Ein neues Handy, ein Flug, ein Hotelzimmer – kaum etwas buchen wir heute noch, ohne dabei persönliche und finanzielle Daten preiszugeben. Genau das macht die Reisebranche zu einem besonders attraktiven Ziel für Cyberkriminelle. Booking.com, die größte Buchungsplattform der Welt, meldete zuletzt ein Datenleck, in dessen Folge gezielte Phishing-Wellen gegen Reisende gestartet wurden. Laut Kaspersky war 2025 fast jede zweite E-Mail weltweit Spam oder Phishing. Doch was solche Angriffe wirklich gefährlich macht, ist nicht ihre Masse – sondern ihre Präzision. Ein Fall, der uns vor wenigen Wochen bekannt wurde, zeigt das eindrücklich.
Was ist hier passiert?
Einige Wochen zuvor wurde eine Unterkunft auf der indonesischen Insel Lombok gebucht – ein Vier-Sterne-Resort mit über 2.600 Bewertungen, gebucht über Booking.com. Einige Wochen nach der Buchung inklusive der Zahlung traf eine WhatsApp-Nachricht ein: Absenderin „Linda“, angeblich Administratorin der Unterkunft.
Die Nachricht sollte professionell aufgemacht wirken, inklusive Grafiken zu „Fraud Prevention“ und „Secure Payment“. Der Inhalt: Das automatische Zahlungssystem habe die Kartendaten nicht verifizieren können, eine kurze Bestätigung sei nötig – sonst werde die Buchung storniert und der Termin freigegeben, wenn dies nicht innerhalb der nächsten 12h geschieht...
Das Perfide daran: Name, Buchungsnummer und exakter Reisezeitraum stimmten. Alles wirkte, als käme die Nachricht tatsächlich vom Resort.

Woran man die Fälschung erkennt – und warum es so schwerfällt
Der Link in der Nachricht führte zu booking[.]jinjue88[.]com. Auf den ersten Blick unauffällig – schließlich steht „booking“ direkt am Anfang. Genau hier liegt der Trick.
Bei Internetadressen gilt: von rechts nach links lesen. Die eigentliche Domain – vergleichbar mit der Straße, in der ein Haus steht – ist immer der Teil direkt vor der Endung (.com, .de, …). Alles davor ist nur der „Hausname“ auf dieser Straße. booking[.]jinjue88[.]com bedeutet also: Das Haus heißt „booking“, steht aber in der Straße „jinjue88[.]com“ – mit der echten Buchungsplattform hat das nichts zu tun. Korrekt wäre es umgekehrt: jinjue88.booking.com, also ein Unterbereich der echten Booking.com-Domain.
Bei Besuch der Webseite wird zunächst ein Captcha für die Prüfung eines „echten Besuchers“ angezeigt. Eine klassische Taktik, um automatisierte Sicherheitsscanner auszutricksen und nur echte, menschliche Opfer auf die eigentliche Betrugsseite weiterzuleiten.

Die gefälschte Seite selbst sah täuschend echt im Vergleich zu der echten Booking.com-Seite aus: Logo, korrekte Buchungsdaten, Preis, Hotelbild. Erst ein eingeblendeter Chat forderte zur „3D-Secure-Verifizierung“ der Kreditkarte auf – mit dem Hinweis, Karten von Neobanken wie Revolut, N26 oder Wise würden „die Verifizierung beschleunigen“.
Ein Detail, das aufmerksam machen sollte: Booking.com fragt niemals direkt nach vollständigen Zahlungsdaten außerhalb der eigenen, gesicherten Buchungsstrecke.

Auch Threat Intelligence Feeds wie VirusTotal liefern mittlerweile Berichte über diese Domain und klassifizieren sie als „Phishing“ und „Malicious“:

