Nach Informationen des IT-Dienstleisters HotelNetSolutions haben Unbekannte eine Sicherheitslücke ausgenutzt und dabei Informationen zu Hotelbuchungen abgegriffen.
Betroffen sind nach Unternehmensangaben Reservierungen, die über die Buchungslösung OnePageBooking abgewickelt wurden.
Die Plattform wird demnach von mehr als 2.500 Hotels und Hotelgruppen eingesetzt.
Für Reisende ist das nicht unbedingt erkennbar. Die entsprechende Software kann beim Hotel im Hintergrund zum Einsatz kommen, während der Gast seine Reservierung beispielsweise über eine andere Buchungsplattform vorgenommen hat.
Kriminelle sollen umfangreiche Buchungsdaten besitzen
Besonders problematisch ist der Umfang der Informationen, auf die die Angreifer nach den vorliegenden Angaben Zugriff gehabt haben sollen.
Dazu gehören unter anderem:
-
Name des Hotelgastes,
-
Hotelname,
-
E-Mail-Adresse,
-
Telefonnummer,
-
Buchungsnummer,
-
Anreisedatum,
-
Abreisedatum und
-
Gesamtbetrag der Buchung.
Damit verfügen die Angreifer über genau jene Informationen, anhand derer Verbraucher normalerweise beurteilen würden, ob eine Nachricht tatsächlich von ihrem Hotel oder Buchungsdienst stammt.
Das macht die aktuelle Masche besonders glaubwürdig.
„Ihre Zahlung ist fehlgeschlagen“
Die erbeuteten Daten können anschließend für individuell zugeschnittene Phishing-Nachrichten verwendet werden.
Nach den vorliegenden Informationen behaupten die Täter beispielsweise, dass die Zahlung für einen bevorstehenden Hotelaufenthalt fehlgeschlagen sei.
Der Gast werde deshalb aufgefordert, erneut zu bezahlen oder seine Kreditkartendaten einzugeben.
Die Nachricht kann dabei so gestaltet sein, dass sie auf den ersten Blick plausibel erscheint: Das Hotel stimmt, der Reisezeitraum stimmt, möglicherweise stimmt sogar der genannte Buchungsbetrag.
Anschließend führt ein Link jedoch zu einer von den Angreifern kontrollierten Seite.
Wer dort seine Kreditkartendaten eingibt oder eine vermeintlich notwendige Zahlung ausführt, riskiert einen finanziellen Schaden beziehungsweise die Preisgabe weiterer Zahlungsdaten.
Sicherheitslücke nach Unternehmensangaben geschlossen
HotelNetSolutions erklärte nach den vorliegenden Informationen, die Schwachstelle am 19. September 2026 bestätigt und geschlossen zu haben.
Damit ist allerdings noch nicht geklärt, wie viele Datensätze zuvor abgegriffen worden sein könnten.
Auch der genaue Zeitraum, in dem Unbefugte Zugriff auf die Informationen gehabt haben sollen, ist nach den vorliegenden Angaben nicht abschließend bekannt.
Bislang seien Buchungen aus dem Zeitraum Januar 2026 bis einschließlich 13. September 2026 als betroffen gemeldet worden.
Wie viele Hotels und wie viele einzelne Gäste tatsächlich betroffen sind, bleibt demnach offen.
Vorsicht auch bei Buchungen über bekannte Plattformen
Für Verbraucher ist noch ein weiterer Punkt wichtig: Entscheidend ist nicht zwangsläufig, auf welcher Internetseite die Hotelbuchung ursprünglich vorgenommen wurde.
Nach den vorliegenden Informationen kann OnePageBooking als technische Lösung auf Seiten des Hotels eingesetzt werden. Deshalb kann eine Reservierung darüber verarbeitet worden sein, obwohl der Kunde über eine andere Plattform gebucht hat.
Aus den vorliegenden Angaben lässt sich allerdings nicht ableiten, dass sämtliche Hotels, die OnePageBooking einsetzen, oder sämtliche darüber verarbeiteten Buchungen betroffen wären.
