Phishing-Kampagne gibt sich als Booking.com aus und installiert Malware

Eine Phishing-Kampagne gibt sich als Booking.com aus, um Malware zum Diebstahl von Zugangsdaten einzusetzen, und zwingt Unternehmen, ihre Cybersicherheitsmaßnahmen zu verstärken und wachsam zu bleiben.

Verfasst von
Sunny Yadav
Sunny Yadav
Mar 14, 2025
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine aktuelle Phishing-Kampagne hat unter Cybersicherheitsexperten Alarm ausgelöst, nachdem sie sich als Booking.com ausgegeben hatte, um eine Reihe von Malware-Programmen zum Diebstahl von Zugangsdaten zu verbreiten.

Die erstmals im Dezember 2024 entdeckte und bis Anfang 2025 andauernde Bedrohung zielt auf Unternehmen im Gastgewerbe in Nordamerika, Ozeanien, Asien und Europa. Mithilfe einer perfiden Social-Engineering-Methode namens ClickFix bringen die Angreifer Nutzer dazu, unwissentlich schädliche Befehle auszuführen, was zu umfangreichem Datendiebstahl und Finanzbetrug führt.

Der Aufbau des Angriffs

Die Kampagne verfolgt einen mehrschichtigen Ansatz und beginnt mit täuschend echt wirkenden E-Mails, die scheinbar von Booking.com stammen. So geht es weiter:

  1. Diese E-Mails locken ihre Opfer mit dringenden Aufforderungen, etwa Probleme mit Gästebewertungen zu lösen oder Kontoinformationen zu bestätigen. 
  2. Die Phishing-Nachrichten enthalten Links oder Anhänge, die Nutzer auf gefälschte Booking.com-Seiten weiterleiten. 
  3. Auf diesen Seiten setzt ein gefälschtes CAPTCHA-Fenster die ClickFix-Technik ein: Die Nutzer werden dazu gebracht, einen Befehl zu kopieren und im Windows-Ausführen-Fenster auszuführen. 
  4. Dieser über mshta.exe ausgeführte Befehl lädt verschiedene Malware-Familien, etwa XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot und NetSupport RAT herunter und startet sie. 

Jede Malware-Variante ist darauf ausgelegt, vertrauliche Zugangsdaten und Finanzinformationen abzugreifen, und macht sie damit zu einem wirkungsvollen Werkzeug für Cyberkriminelle.

ClickFix: Eine Taktik zur Umgehung herkömmlicher Abwehrmaßnahmen

ClickFix nutzt menschliche Fehler aus, indem es den Opfern scheinbar routinemäßige Fehlermeldungen präsentiert. Diese Aufforderungen veranlassen Nutzer zu Handlungen, die standardmäßige automatisierte Sicherheitsprüfungen umgehen und so Malware durch die Abwehr schlüpfen lassen. 

Wie einfach sich diese schädlichen Payloads ausliefern lassen, unterstreicht die Raffinesse der Kampagne. Das Threat-Intelligence-Team von Microsoft, das diese Kampagne als Storm-1865 bezeichnet, betont, dass die Angreifer ihre Techniken im Laufe der Zeit verfeinert haben und sich aus früheren Phishing-Kampagnen gegen Hotelgäste und Online-Shopper weiterentwickelt haben.

Advertisement

Auswirkungen für Unternehmen

Diese sich weiterentwickelnde Bedrohung unterstreicht die Bedeutung eines ausgeprägten Cybersicherheitsbewusstseins und robuster Abwehrmaßnahmen für Unternehmen. Das können Unternehmen – insbesondere im Gastgewerbe – tun:

  • In umfassende Schulungsprogramme für Nutzer investieren, damit Mitarbeitende Phishing-Versuche erkennen. 
  • Implementieren Sie phishing-resistente Authentifizierungsmethoden und Multi-Faktor-Authentifizierung (MFA) an allen Zugangspunkten. 
  • Setzen Sie fortschrittliche Tools zur Bedrohungserkennung ein, etwa Microsoft Defender for Endpoint und Office 365, um verdächtige Aktivitäten zu erkennen und zu neutralisieren, bevor es zu größeren Schäden kommt. 

Da sich Phishing-Taktiken weiterentwickeln, ist es entscheidend, den Angreifern mit aktuellen Bedrohungsinformationen und kontinuierlicher Mitarbeiterschulung einen Schritt voraus zu sein, um Risiken zu minimieren und vertrauliche Daten zu schützen.

Um Ihre Sicherheitsmaßnahmen weiter zu stärken, erfahren Sie mehr über Spear-Phishing, das sich gegen Einzelpersonen oder bestimmte Gruppen innerhalb eines Unternehmens richtet, und darüber, wie Sie es vermeiden können.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.