Hotelprogramm gehackt - Webseite geklont - Gäste zur Anzahlung kontaktiert!

Aktualisiert: vor 5 Tagen
Nun ist es also wieder passiert und das Muster ist identisch! Zum wiederholten Male hat mich heute ein eMail mit höchst unsympatischem Inhalt erreicht:
Hi Stephan,
unser PMS wurde gehackt. Div. Gäste, mit einer Buchung in der Zukunft wurden zu einer 2. Anzahlung aufgefordert etc.
UND - die Website https://www.richtigedomain.at wurde kopiert und auf folgender Domain https://www.richtige-domain.at online gestellt! Was können wir hier tun? Damit wir den dummy wieder „loswerden“? Nic.at schickt uns von einer Firma zur Nächsten! Hast du Erfahrung damit?
LG Kunde

Tja - leider habe ich inzwischen Erfahrung damit, denn es ist heuer bereits zum vierten Mal, dass mich dieses Hilfegesuch ereilt. Kein simpler Hack - sondern eine kombinierte Betrugsmasche!
Wie kamen die Betrüger zu den Gästedaten?
So banal wie es klingt, war es zumindest bei 3 der 4 mir inzwischen bekannten Fälle menschliches Versagen. Auslöser war ein eMail an die Rezeption oder eine WhatsApp-Nachricht über den Business-Account des Hotels. Darin ein Hinweis, dass sich scheinbar jemand aus Italien im Hotelprogramm angemeldet hat und man dies verifizieren möchte. Beim Klick auf den LINK öffnet sich eine perfekten Fälschung im Design des Hotelprogramms. Dort wurde der Mitarbeiter aufgefordert, das Passwort für eben jenes Hotelprogramm einzugeben, um die vermeintliche "italienische Anmeldung" als FALSCH zu deklarieren!
Und spätestens jetzt war es zu spät, denn mit eMail-Adresse und Passwort hat man Zugang zu allen für den späteren Angriff notwendigen Daten des Hotelprogramms. Die Rezeption konnte weiterarbeiten und man hat sich nichtmal gewundert, dass man vom Hotelprogramm gefragt wurde, denn der Zugriff wurde ja als "falsch" bestätigt.
Inzwischen haben die Betrüger sich die gesamten Gästedaten aus dem Hotelprogramm heruntergeladen und die Webseite des Hotels geklont. Alle Gäste die zeitnah anreisen werden, wurden dann per eMail kontaktiert und um eine Anzahlung für den anstehenden urlaub gebeten. Die Bankdaten wurde gerne mitgesendet - der IBAN war halt zufällig Zypern. Aber in Zeiten von Revolut & Co, wird da nicht mehr so genau nachgesehen und brav überwiesen. Tja und weg ist das Geld!
Wie die Betrüger vorgegangen sind:
Zuerst einmal mussten die Betrüger herausfinden, welches Hotelprogramm im Hotel verwendet wird. Dazu gibt es mehrere Methoden, denn man könnte z.B. bei der Rezeption anrufen und eine Umfrage vortäuschen oder man stellt eine offizielle Anfrage und durchleuchtet die META-Daten der Kommunikation oder man sieht sich einfach die Referenzliste der bekanntesten Property Management Systeme an und freute sich ob der Offenheit! Davon macht man sich dann einen netten Klon im Design des PMS!
Dann schnappt man sich das Frontend einer Webseite - dieses ist ja logischerweise ohnehin öffentlich in jedem Browser einsehbar. Tools wie HTTrack, wget oder diverse Browser-Erweiterungen laden den gesamten Quellcode einer Seite per Knopfdruck herunter.
Danach werden die Formulardaten umprogrammiert, dass die Eingaben nicht mehr an den echten Server, sondern an eine Datenbank oder ein Skript des Angreifers gesendet werden. Da hilft jede dahergelaufene KI ohne mit der Wimper zu zucken!
Der Klon wird dann unter einer ähnlich klingenden Adresse gehostet. Das nennt man Typosquatting und so wird aus richtigedomain.at eben richtige-domain.at. Oft wird dann sogar noch ein kostenloses SSL-Zertifikat genutzt, damit das Schlosssymbol im Browser erscheint.
Und zu guter letzt werden dann die Opfer meist über Phishing-Mails, SMS, Whatsapp oder sogar manipulierte Suchmaschineneinträge auf die gefälschte Seite gelockt und zum Kauf, Zahlung, Eingabe von Daten usw. motiviert!