Ebenso wenig sollte aus einer Buchung im genannten Zeitraum automatisch geschlossen werden, dass die persönlichen Daten des jeweiligen Reisenden abgeflossen sind.
Richtige Buchungsnummer ist kein Echtheitsbeweis mehr
Die wichtigste Konsequenz für Hotelgäste lautet: Persönliche Informationen innerhalb einer Nachricht dürfen in diesem Fall nicht als Beweis für deren Echtheit angesehen werden.
Genau darauf beruhen normalerweise viele Plausibilitätsprüfungen.
Kennt der Absender beispielsweise die korrekte Buchungsnummer, den exakten Reisezeitraum und den richtigen Rechnungsbetrag, wirkt eine Zahlungsaufforderung glaubwürdig.
Wenn solche Daten zuvor abgegriffen wurden, können jedoch auch Kriminelle diese Angaben korrekt wiedergeben.
Eine Nachricht wie „Ihre Zahlung für den Aufenthalt vom 12. bis 16. Oktober ist fehlgeschlagen“ kann deshalb selbst dann gefälscht sein, wenn genau in diesem Zeitraum tatsächlich ein Zimmer reserviert wurde.
Zahlungsaufforderung direkt beim Hotel überprüfen
Wer eine unerwartete Aufforderung zur erneuten Zahlung erhält, sollte den darin enthaltenen Link zunächst nicht benutzen.
Stattdessen empfiehlt sich eine direkte Kontaktaufnahme mit dem Hotel über einen unabhängig beschafften Kontaktweg.
Dafür sollte beispielsweise die Telefonnummer von der offiziellen Hotelwebsite, aus den ursprünglichen Buchungsunterlagen oder aus einer bereits bekannten Kommunikation verwendet werden.
Entscheidend ist, die Kontaktdaten nicht einfach aus der verdächtigen Nachricht zu übernehmen.
Das Hotel kann anschließend bestätigen, ob tatsächlich eine Zahlung offensteht.
Kreditkartendaten nicht über überraschende Links eingeben
Besondere Vorsicht ist geboten, wenn eine E-Mail, SMS oder WhatsApp-Nachricht zur Eingabe von Kreditkartendaten auffordert.
Auch Zeitdruck sollte misstrauisch machen – beispielsweise die Behauptung, die Reservierung werde innerhalb weniger Stunden storniert, wenn nicht sofort erneut bezahlt werde.
Wer eine Zahlung überprüfen möchte, sollte den bekannten Buchungsweg oder einen selbst aufgerufenen offiziellen Zugang verwenden und nicht den Link aus einer unerwarteten Nachricht.
Bereits bezahlt? Schnell reagieren
Wer auf eine solche Nachricht bereits reagiert und Geld überwiesen beziehungsweise eine Kartenzahlung ausgelöst hat, sollte möglichst schnell seinen Zahlungsdienstleister oder seine Bank kontaktieren.
Ob sich eine Zahlung noch stoppen oder zurückholen lässt, hängt von der verwendeten Zahlungsart und dem konkreten Vorgang ab.
Wurden Kreditkartendaten auf einer verdächtigen Seite eingegeben, sollte zudem unverzüglich mit dem kartenausgebenden Institut geklärt werden, welche Schutzmaßnahmen erforderlich sind.
Ein mutmaßlicher Betrugsfall kann außerdem bei der Polizei angezeigt werden.
Die neue Qualität des Phishings: echte Daten in falschen Nachrichten
Der Fall verdeutlicht ein grundsätzliches Problem moderner Phishing-Angriffe.
Früher ließen sich viele Betrugsnachrichten an falschen Namen, unpassenden Bestellungen oder offensichtlich erfundenen Vorgängen erkennen. Sind zuvor jedoch echte Kundendaten abgeflossen, können Kriminelle ihre Nachrichten sehr viel präziser gestalten.
Gerade bei Hotelbuchungen bietet sich dafür eine wirkungsvolle Geschichte an: Der Gast erwartet tatsächlich einen Aufenthalt und möchte seine Reservierung nicht verlieren. Eine angeblich fehlgeschlagene Zahlung kann deshalb erheblichen Handlungsdruck erzeugen.