Warnung

23.09.2026

Aktuelle Phishing-Angriffe auf Hotelgäste über WhatsApp

Symbolbild WhatsApp. Foto: Brett Jordan / Pexels.
Symbolbild WhatsApp. Foto: Brett Jordan / Pexels.

Derzeit gibt es Hinweise auf gezielte Phishing-Angriffe auf Hotelgäste per WhatsApp. Nach den bislang bekannt gewordenen Fällen werden Gäste von unbekannten Dritten – teilweise unter Verwendung ausländischer Telefonnummern – kontaktiert. Die Täter verfügen offenbar über konkrete Reservierungsdaten, darunter den vollständigen Namen des Gastes, den Namen des gebuchten Hotels sowie die tatsächlichen An- und Abreisedaten.

In den betrügerischen Nachrichten werden die Gäste unter Bezugnahme auf ihre tatsächlich bestehende Reservierung aufgefordert, über einen Link angeblich fehlende Daten zu ergänzen bzw. ihre Buchung durch Eingabe von Kreditkarten- oder Zahlungsdaten zu bestätigen. Die Links führen auf offensichtlich betrügerische Internetseiten. Es besteht der dringende Verdacht, dass auf diesem Weg persönliche Daten und insbesondere Zahlungsinformationen abgegriffen werden sollen.

Ursache und Umfang bislang nicht geklärt

Zunächst konnte der Eindruck entstehen, dass lediglich Buchungen aus einem eng begrenzten Zeitraum betroffen sind. Inzwischen liegen jedoch Hinweise auf weitere Fälle mit unterschiedlichen Buchungszeitpunkten vor. Der möglicherweise betroffene Zeitraum lässt sich daher aktuell nicht verlässlich eingrenzen. Auch die Quelle der von den Tätern verwendeten Reservierungsdaten ist derzeit nicht geklärt.

Die Buchungsmaschine HotelNetSolutions (HNS) hat hierzu am 11. September 2026 einen eigenen Sicherheitshinweis und am 18. September ein Update veröffentlicht. Nach Angaben des Unternehmens werden seit Eingang der ersten Meldungen am 9. September die eigenen Systeme sowie relevante Schnittstellen auf mögliche Schwachstellen, unberechtigte Zugriffe und sonstige verdächtige Aktivitäten untersucht. Dazu würden unter anderem Protokoll- und Zugriffsdaten sowie IP-Zugriffe ausgewertet. Zudem stehe HNS mit technischen Partnern und weiteren an den Buchungsprozessen beteiligten Dienstleistern im Austausch.

Am 19.09.2026 gegen 14:00 Uhr hat HNS eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem (PMS) bestätigt und diese geschlossen. Über diese Schnittstelle war es durch manipulierte Anfragen möglich, auf Buchungsdaten zuzugreifen, die über die eigentlich vorgesehene Funktion hinausgingen. Nachweislich betroffen waren unter anderem:

  • Hotelname und Buchungsnummer
  • Name und Kontaktdaten des Gastes
  • An- und Abreisedatum
  • Gesamtbetrag der Buchung
  • Telefonnummer

Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten liegen HNS weiterhin nicht vor.

Mit der Identifizierung und Schließung der Schwachstelle am 19.09.2026 konnte die technische Ursache des bei HotelNetSolutions festgestellten unberechtigten Zugriffs behoben werden. Die weitere Absicherung und Überwachung der Systeme hat für HNS weiterhin höchste Priorität.

Besonders wichtig: 

HNS sind inzwischen auch vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit Systemen von HotelNetSolutions arbeiten. Die aktuell auftretenden Phishingangriffe beschränken sich daher offenbar nicht auf einen einzelnen Systemanbieter oder einen einzelnen technischen Angriffsweg.

HotelNetSolutins empfiehlt, betroffene Gäste entsprechend zu sensibilisieren. Insbesondere sollte darauf hingewiesen werden, dass weder HotelNetSolutions noch das Hotel Gäste über WhatsApp zur Eingabe oder Bestätigung von Kreditkarten- bzw. Zahlungsdaten für eine bestehende Reservierung auffordert. Bei einem entsprechenden Kontakt sollten Gäste keine Zahlungsdaten übermitteln, keine Links aus solchen Nachrichten öffnen und nicht auf die Nachricht reagieren.

IHA rät Hotels zu folgenden Vorsichtsmaßnahmen:

  • Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.

  • Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.

  • Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.

  • Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.

  • Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).

  • Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.

  • Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.

  • Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren. 

Für Hinweise oder Rückfragen wenden Sie sich gerne an unseren stellvertretender Hauptgeschäftsführer Stefan Dinnendahl (0228-92 39 290 / dinnendahl@hotellerie.de). 

Den vollständigen Sicherheitshinweis von HotelNetSolutions finden Sie hier:
https://hotelnetsolutions.de/wichtiger-sicherheitshinweis-aktuelle-phishingvorfaelle/
 

Weitere
23.09.2026
Urheberrrecht
Symbolbild Oktoberfest. Bild: Bastian Riccardi/Pexels.

Das Oktoberfest – oder die Ausrichtung eines eigenen Oktoberfests – ist für das Gastgewerbe ein beliebtes Veranstaltungsformat und eine attraktive Werbebühne. Doch Unternehmen sollten genau prüfen, wie sie die Wiesn, Aufnahmen vom Festgelände und Begriffe wie „Oktoberfest“ oder „Wiesn“ kommerziell nutzen. Auch bestimmte bayrische Delikatessen sind begrifflich geschützt. Zum Oktoberfest 2026 will die Landeshauptstadt München insbesondere kommerzielle Social-Media-Aktivitäten stärker in den Blick nehmen.

23.09.2026
Barrierefreiheit

Mit einer „Reisen für Alle“-Zertifizierung öffnen Hotels die Türen zu einem wachsenden und vielfältigen Gästemarkt. Rund zehn Millionen Menschen in Deutschland leben mit einer Behinderung, und für sie ist Barrierefreiheit entscheidend bei der Wahl des Reiseziels. Doch der Effekt reicht weit darüber hinaus: Auch Familien mit Kindern, ältere Reisende und Gäste mit temporären Einschränkungen profitieren von einem barrierefreien Umfeld. Der demographische Wandel sorgt dafür, dass diese Zielgruppen stetig größer werden.

In Deutschland wird die Zertifizierung für Barrierefreiheit gemeinsam von Bund und Ländern getragen und gefördert. Operativ wird das Label “Reisen für Alle” mittlerweile von der Bayern Tourist GmbH (BTG) geführt.

23.09.2026
Nachhaltigkeit
Werbung für EmpCo-Webinar von leadity

Ab dem 27. September 2026 gelten neue Anforderungen für Umwelt- und Nachhaltigkeitsaussagen. Wie Unternehmen weiterhin konkret, nachvollziehbar und überzeugend über ihre Nachhaltigkeitsaktivitäten kommunizieren können, zeigen zwei kostenfreie Webinare unseres Preferred Partners leadity gemeinsam mit Kommunikationsexperten und Juristen. Im Fokus stehen rechtliche Anforderungen, konkrete Formulierungsbeispiele und der Umgang mit bestehenden Aussagen auf Website und Social Media.