Eine Phishing-Kampagne auf Booking.com übernimmt Hotelkonten, um Gäste zu betrügen

Eine mehrstufige Phishing-Kampagne auf Booking.com übernimmt Hotelkonten, um Gäste mit überzeugenden Zahlungsbetrügereien zu täuschen.

Verfasst von
Ken Underhill
Ken Underhill
Feb 18, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neue Phishing-Kampagne nutzt das Vertrauen in Booking[.]com aus, um Zugangsdaten von Hotelpartnern zu stehlen und anschließend arglose Reisende zu betrügen. 

Die mehrstufige Operation beginnt mit überzeugenden „Beschwerde“-E-Mails an Hotelmitarbeiter und kann mit betrügerischen Zahlungsaufforderungen enden, die Gästen direkt über WhatsApp zugeschickt werden.

„Das Hauptmotiv hinter diesem Vorfall ist Finanzbetrug, bei dem zwei Opfer ins Visier genommen werden: Hotelunternehmen und Hotelkunden, und zwar in dieser Reihenfolge“, sagten die Forscher von Bridewell.

So funktioniert die Phishing-Kampagne auf Booking.com

Für Hotels und Reiseveranstalter stellt diese Kampagne mehr als einen gewöhnlichen Phishing-Versuch dar – sie ist eine strukturierte, mehrstufige Betrugsoperation, die darauf ausgelegt ist, vertrauenswürdige Partnerkonten zu kompromittieren und anschließend Kundenbeziehungen auszunutzen.

Indem sie zunächst Zugriff auf legitime Booking[.]com-Portale für Partner erlangen, verschaffen sich die Angreifer echte Reservierungsdaten, die später genutzt werden können, um Gäste ins Visier zu nehmen. 

Die Kampagne läuft in drei Phasen ab:

Phase eins: Zustellung von Phishing-E-Mails

Die Operation beginnt mit Phishing-E-Mails, die an Postfächer für Hotelreservierungen oder den Support gesendet werden. 

Diese Nachrichten beziehen sich typischerweise auf eine Gästebeschwerde, ein Buchungsproblem oder eine Zimmeranfrage und fordern die Mitarbeiter auf, auf einen Link zu klicken, um den Vorgang zu prüfen. 

Obwohl der Link im E-Mail-Text legitim aussieht, leitet er die Empfänger auf eine von den Angreifern kontrollierte Infrastruktur um. 

Die Nachrichten sind so gestaltet, dass sie der üblichen Kommunikation von Booking[.]com ähneln, wodurch die Wahrscheinlichkeit steigt, dass vielbeschäftigte Mitarbeiter darauf eingehen, ohne die Quelle zu überprüfen.

Advertisement

Phase zwei: Diebstahl von Partnerzugangsdaten und Kontoübernahme

Sobald ein Hotelmitarbeiter auf den Link klickt, wird er auf eine gefälschte Anmeldeseite für Booking[.]com-Partner weitergeleitet. 

Die Angreifer verwenden ähnlich aussehende Domains und Weiterleitungsketten, um authentische Abläufe möglichst genau nachzuahmen. 

In einigen Fällen setzt die Kampagne eine Homograph-Technik mit internationalisierten Domainnamen (IDN) ein, bei der ein kyrillisches Zeichen in das Wort „booking“ eingefügt wird, um eine visuell überzeugende, aber schädliche Domain zu erzeugen. 

URLs enthalten außerdem Parameter wie complaint?optoken=, um den Anschein der Legitimität zu verstärken.

Das Phishing-Kit sammelt die in das gefälschte Portal eingegebenen Zugangsdaten ab, die die Angreifer anschließend verwenden, um auf echte Booking[.]com-Partnerkonten zuzugreifen. 

Die Forscher beobachteten außerdem integrierte Maßnahmen zur Umgehung von Schutzmechanismen. Die Hosting-Infrastruktur erstellt Fingerabdrücke der Besucher und führt Validierungsprüfungen durch, bevor sie die Phishing-Seite anzeigt. 

Wenn bestimmte Bedingungen nicht erfüllt sind, zeigt die Website harmlose Köderinhalte an – etwa nicht verwandte Websites zur Hotelreinigung –, um einer Entdeckung zu entgehen. 

Wenn die Prüfungen erfolgreich sind, werden die Opfer auf eine betrügerische Anmeldeseite auf einer täuschenden bookling-Subdomain mit tokenisierten Anmeldepfaden weitergeleitet, in denen der Buchstabe „i“ in booking durch den Buchstaben „l“ ersetzt wird.

Phase drei: Zahlungsbetrug zum Nachteil von Gästen

Nachdem die Angreifer Partnerkonten erfolgreich kompromittiert haben, nehmen sie die Kunden ins Visier. 

