Phishing-Kampagne „I Paid Twice“ nimmt Booking.com-Hotels und -Gäste ins Visier

Cyberkriminelle nutzen Hotelbuchungsplattformen für eine globale Phishing-Kampagne, die Gäste dazu bringt, Reservierungen doppelt zu bezahlen.

Verfasst von
Ken Underhill
Ken Underhill
Nov 7, 2025
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine neu entdeckte Cybercrime-Kampagne hat es auf Booking.com-Hotelpartner und deren Kunden abgesehen. Die ausgeklügelte globale Phishing-Aktion trägt den Namen „I Paid Twice“. 

Laut Forschern von Sekoianutzt die Kampagne kompromittierte Hotelkonten und fortschrittliche Social-Engineering-Techniken, um Unternehmen und Reisende zu betrügen. Dabei werden Opfer häufig dazu gebracht, unwissentlich doppelt für Reservierungen zu bezahlen.

Der Angriff „I Paid Twice“

Analysten von Sekoia konnten die Kampagne auf frühere Infostealer-Infektionen zurückführen, die in Hotelnetzwerke eindrangen und berufliche Zugangsdaten stahlen. 

Diese gestohlenen Zugangsdaten verschafften den Angreifern Zugriff auf Hotelkonten bei Buchungsplattformen wie Booking.com und Expedia. So konnten sie sich als legitime Hotelmitarbeiter ausgeben und Gäste direkt kontaktieren.

Die Angreifer versendeten E-Mails oder WhatsApp-Nachrichten mit authentischen Reservierungsdaten und erweckten dadurch einen überzeugenden Eindruck von Legitimität. 

Den Opfern wurde mitgeteilt, dass ein „Problem bei der Bankverifizierung“ eine erneute Bestätigung ihrer Zahlung erfordere, häufig über einen Phishing-Link, der die Benutzeroberfläche von Booking.com nachahmte. 

Der Link leitete auf ein betrügerisches Zahlungsportal weiter, das auf einer in Russland befindlichen Infrastruktur gehostet und von einem mutmaßlichen BulletProof-Hosting-Anbieter betrieben wurde.

Die Kampagne ist seit April 2025 aktiv. Aus Europa, Asien und Nordamerika liegen zahlreiche Berichte über betrogene Gäste vor. 

Sobald Kunden ihre Bankdaten eingegeben hatten, leiteten die Angreifer Geld direkt ab oder verkauften die erbeuteten Zugangsdaten in Cybercrime-Foren.

Advertisement

Die Phasen des Angriffs

Die Analyse von Sekoia ergab, dass die ursprüngliche Kompromittierung häufig von schädlichen E-Mails ausging, die an Hoteladministratoren gesendet wurden. 

Diese E-Mails ahmten Benachrichtigungen von Booking.com nach und enthielten URLs, die eine ClickFix-Social-Engineering-Technik nutzten.

Der Angriff verlief in mehreren Phasen:

  1. Umleitung und Täuschung: Der schädliche Link wurde über ein Netzwerk kompromittierter Domains umgeleitet, um die Infrastruktur der Angreifer zu verschleiern.
  2. Ausführung eines gefälschten CAPTCHAs: Die Opfer wurden aufgefordert, einen „Verifizierungsbefehl“ in PowerShell zu kopieren und einzufügen, wodurch sie unwissentlich Malware ausführten.
  3. Auslieferung der Payload: Der PowerShell-Befehl lud ein ZIP-Archiv mit einer schädlichen ausführbaren Datei und DLL-Dateien herunter. Diese Dateien leiteten die PureRAT-Malware-Infektion ein, die Fernzugriff, Keylogging und Datenexfiltration ermöglichte.

Nach der Kompromittierung wurden die Hotelsysteme dazu genutzt, weitere Phishing-E-Mails zu versenden oder die gestohlenen Zugangsdaten als Booking.com-Extranet-Loginsin Untergrundforen zu verkaufen.

Ein florierendes Cybercrime-Ökosystem

Die Forscher stießen auf einen hoch organisierten Cybercrime-Markt, der sich auf die Ausbeutung der Hotel- und Gastgewerbebranche spezialisiert hat. 

In russischsprachigen Foren wie LolzTeam und Exploit[.]in handeln Cyberkriminelle offen mit gestohlenen Booking.com-Zugangsdaten, Phishing-Kits und Log-Checkern, die die Echtheit kompromittierter Konten überprüfen.

