRaphinha explica cómo Flick le cambió la vida: "Me iba a ir del Barcelona"Daily MaverickCriminal Syndicate: Hawks official arrested for kidnappings linked to Gqeberha prosecutor murder accusedBollywood HungamaEXCLUSIVE: Lust Stories 3 producer Ashi Dua says they expected a “serious” story from Kiran Rao; reveals multiple ideas from Vikramaditya Motwane, Shakun Batra; calls Vishal Bhardwaj a “complete trooper”Collider'Daredevil: Born Again' Star Officially Reacts to Shock Disney+ CancellationThe IndependentPolice watchdog says Met should investigate itself over arrest of 'Putney pusher' suspectABC NewsTracking the nor'easter: Your forecast for this weekendLa PresseContre Mark Carney et le roi Charles III | Un homme de Québec accusé de menaces de mortRai NewsVela, è di Arc il primo successo della Louis Vuitton Cup: il video dell'arrivo7sur7Menaces de crues catastrophiques: un nouvel ouragan s’approche d’Hawaï
The Daily Newsstand · Free, Always
Friday, September 25, 2026

Phishing-Angriffe mit echten Hotel-Buchungsdaten

Translate

Derzeit läuft eine Phishing-Welle via Mail und WhatsApp gegen Kunden von Hotels in Deutschland und benachbarten Staaten. Zumindest hinter einem Teil der Fälle steckt offenbar ein Datenabgriff beim Buchungsdienstleister HotelNetSolutions GmbH, der möglicherweise monatelang andauerte. Dieser Anbieter verwaltet nach eigenen Angaben über seine Plattform „OnePageBooking“ Buchungen von „über 2500 Hotels und Hotelgruppen“.

Das Berliner Unternehmen teilt auf einer Infoseite mit, dass es am 19. September die Schwachstelle „in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem (PMS) bestätigen und schließen“ konnte. In einer Stellungnahme gegenüber den angebundenen Hotels, die heise online vorliegt, heißt es: „Auf Grundlage der uns derzeit vorliegenden technischen Erkenntnisse wurden über die Schwachstelle nachweislich Buchungsinformationen abgegriffen.“ Dies seien unter anderem jeweils der Name des gebuchten Hotels, der Name des Gastes, die E-Mail-Adresse und Telefonnummer des Gastes, die Buchungsnummer, An- und Abreisedatum sowie Gesamtbetrag der Buchung.

Mit diesen Informationen haben Kriminelle offensichtlich sehr glaubhafte Phishing-Nachrichten basteln können. Hotelgäste wurden und werden aufgefordert, missglückte Zahlungen zu Hotelaufenthalten nochmals zu tätigen oder ihre Kreditkartendaten zu hinterlegen. Nach Informationen von heise online ist es bereits zu finanziellen Schäden bei Hotelgästen gekommen, weil sie auf diese Masche hereingefallen sind. HotelNetSolutions rät Hotelgästen zu erhöhter Wachsamkeit und kritischer Prüfung von Zahlungsaufforderungen.

Unklar ist bislang sowohl, wann die Angreifer auf die Daten zugriffen, als auch, wie viele Buchungen betroffen sind. Das Unternehmen schreibt lediglich: „Nach aktuellem Stand werden uns Reservierungen aus dem Zeitraum Januar 2026 bis einschließlich 13.09.2026 gemeldet.“ In seinem Blog Borncity berichtete Günter Born zumindest bereits vor einem halben Jahr von einem Phishing-Angriff mit mutmaßlich bei HotelNetSolutions erbeuteten Kundendaten. Der Anbieter selbst gab gegenüber den Hotels an, aus vorhandenen Log-Dateien missbräuchliche Abgriffe im Nachhinein „nicht belastbar“ zuordnen zu können.

Auf Anfrage von heise online gab sich HotelNetSolutions wenig auskunftsfreudig und beantwortete die Fragen zum Zeitraum des Datenzugriffs sowie der Anzahl von betroffenen Hotels nicht, sondern verwies auf die bereits veröffentlichten Informationen. Aus datenschutzrechtlicher Sicht fungiert der Anbieter nach eigenen Angaben als Auftragsverarbeiter für die angeschlossenen Hotels, also nicht als im Sinne der DSGVO Verantwortlicher.

Für die Information der betroffenen Gäste sind deshalb datenschutzrechtlich eher die Hotels als Verantwortliche zuständig. Hat die Datenschutzverletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Gäste zur Folge, müssen sie die Betroffenen gemäß Art. 34 DSGVO unverzüglich informieren. heise online liegen bereits entsprechende Info-Mails von einzelnen Hotels an ihre Gäste vor.

View the original on heise online →

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.