Was passiert ist
Mitten in der Ferienzeit häufen sich erfolgreiche Cyberangriffe auf IT-Dienstleister der Hotelbranche. Gäste erhalten täuschend echte Phishing-Nachrichten per WhatsApp, SMS und E-Mail — mit korrekten Buchungsdaten wie Hotelname, An- und Abreisedaten, teils sogar Reservierungsdetails. Die Kriminellen drohen mit Stornierung und verlangen kurzfristige Zahlungsbestätigungen oder die Eingabe von Kreditkartendaten inklusive CVV.
Drei Vorfälle in kurzer Folge:
- Seekda (österreichischer IT-Dienstleister) — Phishing-Angriff am 11. August 2026 erkannt, Systeme kompromittiert, Ausmaß unklar
- ibelsa (deutsche Hotelsoftware) — nicht autorisierter Zugriff am 25. Juli 2026, Personen- und Gästedaten abgeflossen, keine Zahlungsdaten
- Booking.com — bereits im April 2026 unbefugte Zugriffe auf Buchungsinformationen eingeräumt, neue Sicherheits-PINs an betroffene Kunden verteilt
Der DEHOGA Nordrhein warnt aktuell vor vermehrten Phishing- und Betrugsversuchen gegen Hotelgäste. Der Landesdatenschutzbeauftragte von Mecklenburg-Vorpommern meldet zunehmende Datenpannenmeldungen von Hotels, die eine bundesweit verbreitete Buchungsdatenbank einsetzen.
Die Angriffsmethode: Reservation Hijack Scam
Warum diese Phishing-Welle anders ist
Normales Phishing ist generisch — eine Spam-Nachricht, die keinem spezifischen Kontext hat. Das Gehirn behandelt sie mit Misstrauen.
Der Reservation Hijack Scam funktioniert anders: Die Angreifer haben echte Buchungsdaten. Sie kennen den Namen des Hotels, die An- und Abreisedaten, teils den Buchungsbetrag. Die Nachricht fühlt sich nicht wie Spam an, sondern wie Kundenservice. Genau das ist der Trick.
Die Forscher von Gen Digital (Norton/Avast) nennen das “Reservation Hijack” — weil der Angreifer nicht nur ein Hotel impersoniert, sondern den gesamten Kontext einer realen Reservierung übernimmt. In den stärksten Varianten greifen die Angreifer über kompromittierte Hotel-Accounts oder Partner-Workflows direkt auf Buchungssysteme zu und kontaktieren Gäste aus legitimen Systemen heraus.
Die Angriffskette
- Einbruch bei Dienstleister oder Hotel — Phishing von Hotel-Mitarbeitern, Kompromittierung von Property-Management-Systemen, Channel-Managern oder CRM-Software. Ziel: Zugriff auf Reservierungsdaten und Gästekontakte.
- Datenextraktion — Namen, Aufenthaltsdaten, Buchungsdetails, Kontaktdaten (E-Mail, Telefon) realer Gäste werden abgezogen.
- Gezielter Phishing an Gäste — WhatsApp, SMS oder E-Mail mit echten Buchungsdaten. Druck durch Zeitlimit (12–24 Stunden). Forderung nach Kreditkartendaten, CVV oder Zahlung auf fremde Konten.
- Gast zahlt oder gibt Daten ein — weil die Nachricht alle Details enthält, die ein echtes Hotel auch kennen würde.
Konkrete Beispiele
Eine Hotelkundin erhielt per WhatsApp die Aufforderung, ihre Buchung innerhalb von 12 Stunden zu bestätigen — obwohl der Aufenthalt bereits vollständig bezahlt war. Über einen Link sollte sie Kreditkartendaten inklusive CVV eingeben. Die Domain: bookcheckarrival-gueststayhotel.com.
Die Angreifer verwenden unterschiedliche Accounts: Ein Account mit britischer Vorwahl nannte sich “Total Acces” mit einem Profilbild einer freundlichen Hotelmitarbeiterin. Ein anderer mit indischer Vorwahl: “Bombae”. Die Accounts selbst wirken weniger authentisch — aber die echten Buchungsdaten machen die Nachrichten glaubwürdig.