Unter Verwendung legitimer Buchungsdaten aus den gekaperten Konten senden sie Gästen überzeugende WhatsApp-Nachrichten, die auf echte Reservierungsinformationen verweisen und bei der Zahlungsüberprüfung oder der Behebung eines Problems Dringlichkeit erzeugen.

Die Opfer werden häufig zunächst über eine Cloudflare-CAPTCHA-Seite geleitet, bevor sie zu einem Booking[.]com-ähnlichen Zahlungsportal weitergeleitet werden. 

Dieser zusätzliche Schritt verstärkt den Eindruck von Authentizität. Auf der gefälschten Zahlungsseite geben Gäste möglicherweise unwissentlich Zahlungskarteninformationen und andere sensible Daten ein, die die Angreifer anschließend für Finanzbetrug nutzen können.

Advertisement

Die Kampagne ist derzeit aktiv, und die Forscher stellten fest, dass sie ein ähnliches Kunden-Phishing-Kit und eine ähnliche Zustellungsmethode über WhatsApp wie die I-Paid-Twice-Kampagne verwendet.

Phishing-Risiken reduzieren

Hotels und Reiseunternehmen sollten proaktive Maßnahmen ergreifen, um das Risiko von Kontoübernahmen und anschließendem Betrug an Gästen zu reduzieren. 

Da diese Kampagne auf kompromittierten Partnerzugangsdaten und nicht auf einer Softwareschwachstelle beruht, ist die Stärkung von Identitäts- und Zugriffskontrollen entscheidend.

  • Erzwingen Sie MFA für alle Booking[.]com-Partnerkonten und implementieren Sie bedingte Zugriffskontrollen, um risikoreiche oder anomale Anmeldungen einzuschränken.
  • Wenden Sie das Prinzip der geringsten Privilegien an, indem Sie den Portalzugriff beschränken, Reservierungs- und Zahlungsfunktionen voneinander trennen und den Zugriff auf sensible Buchungs- und Finanzdaten begrenzen.
  • Stärken Sie die E-Mail-Sicherheit durch eine Verschärfung der Filterregeln, die Sperrung neu registrierter ähnlich aussehender Domains und schulen Sie Mitarbeiter darin, Nachrichten mit Beschwerdebezug und dringende Buchungslinks als hohes Risiko einzustufen.
  • Überwachen Sie auf Hinweise auf Kontoübernahmen, darunter ungewöhnliche Anmeldungen, Zurücksetzungen von Passwörtern, unplausible Reiseaktivitäten und verdächtige ausgehende Kommunikation mit Gästen.
  • Beschränken Sie den Portalzugriff auf verwaltete oder konforme Geräte und deaktivieren Sie veraltete Authentifizierungsmethoden, die moderne Sicherheitskontrollen umgehen könnten.
  • Legen Sie klare Richtlinien fest, die das Versenden von Zahlungslinks über Chat-Apps untersagen und eine Überprüfung von Gästezahlungen ausschließlich über offizielle Booking[.]com-Kanäle vorschreiben.
  • Testen und aktualisieren Sie regelmäßig Notfallpläne für Sicherheitsvorfälle, um im Fall einer Kompromittierung eines Partnerkontos eine schnelle Erkennung, Eindämmung und Kommunikation sicherzustellen.

Zusammengenommen können diese Maßnahmen dazu beitragen, die Kompromittierung von Partnerkonten zu reduzieren und den potenziellen Schadensradius mehrstufiger Betrugskampagnen zu begrenzen, die sowohl Hotels als auch ihre Gäste ins Visier nehmen. 

Phishing-Risiken durch KI

Diese Kampagne zeigt, wie Angreifer vertrauensvolle Geschäftsbeziehungen nutzen können, um Betrugsoperationen im Finanzbereich auszuweiten. 

Durch die Kompromittierung von Hotel-Partnerkonten erhalten sie Zugriff auf legitime Buchungsdaten, wodurch nachfolgende, auf Kunden ausgerichtete Betrugsversuche glaubwürdiger wirken. Die übergeordnete Erkenntnis lautet: Die Bekanntheit einer Marke schützt nicht vor Angriffen auf Basis gestohlener Zugangsdaten. 

Da Phishing-Kampagnen zunehmend KI-generierte Nachrichten und realistische Markenimitationen einsetzen, sind schädliche E-Mails und Chatnachrichten für Mitarbeiter immer schwerer von legitimer Kommunikation zu unterscheiden. 

Gut formulierte Texte, präzise Kontextinformationen und automatisierte Personalisierung beseitigen viele der herkömmlichen Warnsignale, auf die sich Mitarbeiter früher verlassen haben.

greifen Unternehmen zunehmend auf Deepfake-Erkennungstools zurück, um synthetische Imitationen von Stimme und Video zu bekämpfen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.