Eine spätere Recherche der Telefonnummer aus der WhatsApp-Nachricht führte zu einem YouTube-Kanal eines spanischen Software-Herstellers aus dem Medizinbereich. Dessen Kommunikationskanäle waren offenbar kompromittiert und wurden für die Betrugsmasche zweckentfremdet – ein Hinweis darauf, wie viele verschiedene Datenquellen in solchen Kampagnen zusammenfließen.
Wie der Betrug im Detail abgelaufen sein dürfte
- Ein spanischer Softwarehersteller wird gehackt, seine geschäftliche WhatsApp-Nummer übernommen
- Die Angreifer verschaffen sich – vermutlich über das Datenleck bei Booking.com oder einen kompromittierten Unterkunfts-Account – Zugriff auf echte Buchungsdaten
- Für jedes Opfer wird eine individuell angepasste Fälschung der Booking.com-Seite vorbereitet, mit den korrekten Reisedaten
- Der erste Kontakt erfolgt über die gekaperte Telefonnummer, mit persönlicher Anrede und echten Buchungsdetails
- Die Angreifer warten ab und hoffen auf Erfolg
Besonders unangenehm: Die Unterkunft selbst bekommt davon meist nichts mit. Der Gast wird der Betrugsmasche ausgesetzt, lange bevor der Betrieb überhaupt reagieren kann.
Kein Einzelfall: Was gerade rund um Booking.com passiert
Der Fall reiht sich in eine aktuelle Entwicklung ein. Booking.com informierte Kundinnen und Kunden zuletzt darüber, dass Unbefugte Zugriff auf Buchungsinformationen erlangt haben. Auch die Verbraucherzentrale warnt ausdrücklich vor der Masche: Kriminelle nutzten echte Buchungsdaten, um über WhatsApp oder gefälschte Zahlungsseiten an Kreditkartendaten zu gelangen – mit Begründungen wie einer angeblich neuen „Kartengarantie“-Regel. Entscheidend bleibe laut Verbraucherzentrale immer die genaue Kontrolle der Internetadresse in der Adresszeile.
Welche Konsequenzen hat das für den betroffenen Betrieb?
Auch wenn die Unterkunft selbst Opfer des Angriffs ist – die Folgen treffen am Ende trotzdem sie:
- Reputationsschaden – Kundenbeschwerden und negative Bewertungen, wenn Gäste den Betrug öffentlich machen
- Wirtschaftliche Schäden – ausbleibende Buchungen, mögliche Schadensersatzforderungen, deutlich erhöhter Support-Aufwand
- Rechtliche und Datenschutzfolgen – mögliche DSGVO-Meldepflichten sowie Bußgelder, wenn sich zeigt, dass eigene Systeme unzureichend abgesichert waren
- Operative Probleme – Wiederherstellung kompromittierter Accounts, Krisenkommunikation, aufwendige Aufklärung gegenüber betroffenen Gästen
Wie schützen Sie sich?
- Nicht unter Druck setzen lassen – künstlich erzeugter Zeitdruck („nur noch 12 Stunden“) ist fast immer ein Warnsignal
- Links genau prüfen – immer von rechts nach links lesen – steht die bekannte Marke direkt vor der Endung, oder ist sie nur Teil einer fremden Domain?
- Im Zweifel direkt anrufen – bei Unsicherheiten lieber einmal öfter bei der Unterkunft oder Plattform nachfragen, bevor Daten eingegeben werden
- Zahlungen ausschließlich innerhalb der Plattform abwickeln – weder Booking.com noch seriöse Unterkünfte fordern Zahlungsdaten über externe Chat- oder Support-Fenster an
Monate später: Der zweite Versuch
Der Fall war damit noch nicht beendet. Einige Monate später traf erneut eine Nachricht ein – diesmal als E-Mail, angeblich vom Resort, mit dem Hinweis, man habe vergeblich versucht, über WhatsApp zu erreichen.

Im Anhang: ein PDF mit vertraut gestalteter „Reservierungsbestätigung“ und einem QR-Code zum Scannen.

Der QR-Code führte auf eine weitere gefälschte Seite, die zunächst mit einer „Verify your visit“-Prüfung Vertrauen aufbauen sollte. Die Angreifer geben nach einem gescheiterten Versuch offenbar nicht auf, sondern passen Methode und Kanal an.

Fazit
Was diesen Fall so bemerkenswert macht, ist nicht die Technik dahinter, sondern die Präzision: korrekte Namen, korrekte Buchungsnummern, korrekte Reisedaten. Gegen eine Fälschung, die mit den eigenen, echten Daten argumentiert, hilft am Ende nur ein geschulter Blick auf das eine Detail, das sich nicht so einfach fälschen lässt – die tatsächliche Internetadresse.
Für Unternehmen, die mit sensiblen Kunden- und Zahlungsdaten arbeiten, zeigt der Fall vor allem eines: Datenschutz endet nicht an der eigenen Systemgrenze. Auch Partner, Zulieferer und Buchungsplattformen können zum Einfallstor werden. Wer hier vorbereitet sein will, sollte sich nicht allein auf Technik verlassen.

