Derzeit gibt es Hinweise auf gezielte Phishing-Angriffe auf Hotelgäste per WhatsApp. Nach den bislang bekannt gewordenen Fällen werden Gäste von unbekannten Dritten – teilweise unter Verwendung ausländischer Telefonnummern – kontaktiert. Die Täter verfügen offenbar über konkrete Reservierungsdaten, darunter den vollständigen Namen des Gastes, den Namen des gebuchten Hotels sowie die tatsächlichen An- und Abreisedaten.
In den betrügerischen Nachrichten werden die Gäste unter Bezugnahme auf ihre tatsächlich bestehende Reservierung aufgefordert, über einen Link angeblich fehlende Daten zu ergänzen bzw. ihre Buchung durch Eingabe von Kreditkarten- oder Zahlungsdaten zu bestätigen. Die Links führen auf offensichtlich betrügerische Internetseiten. Es besteht der dringende Verdacht, dass auf diesem Weg persönliche Daten und insbesondere Zahlungsinformationen abgegriffen werden sollen.
Zunächst konnte der Eindruck entstehen, dass lediglich Buchungen aus einem eng begrenzten Zeitraum betroffen sind. Inzwischen liegen jedoch Hinweise auf weitere Fälle mit unterschiedlichen Buchungszeitpunkten vor. Der möglicherweise betroffene Zeitraum lässt sich daher aktuell nicht verlässlich eingrenzen. Auch die Quelle der von den Tätern verwendeten Reservierungsdaten ist derzeit nicht geklärt.
Die Buchungsmaschine HotelNetSolutions (HNS) hat hierzu am 11. September 2026 einen eigenen Sicherheitshinweis und am 18. September ein Update veröffentlicht. Nach Angaben des Unternehmens werden seit Eingang der ersten Meldungen am 9. September die eigenen Systeme sowie relevante Schnittstellen auf mögliche Schwachstellen, unberechtigte Zugriffe und sonstige verdächtige Aktivitäten untersucht. Dazu würden unter anderem Protokoll- und Zugriffsdaten sowie IP-Zugriffe ausgewertet. Zudem stehe HNS mit technischen Partnern und weiteren an den Buchungsprozessen beteiligten Dienstleistern im Austausch.
Am 19.09.2026 gegen 14:00 Uhr hat HNS eine Schwachstelle in einer Schnittstelle zwischen HotelControl und einem angebundenen Hotelsystem (PMS) bestätigt und diese geschlossen. Über diese Schnittstelle war es durch manipulierte Anfragen möglich, auf Buchungsdaten zuzugreifen, die über die eigentlich vorgesehene Funktion hinausgingen. Nachweislich betroffen waren unter anderem:
Hinweise auf einen Abfluss von Kreditkarten- oder sonstigen Zahlungsdaten liegen HNS weiterhin nicht vor.
Mit der Identifizierung und Schließung der Schwachstelle am 19.09.2026 konnte die technische Ursache des bei HotelNetSolutions festgestellten unberechtigten Zugriffs behoben werden. Die weitere Absicherung und Überwachung der Systeme hat für HNS weiterhin höchste Priorität.
Besonders wichtig:
HNS sind inzwischen auch vergleichbare Phishingfälle bei Hotels bekannt, die nicht mit Systemen von HotelNetSolutions arbeiten. Die aktuell auftretenden Phishingangriffe beschränken sich daher offenbar nicht auf einen einzelnen Systemanbieter oder einen einzelnen technischen Angriffsweg.
HotelNetSolutins empfiehlt, betroffene Gäste entsprechend zu sensibilisieren. Insbesondere sollte darauf hingewiesen werden, dass weder HotelNetSolutions noch das Hotel Gäste über WhatsApp zur Eingabe oder Bestätigung von Kreditkarten- bzw. Zahlungsdaten für eine bestehende Reservierung auffordert. Bei einem entsprechenden Kontakt sollten Gäste keine Zahlungsdaten übermitteln, keine Links aus solchen Nachrichten öffnen und nicht auf die Nachricht reagieren.
Gäste und Mitarbeitende sensibilisieren: Informieren Sie insbesondere Mitarbeitende mit Gästekontakt sowie Reservierungsmitarbeitende über die aktuelle Betrugsmasche. Betroffene bzw. möglicherweise betroffene Gäste sollten ebenfalls entsprechend gewarnt werden.
Keine Zahlungsdaten über WhatsApp: Weisen Sie Gäste darauf hin, Aufforderungen zur Übermittlung oder Eingabe von Kreditkarten- oder Zahlungsdaten aufgrund entsprechender WhatsApp-Nachrichten keinesfalls zu folgen. HotelNetSolutions weist ausdrücklich darauf hin, dass das Unternehmen keine Kreditkarten- oder Zahlungsdaten per WhatsApp zur Bestätigung bestehender Reservierungen anfordert.
Verdächtige Links nicht öffnen: Gäste sollten Links in entsprechenden Nachrichten weder öffnen noch darüber persönliche Daten oder Zahlungsinformationen eingeben.
Vorfälle dokumentieren: Erfassen Sie bei bekannt gewordenen Fällen möglichst das betroffene Hotel, Buchungsdatum und Buchungsweg, An- und Abreisedatum, Zeitpunkt der betrügerischen Kontaktaufnahme, Absendernummer sowie – soweit vorhanden – Screenshots der Nachricht. Dabei sollten nur die für die Untersuchung erforderlichen personenbezogenen Daten weitergegeben werden.
Zugangsdaten überprüfen: Prüfen Sie vorsorglich die Zugangsdaten relevanter Benutzerkonten und ändern Sie gegebenenfalls die Passwörter. Verwenden Sie starke und für jeden Dienst unterschiedliche Passwörter. Nutzen Sie bestenfalls Zwei-Faktor-Authentifizierung (2FA).
Systeme und Endgeräte prüfen: Kontrollieren Sie die eingesetzten Endgeräte und angebundenen Systeme auf Aktualität und mögliche Auffälligkeiten. Auch Berechtigungen und Zugänge zu relevanten Systemen sollten überprüft werden.
Dienstleister und Schnittstellen einbeziehen: Da die Ursache bislang nicht feststeht, sollte die Prüfung nicht auf ein einzelnes System beschränkt werden. Berücksichtigen Sie gegebenenfalls weitere am Buchungs- und Verarbeitungsprozess beteiligte Systeme, Schnittstellen und Dienstleister.
Datenschutzrechtliche Pflichten prüfen: Hotels sollten unverzüglich prüfen, ob im konkreten Fall eine Verletzung des Schutzes personenbezogener Daten vorliegen könnte und ob daraus insbesondere Meldepflichten nach Art. 33 DSGVO bzw. gegebenenfalls Benachrichtigungspflichten nach Art. 34 DSGVO resultieren.
Für Hinweise oder Rückfragen wenden Sie sich gerne an unseren stellvertretender Hauptgeschäftsführer Stefan Dinnendahl (0228-92 39 290 / dinnendahl@hotellerie.de).
Den vollständigen Sicherheitshinweis von HotelNetSolutions finden Sie hier:
https://hotelnetsolutions.de/wichtiger-sicherheitshinweis-aktuelle-phishingvorfaelle/