Betroffene Dienstleister
Seekda (Österreich)
| Merkmal | Detail |
|---|---|
| Vorfall erkannt | 11. August 2026 |
| Art | Phishing-Angriff auf Systeme |
| Betroffen | Unbekannte Anzahl Hotels/Gäste |
| Status | Untersuchung läuft, Ticketaufkommen extrem hoch |
| Reaktion | Automatisierte Eingangsbestätigung verweist auf Phishing-Welle |
| Offizielle Statement | “höchste Priorität”, betroffene Kunden werden umgehend kontaktiert |
Seekda bietet Hotels Software für Buchungsverwaltung, Vertriebskanäle und Hotelprozesse. Wie viele Hotels betroffen sind, wann und wie die Angreifer Zugriff erlangten, ist unklar.
ibelsa (Deutschland)
| Merkmal | Detail |
|---|---|
| Vorfall | 25. Juli 2026 |
| Art | Nicht autorisierter Zugriff auf Systeme |
| Abgeflossen | Personenbezogene Daten von Hotelgeschäftspartnern und deren Gästen |
| Nicht betroffen | Zahlungsdaten (nach aktuellem Stand) |
| Meldung | Unabhängiges Datenschutzzentrum Saarland + Strafanzeige bei Polizei |
| Reaktion | Einfallstor identifiziert und geschlossen, weitere Sicherheitsmaßnahmen umgesetzt |
ibelsa warnt ausdrücklich: Die erlangten Daten könnten für betrügerische Kontaktaufnahmen unter Bezug auf tatsächliche Buchungen genutzt werden. Das Unternehmen empfiehlt seinen Hotelkunden, Gäste über eigene Zahlungsabläufe zu informieren und für Betrugsversuche zu sensibilisieren.
Booking.com (international)
| Merkmal | Detail |
|---|---|
| Vorfall | Unbefugte Zugriffe auf Buchungsinformationen |
| Erkannt | April 2026 (eingeschränkt), Juni 2025 (Südtirol-Serie) |
| Reaktion | Sicherheits-PINs für betroffene Kunden, Warnungen |
| Ursachen | Kompromittierte Partner-Accounts, Phishing von Hotel-Mitarbeitern |
| Betroffene | 350+ Unterkünfte in 50 Ländern (laut Gen Digital) |
Booking.com räumte ein, dass einzelne Unterkunftspartner durch Phishing-Mails kompromittiert wurden. Kriminelle erlangten Zugriff auf Hotel-Accounts und konnten sich gegenüber Gästen als Hotel ausgeben. Im April 2026 bestätigte Booking.com unbefugte Fremdzugriffe und verteilte neue Sicherheits-PINs.
Dasstrukturelle Problem: Die digitale Lieferkette der Hotellerie
Die aktuelle Welle zeigt, dass nicht einzelne Hotels das Problem sind — sondern die ganze Verarbeitungskette:
- Buchungsplattformen (Booking.com, Expedia) — zentraler Knotenpunkt für Reservierungen
- Property-Management-Systeme (ibelsa, Seekda, Cloudbeds) — verwalten Buchungen, Gästekommunikation, Zahlungen
- Channel-Manager — synchronisieren Verfügbarkeiten zwischen Plattformen und Hotels
- CRM-Systeme — speichern Gäste- und Buchungsdaten
- Schnittstellen — API-Verbindungen zwischen all diesen Systemen
Jedes Glied in dieser Kette ist ein Angriffsvektor. Ein kompromittierter Dienstleister genügt, um tausende Gäste zu gefährden — denn die Daten fließen zentral zusammen. Das gleiche Muster wie bei den Cyclospora- und Salmonella-Ausbrüchen in den USA: ein kontaminierter Knotenpunkt → landesweites Problem.
Weitere betroffene Akteure
- Best Western Hotels — warnte bereits vor Phishing-Attacken
- Cloudbeds (Hospitality-Management-Plattform) — von Gen Digital als Angriffsvektor identifiziert
- Über 500 Restaurants — CCC wies Anfang 2025 auf Sicherheitslücken hin
- Weitere touristische Buchungssysteme weltweit — das Problem ist nicht auf Deutschland beschränkt
Was Gäste tun sollten
Verdachtsmoment
Wenn Sie eine Nachricht erhalten, die sich auf eine Hotelbuchung bezieht:
- Buchung bereits bezahlt? Dann gibt es keinen Grund, Zahlungsdaten erneut anzufordern. Das ist ein Red Flag.
- Neuer Kommunikationskanal? Wenn das Hotel bisher per E-Mail kommuniziert hat und plötzlich WhatsApp schreibt — misstrauisch.
- Zeitdruck? “Bestätigen Sie innerhalb von 12 Stunden oder die Buchung wird storniert” — klassische Phishing-Taktik.
