Über eine Schwachstelle bei HotelNetSolutions wurden Buchungsdaten von Hotelgästen abgegriffen. Kriminelle nutzen sie für glaubhafte Phishing-Nachrichten.
Derzeit läuft eine Phishing-Welle via Mail und WhatsApp gegen Kunden von Hotels in Deutschland und benachbarten Staaten. Zumindest hinter einem Teil der Fälle steckt offenbar ein Datenabgriff beim Buchungsdienstleister HotelNetSolutions GmbH. Dieser Anbieter verwaltet nach eigenen Angaben über seine Plattform „OnePageBooking“ Buchungen von „über 2500 Hotels und Hotelgruppen“.
Das Berliner Unternehmen teilt auf einer Infoseite mit, dass es am 19. September die Schwachstelle „in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem (PMS) bestätigen und schließen“ konnte. In einer Stellungnahme gegenüber den angebundenen Hotels, die heise online vorliegt, heißt es: „Auf Grundlage der uns derzeit vorliegenden technischen Erkenntnisse wurden über die Schwachstelle nachweislich Buchungsinformationen abgegriffen.“ Dies seien unter anderem jeweils der Name des gebuchten Hotels, der Name des Gastes, die E-Mail-Adresse und Telefonnummer des Gastes, die Buchungsnummer, An- und Abreisedatum sowie Gesamtbetrag der Buchung.
Bereits finanzielle SchädenMit diesen Informationen haben Kriminelle offensichtlich sehr glaubhafte Phishing-Nachrichten basteln können. Hotelgäste wurden und werden aufgefordert, missglückte Zahlungen zu Hotelaufenthalten nochmals zu tätigen oder ihre Kreditkartendaten zu hinterlegen. Nach Informationen von heise online ist es bereits zu finanziellen Schäden bei Hotelgästen gekommen, weil sie auf diese Masche hereingefallen sind. HotelNetSolutions rät Hotelgästen zu erhöhter Wachsamkeit und kritischer Prüfung von Zahlungsaufforderungen.
Unklar ist bislang sowohl, wann die Angreifer auf die Daten zugriffen, als auch, wie viele Buchungen betroffen sind. Das Unternehmen schreibt lediglich: „Nach aktuellem Stand werden uns Reservierungen aus dem Zeitraum Januar 2026 bis einschließlich 13.09.2026 gemeldet.“ In seinem Blog Borncity berichtete Günter Born zumindest bereits vor einem halben Jahr von einem Phishing-Angriff mit mutmaßlich bei HotelNetSolutions erbeuteten Kundendaten. Der Anbieter selbst gab gegenüber den Hotels an, aus vorhandenen Log-Dateien missbräuchliche Abgriffe im Nachhinein „nicht belastbar“ zuordnen zu können.
Gegenüber heise online ergänzte Sebastian Düpré, „Head of Operations“ von HotelNetSolutions: „Nach unserem bestätigten Kenntnisstand liegt kein Nachweis dafür vor, dass der über die am 19.09.2026 geschlossene Schwachstelle erfolgte unberechtigte Zugriff bereits seit März 2026 bestand oder über Monate andauerte. Der Zeitraum, aus dem betroffene Reservierungen stammen, ist nicht mit dem Zeitraum eines tatsächlichen unberechtigten Zugriffs gleichzusetzen.“
Hotels in der InformationspflichtAuf Anfrage von heise online gab sich HotelNetSolutions ansonsten wenig auskunftsfreudig und beantwortete die Fragen zum Zeitraum des Datenzugriffs sowie der Anzahl von betroffenen Hotels nicht, sondern verwies auf die bereits veröffentlichten Informationen. Aus datenschutzrechtlicher Sicht fungiert der Anbieter nach eigenen Angaben als Auftragsverarbeiter für die angeschlossenen Hotels, also nicht als im Sinne der DSGVO Verantwortlicher.
Für die Information der betroffenen Gäste sind deshalb datenschutzrechtlich eher die Hotels als Verantwortliche zuständig. Hat die Datenschutzverletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Gäste zur Folge, müssen sie die Betroffenen gemäß Art. 34 DSGVO unverzüglich informieren. heise online liegen bereits entsprechende Info-Mails von einzelnen Hotels an ihre Gäste vor.
Update 25.09.2026, 15:51 Uhr
Wir schrieben ursprünglich, dass der Datenabgriff möglicherweise monatelang andauerte. Nach Rücksprache haben wir die Formulierung gestrichen und eine Stellungnahme von HotelNetSolutions eingefügt.
(hob)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Phishing-Angriffe mit echten Hotel-Buchungsdaten | 0 | 25 | 25-09-2026 |
| 2 | Angriff mit KI-Agenten auf hunderte Shops: 600.000 Kreditkartendaten geklaut | 0 | 23.43 | 24-09-2026 |
| 3 | Neobank Revolut: Cybergang „Imnotavillain“ behauptet Datendiebstahl | 0 | 10.41 | 25-09-2026 |
| 4 | Father of autistic children reveals Booking.com scam meant 'luxury apartments' he'd booked turned out to be a Wetherspoons pub | 0 | 7.86 | 25-09-2026 |
| 5 | Cybergang ShinyHunters behauptet Einbruch in FBI-Jobportal | 0 | 11.3 | 24-09-2026 |
| 6 | Angriff mit KI-Agenten auf hunderte Shops: 600.000 Kreditkartendaten geklaut | 0 | 23.43 | 24-09-2026 |
| 7 | Polizei warnt vor Betrug mit Rechnungen per Mail: Zehntausende Euro Schaden bei Autokauf | 0 | 10.8 | 07-08-2026 |
| 8 | Jetzt updaten! Attacken auf Roundcube-Webmail-Instanzen beobachtet | 0 | 14.76 | 25-09-2026 |
| 9 | Kunden und Mitarbeiter von Lieferdienst Flink werden erpresst | 0 | 7.56 | 26-09-2026 |
| 10 | Citrix Netscaler: Kritische Sicherheitslücken erlauben Codeeinschleusung | 0 | 9.03 | 27-09-2026 |