Luftaufnahmen eines Resorts auf Lombok und der umliegenden Inseln
Alle Insights

Insight·IT-Security

Phishing auf höchstem Niveau: Wenn selbst die eigene Hotelbuchung zur Falle wird

Wer online bucht, hinterlässt Spuren, die sich für Phishing missbrauchen lassen.

28. September 20266 Minuten

Ein neues Handy, ein Flug, ein Hotelzimmer – kaum etwas buchen wir heute noch, ohne dabei persönliche und finanzielle Daten preiszugeben. Genau das macht die Reisebranche zu einem besonders attraktiven Ziel für Cyberkriminelle. Booking.com, die größte Buchungsplattform der Welt, meldete zuletzt ein Datenleck, in dessen Folge gezielte Phishing-Wellen gegen Reisende gestartet wurden. Laut Kaspersky war 2025 fast jede zweite E-Mail weltweit Spam oder Phishing. Doch was solche Angriffe wirklich gefährlich macht, ist nicht ihre Masse – sondern ihre Präzision. Ein Fall, der uns vor wenigen Wochen bekannt wurde, zeigt das eindrücklich.

Was ist hier passiert?

Einige Wochen zuvor wurde eine Unterkunft auf der indonesischen Insel Lombok gebucht – ein Vier-Sterne-Resort mit über 2.600 Bewertungen, gebucht über Booking.com. Einige Wochen nach der Buchung inklusive der Zahlung traf eine WhatsApp-Nachricht ein: Absenderin „Linda“, angeblich Administratorin der Unterkunft.

Die Nachricht sollte professionell aufgemacht wirken, inklusive Grafiken zu „Fraud Prevention“ und „Secure Payment“. Der Inhalt: Das automatische Zahlungssystem habe die Kartendaten nicht verifizieren können, eine kurze Bestätigung sei nötig – sonst werde die Buchung storniert und der Termin freigegeben, wenn dies nicht innerhalb der nächsten 12h geschieht...

Das Perfide daran: Name, Buchungsnummer und exakter Reisezeitraum stimmten. Alles wirkte, als käme die Nachricht tatsächlich vom Resort.

WhatsApp-Nachricht einer angeblichen Resort-Administratorin mit korrekter Buchungsnummer und Reisezeitraum
Die WhatsApp-Nachricht der angeblichen „Administratorin“ – professionell gestaltet, mit korrekter Buchungsnummer und echtem Reisezeitraum. (Name und Teil des Links im Nachrichtentext unkenntlich gemacht.)

Woran man die Fälschung erkennt – und warum es so schwerfällt

Der Link in der Nachricht führte zu booking[.]jinjue88[.]com. Auf den ersten Blick unauffällig – schließlich steht „booking“ direkt am Anfang. Genau hier liegt der Trick.

Bei Internetadressen gilt: von rechts nach links lesen. Die eigentliche Domain – vergleichbar mit der Straße, in der ein Haus steht – ist immer der Teil direkt vor der Endung (.com, .de, …). Alles davor ist nur der „Hausname“ auf dieser Straße. booking[.]jinjue88[.]com bedeutet also: Das Haus heißt „booking“, steht aber in der Straße „jinjue88[.]com“ – mit der echten Buchungsplattform hat das nichts zu tun. Korrekt wäre es umgekehrt: jinjue88.booking.com, also ein Unterbereich der echten Booking.com-Domain.

Bei Besuch der Webseite wird zunächst ein Captcha für die Prüfung eines „echten Besuchers“ angezeigt. Eine klassische Taktik, um automatisierte Sicherheitsscanner auszutricksen und nur echte, menschliche Opfer auf die eigentliche Betrugsseite weiterzuleiten.

Gefälschte Booking-Seite mit Captcha „Ich bin kein Roboter“
Die erste gefälschte Seite (booking.jinjue88.com) – mit einer „Ich bin kein Roboter“-Prüfung, die vor allem automatisierte Scanner täuschen soll.