- Links? Keine Links aus unerwarteten Nachrichten öffnen. Keine Kreditkarten-, CVV- oder Zahlungsdaten in Formulare eintragen, die über solche Links erreichbar sind.
Was zu tun ist
- Hotel direkt kontaktieren — über die offizielle Website oder eine bekannte Telefonnummer. Nicht über Kontaktdaten aus der Nachricht.
- Bei Already bezahlter Buchung: Keine erneute Zahlung leisten. Hotels haben nach der Buchung alle nötigen Daten.
- Wenn bereits Daten eingegeben wurden: Sofort die kartenausgebende Bank kontaktieren, Karte ggf. sperren, Umsätze kontrollieren.
- Dokumentieren: Screenshots, Absenderadressen, Rufnummern sichern.
- Melden: Bei der Polizei oder dem Zentralen Ansprechpartner Cybercrime (ZAC).
Was Hotels und Dienstleister tun sollten
Kurzfristig
- Gäste proaktiv über die Phishing-Welle informieren — über eigene Kanäle, nicht über den kompromittierten Dienstleister
- Passwörter aller Benutzerkonten rund um Buchungssysteme ändern
- Zwei-Faktor-Authentifizierung (2FA) für alle Accounts aktivieren
- Mitarbeiter für Phishing sensibilisieren
- Angeschlossene Systeme und Protokolle auf ungewöhnliche Zugriffe prüfen
- Backups kontrollieren (integrität, nicht nur Existenz)
Mittelfristig
- Datenschutz-Folgenabschätzung für alle Verarbeitungsschritte in der Buchungskette
- Meldepflicht beachten: Vorfall der Aufsichtsbehörde melden, betroffene Gäste informieren (Art. 33/34 DSGVO)
- Schnittstellen absichern: API-Keys rotieren, IP-Whitelisting wo möglich, Rate-Limiting
- Vendor Risk Management: Dienstleister auf ihre Sicherheitsstandards prüfen — ein PMS-Anbieter ist ein Datenschutz-Unterauftragsverarbeiter (Art. 28 DSGVO)
Einordnung
Dieser Angriffstyp ist besonders tückisch, weil er Vertrauen als Waffe nutzt. Die Gäste vertrauen der Nachricht, weil sie echte Daten enthält. Die Daten stammen aus Systemen, denen die Hotels selbst vertraut haben. Die Kriminellen missbrauchen die legitime Infrastruktur der Hotellerie — Buchungsplattformen, Property-Management-Systeme, Messaging-Kanäle — als Verteilweg für Betrug.
Die Parallele zur Lebensmittel-Sicherheit ist frappierend: Wie bei Taylor Farms und Coast Citrus (Cyclospora/Salmonella) ist nicht das einzelne Hotel das Problem, sondern die zentralisierte Lieferkette. Ein kompromittierter Knotenpunkt — sei es ein Salatverarbeiter oder ein Hotelsoftware-Anbieter — reicht, um tausende Menschen zu treffen.
Für uns im Rettungsdienst: Diese Phishing-Welle ist kein direktes Einsatzthema. Aber sie zeigt ein Muster, das auch im Gesundheitswesen relevant wird — wenn Kriminelle Patientendaten aus kompromittierten Praxis- oder KIS-Systemen nutzen, um Patienten als vermeintliche “Erinnerung” zur Zahlung von Rezeptgebühren oder Terminbestätigungen zu bewegen. Die Methode ist übertragbar.
Quellen:
- heise online: Phishing-Wellen — Cyberangriffe auf IT-Dienstleister für Hotels (13.08.2026)
- Seekda: Security Incident — Customer Information (12.08.2026)
- ibelsa: Offizielle Meldung Sicherheitsvorfall (30.07.2026)
- Gen Digital: The Reservation Hijack Scam
- Gen Digital: When Hotel Scams Know Your Booking — 350 Compromised Accommodations Across 50 Countries
- Malwarebytes: Booking.com breach gives scammers what they need (April 2026)
- BBC: Booking.com customers warned of ‘reservation hijack’ scams
- DEHOGA Nordrhein: Warnung vor vermehrten Phishing-Angriffen auf Hotelgäste
- Datenschutz MV: Cyberangriff auf Hotel-Datenbanken
- Bitdefender: Hotel phishing — Booking.com ClickFix malware (12.08.2026)
- Bridewell: The Booking.com Phishing Campaign Targeting Hotels and Customers (Juni 2026)
- CTI Pilot: Booking.com WhatsApp phishing + upstream hotel SaaS breach