Einige Angreifer, darunter ein Nutzer namens moderator_booking, werben mit Dienstleistungen zum Kauf und Verkauf des Zugriffs auf Konten von Booking.com, Expedia und Airbnb. 

Diese Logs – von Malware erbeutete Bündel aus Zugangsdaten, Cookies und Systemdaten – können je nach Kontowert und Anzahl der Reservierungen für 30 US-Dollar bis über 5.000 US-Dollar verkauft werden. 

Dieses wachsende Ökosystem spiegelt die Professionalisierung von Cyberbetrug wider, der auf Reiseplattformen abzielt, und ähnelt den Entwicklungen bei Bank- und Kryptowährungsdiebstahl.

Advertisement

Die Rolle der PureRAT-Malware

Auf technischer Ebene spielt PureRAT (PureHVNC) eine zentrale Rolle bei der Aufrechterhaltung der Persistenz und der Fernsteuerung. 

Als Malware-as-a-Service-(MaaS-)Tool ermöglicht PureRAT vollständigen Systemzugriff, die Aufzeichnung von Webcam und Mikrofon, den Diebstahl von Zugangsdaten und die Exfiltration von Dateien. 

Nach der Bereitstellung kommuniziert die Malware über verschlüsselte TCP/TLS-Verbindungen mit Command-and-Control-Servern und übermittelt Opferdaten wie Systeminformationen, den Status des Antivirenprogramms und Screenshots.

Über sein modulares Plug-in-System können Angreifer die Funktionalität nach Bedarf erweitern – etwa durch das Laden von Remote-Desktop-Tools, Modulen zum Datendiebstahl oder In-Memory-Executors für dateilose Persistenz. 

Eine stärkere Verteidigung aufbauen

Der Schutz vor Aktionen wie „I Paid Twice“ erfordert einen mehrschichtigen Sicherheitsansatz, der Prävention, Erkennung und Reaktion umfasst. Zu den Maßnahmen, die Unternehmen ergreifen können, gehören:

  • Verschärfen Sie die Zugriffskontrollen: Beschränken Sie den Administratorzugriff, aktivieren Sie MFA und widerrufen Sie kompromittierte Zugangsdaten umgehend.
  • Schulen Sie Mitarbeitende zu Phishing: Bringen Sie ihnen bei, gefälschte Booking.com-Nachrichten zu erkennen und unsichere Links oder Befehle zu meiden.
  • Überwachen Sie auf Anomalien: Nutzen Sie Endpoint-Tools, um verdächtige Aktivitäten in PowerShell, der Registry oder bei DLLs zu erkennen.
  • Überprüfen Sie Integrationen: Prüfen Sie APIs und Datenverbindungen, um den Zugriff nach dem Prinzip der geringsten Rechte durchzusetzen.
  • Sichern Sie E-Mail und Netzwerke: Aktivieren Sie SPF, DKIM und DMARC; trennen Sie Administratorsysteme vom Gäste-WLAN.
  • Nutzen Sie Threat Intelligence: Wenden Sie PowerShell- und Sysmon-Regeln an, um ungewöhnliches Datei- oder Registry-Verhalten zu melden.
Advertisement

Diese Maßnahmen tragen dazu bei, das Risiko zu senken und die Cyberresilienz gegen ähnliche Angriffe zu stärken.

Eine wachsende Bedrohung für die Reisebranche

Die Kampagne „I Paid Twice“ zeigt, wie kriminelle Gruppen das Vertrauen in globale Plattformen missbrauchen und gezielt das Gastgewerbe angreifen. 

Sekoia warnt, dass solche Kampagnen in absehbarer Zeit wahrscheinlich nicht verschwinden werden. 

Solange Infostealer-Malware und gestohlene Zugangsdaten günstig und leicht verfügbar sind, werden Cyberkriminelle weiterhin die Schnittstelle zwischen menschlichen Fehlern und automatisierten Vertrauenssystemen ausnutzen.

Dieser zunehmende Missbrauch digitalen Vertrauens macht deutlich, warum die Einführung eines Zero-Trust-Ansatzes unerlässlich ist, um Zugriffe zu begrenzen, jede Verbindung zu überprüfen und Sicherheitsverletzungen einzudämmen, bevor sie sich ausbreiten.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.