Die gefälschte Seite selbst sah täuschend echt im Vergleich zu der echten Booking.com-Seite aus: Logo, korrekte Buchungsdaten, Preis, Hotelbild. Erst ein eingeblendeter Chat forderte zur „3D-Secure-Verifizierung“ der Kreditkarte auf – mit dem Hinweis, Karten von Neobanken wie Revolut, N26 oder Wise würden „die Verifizierung beschleunigen“.

Ein Detail, das aufmerksam machen sollte: Booking.com fragt niemals direkt nach vollständigen Zahlungsdaten außerhalb der eigenen, gesicherten Buchungsstrecke.

Gefälschte Booking.com-Seite mit Support-Chat, der zur Eingabe von Kartendaten auffordert
Die eigentliche Betrugsseite (booking.q49t15h.com, zum Prüfzeitpunkt erst 3 Stunden alt) – inklusive „Support Chat“, der gezielt zur Eingabe der Kartendaten drängt.

Auch Threat Intelligence Feeds wie VirusTotal liefern mittlerweile Berichte über diese Domain und klassifizieren sie als „Phishing“ und „Malicious“:

VirusTotal-Bericht, der booking.jinjue88.com als Phishing und malicious einstuft
VirusTotal-Bericht zur Domain booking.jinjue88.com

Eine spätere Recherche der Telefonnummer aus der WhatsApp-Nachricht führte zu einem YouTube-Kanal eines spanischen Software-Herstellers aus dem Medizinbereich. Dessen Kommunikationskanäle waren offenbar kompromittiert und wurden für die Betrugsmasche zweckentfremdet – ein Hinweis darauf, wie viele verschiedene Datenquellen in solchen Kampagnen zusammenfließen.

Wie der Betrug im Detail abgelaufen sein dürfte

  1. Ein spanischer Softwarehersteller wird gehackt, seine geschäftliche WhatsApp-Nummer übernommen
  2. Die Angreifer verschaffen sich – vermutlich über das Datenleck bei Booking.com oder einen kompromittierten Unterkunfts-Account – Zugriff auf echte Buchungsdaten
  3. Für jedes Opfer wird eine individuell angepasste Fälschung der Booking.com-Seite vorbereitet, mit den korrekten Reisedaten
  4. Der erste Kontakt erfolgt über die gekaperte Telefonnummer, mit persönlicher Anrede und echten Buchungsdetails
  5. Die Angreifer warten ab und hoffen auf Erfolg

Besonders unangenehm: Die Unterkunft selbst bekommt davon meist nichts mit. Der Gast wird der Betrugsmasche ausgesetzt, lange bevor der Betrieb überhaupt reagieren kann.

Kein Einzelfall: Was gerade rund um Booking.com passiert

Der Fall reiht sich in eine aktuelle Entwicklung ein. Booking.com informierte Kundinnen und Kunden zuletzt darüber, dass Unbefugte Zugriff auf Buchungsinformationen erlangt haben. Auch die Verbraucherzentrale warnt ausdrücklich vor der Masche: Kriminelle nutzten echte Buchungsdaten, um über WhatsApp oder gefälschte Zahlungsseiten an Kreditkartendaten zu gelangen – mit Begründungen wie einer angeblich neuen „Kartengarantie“-Regel. Entscheidend bleibe laut Verbraucherzentrale immer die genaue Kontrolle der Internetadresse in der Adresszeile.

Welche Konsequenzen hat das für den betroffenen Betrieb?

