Neue Phishing-Welle trifft IT-Dienstleister der Hotelbranche
Der österreichische IT-Dienstleister Seekda, der tausenden Hotels Software für Buchungen und Vertriebskanäle bereitstellt, meldet einen größeren Phishing-Angriff auf seine Systeme. bei der Datenschutzbehörde in Österreich sind inzwischen bereits 25 Meldungen von Hotels eingegangen. Damit reiht sich der Fall in eine ganze Serie ähnlicher Vorfälle der vergangenen Monate ein.
Was ist passiert?
Nach einem Phishing-Angriff informiert Seekda erste Betroffene über ungewöhnliche Zugriffsmuster auf seine Systeme, das Ausmaß des Sicherheitsvorfalls dürfte groß sein. Gäste verschiedener Hotels erhalten bereits täuschend echt wirkende Nachrichten von unterschiedlichen Accounts der Kriminellen. Der Dienstleister ist aufgrund der hohen Anzahl an Anfragen mittlerweile überlastet und bittet Kund:innen zwischenzeitlich, von anderen Anliegen abzusehen, um sich auf die eigentlichen Sicherheitsvorfälle konzentrieren zu können.
Wie kam es zu der Angriffswelle?
Die gesamte digitale Verarbeitungskette der Hotellerie ist für Kriminelle interessant, von Buchungsplattformen über Schnittstellen und Hotelsoftware bis zu einzelnen Hotelkonten. Statt einzelne Hotels direkt anzugreifen, zielen Kriminelle zunehmend auf zentrale Dienstleister im Hintergrund, über die sich mit einem einzigen erfolgreichen Angriff Daten und Zugänge vieler Betriebe gleichzeitig erbeuten lassen. Ähnliche Phishing-Wellen trafen zuvor bereits Best Western Hotels sowie weitere touristische Buchungssysteme weltweit – ein Muster, das sich damit als wiederkehrende Angriffsstrategie in der Branche etabliert hat.
Warum ist das relevant?
Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern warnte bereits bei einem ähnlichen früheren Vorfall ausdrücklich vor möglichen Phishing-Angriffen durch Dritte und rief Hotels sowie Bürger:innen zu besonderer Vorsicht auf. Betroffen sind bei solchen Vorfällen typischerweise Namen, Adressdaten und weitere buchungsrelevante Informationen, nicht jedoch Bank- oder Zahlungsdaten. Problematisch ist vor allem, dass die daraus entstehenden Phishing-Nachrichten reale, korrekte Buchungsdetails enthalten und dadurch besonders glaubwürdig wirken, unabhängig davon, welcher konkrete Dienstleister im Hintergrund betroffen ist.
- Prüfen Sie unerwartete Nachrichten zu Ihrer Buchung grundsätzlich kritisch, auch bei korrekten Reisedaten
- Kontaktieren Sie Ihr Hotel bei Zweifeln nur über die Ihnen bekannte offizielle Webseite oder Telefonnummer
- Klicken Sie keine Links in Zahlungsaufforderungen per Mail, SMS oder WhatsApp an
- Geben Sie niemals Kreditkartendaten auf einer Seite ein, zu der Sie ein Link aus einer Nachricht geführt hat
- Melden Sie verdächtige Nachrichten Ihrem Hotel und der Buchungsplattform