Auch wenn die Unterkunft selbst Opfer des Angriffs ist – die Folgen treffen am Ende trotzdem sie:

  • Reputationsschaden – Kundenbeschwerden und negative Bewertungen, wenn Gäste den Betrug öffentlich machen
  • Wirtschaftliche Schäden – ausbleibende Buchungen, mögliche Schadensersatzforderungen, deutlich erhöhter Support-Aufwand
  • Rechtliche und Datenschutzfolgen – mögliche DSGVO-Meldepflichten sowie Bußgelder, wenn sich zeigt, dass eigene Systeme unzureichend abgesichert waren
  • Operative Probleme – Wiederherstellung kompromittierter Accounts, Krisenkommunikation, aufwendige Aufklärung gegenüber betroffenen Gästen

Wie schützen Sie sich?

  • Nicht unter Druck setzen lassen – künstlich erzeugter Zeitdruck („nur noch 12 Stunden“) ist fast immer ein Warnsignal
  • Links genau prüfen – immer von rechts nach links lesen – steht die bekannte Marke direkt vor der Endung, oder ist sie nur Teil einer fremden Domain?
  • Im Zweifel direkt anrufen – bei Unsicherheiten lieber einmal öfter bei der Unterkunft oder Plattform nachfragen, bevor Daten eingegeben werden
  • Zahlungen ausschließlich innerhalb der Plattform abwickeln – weder Booking.com noch seriöse Unterkünfte fordern Zahlungsdaten über externe Chat- oder Support-Fenster an

Monate später: Der zweite Versuch

Der Fall war damit noch nicht beendet. Einige Monate später traf erneut eine Nachricht ein – diesmal als E-Mail, angeblich vom Resort, mit dem Hinweis, man habe vergeblich versucht, über WhatsApp zu erreichen.

Gefälschte E-Mail und Reservierungsbestätigung des Holiday Resort Lombok
Die zweite Kontaktaufnahme per E-Mail – inklusive gefälschter Reservierungsbestätigung mit echten Buchungsdaten.

Im Anhang: ein PDF mit vertraut gestalteter „Reservierungsbestätigung“ und einem QR-Code zum Scannen.

Gefälschte PDF-Reservierungsbestätigung mit QR-Code statt klickbarem Link
Die gefälschte „Reservierungsbestätigung“ im Anhang – mit QR-Code anstelle eines klickbaren Links, vermutlich um Sicherheitsfilter zu umgehen.

Der QR-Code führte auf eine weitere gefälschte Seite, die zunächst mit einer „Verify your visit“-Prüfung Vertrauen aufbauen sollte. Die Angreifer geben nach einem gescheiterten Versuch offenbar nicht auf, sondern passen Methode und Kanal an.

Zwischenseite „Verify your visit“ vor der eigentlichen Phishing-Seite
Der QR-Code führt zunächst auf diese Zwischenseite – erst nach dem Klick auf „Continue“ öffnet sich die eigentliche Phishing-Seite.

Fazit

Was diesen Fall so bemerkenswert macht, ist nicht die Technik dahinter, sondern die Präzision: korrekte Namen, korrekte Buchungsnummern, korrekte Reisedaten. Gegen eine Fälschung, die mit den eigenen, echten Daten argumentiert, hilft am Ende nur ein geschulter Blick auf das eine Detail, das sich nicht so einfach fälschen lässt – die tatsächliche Internetadresse.

Für Unternehmen, die mit sensiblen Kunden- und Zahlungsdaten arbeiten, zeigt der Fall vor allem eines: Datenschutz endet nicht an der eigenen Systemgrenze. Auch Partner, Zulieferer und Buchungsplattformen können zum Einfallstor werden. Wer hier vorbereitet sein will, sollte sich nicht allein auf Technik verlassen.

Lassen Sie uns über Ihre Herausforderung sprechen.

Ein offenes, unverbindliches Gespräch über das, was Ihr Unternehmen gerade bewegt – ob Idee, konkrete Herausforderung oder neue Möglichkeit. Gemeinsam sortieren wir die Situation, eröffnen neue Perspektiven und schauen, was für Sie am Besten wäre.

Das ascendo Management Team: Manuel Kathofer, Christian Eller und Ewald Jarz