Technischer Befund über das was ich bisher rausgefunden habe:
Die geklonte Domain läuft über Cloudflare (Nameserver + IPs). Deshalb schickt euch nic.at im Kreis – der echte Hoster ist dahinter versteckt!
Der MX-Record zeigt auf Amazon SES (inbound-smtp.eu-west-1.amazonaws.com). Heißt: Die können unter @richtige-domain.at Mails empfangen und versenden. Genau das ist der Kanal für die gefälschten Anzahlungs-Aufforderungen. Die Domain ist also nicht nur eine Kopie, sondern aktive Betrugsinfrastruktur.
Sollte übrigens das Buchungsprogramm oder der Channelmanager gehackt worden sein, dann wurden von dort die Daten abgezogen. Hier bitte sofort mit dem jeweiligen Anbieter (SEEKDA, VIOMA, WEBSLINE usw.) kurzschließen!
Soweit so einfach - aber jetzt zu den ToDos für den betroffenen Unternehmer:
Heute noch (Reihenfolge)
ZUERST: VERSICHERUNG!
Unbedingt den Makler kontaktieren (schriftlich/mündlich), bevor irgendwer Systeme neu aufsetzt. Viele Cyber-Policen verlangen die Meldung binnen 24 bis 72 Stunden und schreiben vor, dass die Aufarbeitung über deren Dienstleister läuft. Wer vorher auf eigene Faust Rechner „sauber macht", Logs überschreibt oder selbst einen Forensiker beauftragt, riskiert die Deckung.
Konkret: Zugänge sperren und Passwörter ändern – ja, sofort. Aber nichts löschen, nichts neu installieren, keine Geräte zurücksetzen, bis der Versicherer grünes Licht gibt.
Zu prüfen sind:
- Cyber-Versicherung, falls vorhanden. Nicht nur fragen, ob es eine gibt – viele Betriebe haben einen Cyber-Baustein im Betriebsbündel, ohne es zu wissen. Lass den Makler die gesamte Polizze durchsehen.
- Rechtsschutz: Straf-Rechtsschutz für die Anzeige, und ob der Domain- bzw. Unterlassungsstreit unter Internet- oder Wettbewerbsrechtsschutz fällt.
- Betriebshaftpflicht, falls Gäste Ansprüche gegen euch stellen.
Eine Cyber-Polizze trägt typischerweise Forensik, Rechtsberatung, Krisenkommunikation, die Kosten der DSGVO-Meldung und Gästeverständigung sowie Betriebsunterbrechung. Das sind meist die größeren Posten als der eigentliche Zahlungsschaden.
Worauf man sich aber einstellen kann, ist, dass Betrug durch Dritte und Social Engineering oft nur mit eigenem Zusatzbaustein gedeckt sind – und genau das ist hier passiert. Trotzdem gilt: Schaden vorsorglich melden, auch wenn die Deckung unklar ist. Eine Meldung, die am Ende nicht gebraucht wird, schadet nicht. Eine verspätete kostet die Deckung.
SOFORT: Gäste warnen – Banner auf eurer echten Site, Mail an alle Buchungen mit Anreise in der Zukunft, Social Media, Booking.com/Expedia-Nachrichten. Ideal wäre ein Statement: „Wir fordern niemals eine zweite Anzahlung." Ich habe mir erlaubt eine professionelle Antwort einmal vorzubereiten >> LINK
Alle Zugänge zurücksetzen: PMS, Mail, Channel Manager, Booking-Extranet, Payment-Provider. Wichtig: von einem sauberen Gerät aus, und alle Rechner auf Infostealer-Malware prüfen. In 90 % der Fälle sind die Zugangsdaten über einen infizierten Arbeitsplatz abgeflossen, nicht über das PMS selbst. Danach überall 2FA aktivieren.
Mail-Konten auf Weiterleitungsregeln prüfen – Angreifer legen gern versteckte Regeln an.
PMS-Anbieter schriftlich in die Pflicht nehmen – der ist der Auftragsverarbeiter (Art. 28 DSGVO) und man braucht einen Incident-Report und die Zugriffs-Logs, schriftlich.
Anzeige bei der Polizei / LKA Salzburg (Tirol usw.). Aktenzahl braucht man für alles Weitere.
Bank informieren, IBANs aus den Fake-Mails melden, Gäste zur Rückholung/Chargeback anleiten.
DSGVO – die 72-Stunden-Uhr läuft Man ist verpflichtet diesen Data Breach an die Datenschutzbehörde (Art. 33) zu melden und Verständigung der betroffenen Gäste (Art. 34, hier klar erforderlich, weil finanzieller Schaden droht). Lieber melden und dokumentieren als später erklären, warum nicht. Alles protokollieren: wann was aufgefallen ist, welche Maßnahmen gesetzt wurden.
Domain loswerden – parallel, nicht nacheinander
Cloudflare Abuse Report (abuse.cloudflare.com), Kategorie Phishing. Die leiten an den Origin-Hoster weiter und setzen bei Phishing auch selbst Warnseiten.
AWS Abuse (Trust & Safety Formular / abuse@amazonaws.com) – wegen SES-Missbrauch. Das greift bei Amazon erfahrungsgemäß schnell.
CERT.at (reports@cert.at) und Watchlist Internet – die haben die Drähte zu Registraren im .at-Raum und deutlich mehr Hebel als ihr.
Registrar ermitteln über whois.nic.at (Feld „Registrar") und dort Abuse melden. nic.at als Registry löscht nichts wegen Inhalten – der Registrar aber sehr wohl.
Browser-Blacklists: Google Safe Browsing, Microsoft SmartScreen und Netcraft melden. Damit ist die Seite oft binnen Stunden für die meisten Besucher rot.
Rechtlich: Die Website-Kopie hat eine Urheberrechtsverletzung (Texte, Fotos, Design) begangen, dazu Kennzeichen-/Namensrecht und UWG. Ein Anwalt kann bei nic.at den sogenannten Wartestatus beantragen (blockiert Transfer/Löschung) und eine einstweilige Verfügung erwirken. Das ist der einzige Weg, der die Domain am Ende wirklich neutralisiert – der Rest schaltet nur die Wirkung ab.
Ich bin kein Anwalt, und bei dem Fall braucht man einen – idealerweise jemanden mit IT-/Wettbewerbsrecht-Schwerpunkt. Aber die technischen Meldungen (Cloudflare, AWS, CERT.at, Blacklists) kann man sofort selbst machen, die kosten auch nix und wirken am schnellsten. Meine Empfehlung ist aber schnell zu handeln und die Gäste proaktiv informieren! Wenn das PMS gehackt wurde, dann sind vermutlich alle Gästedaten gestohlen worden.
Schützen kann man sich leider nur schwer bis gar nicht, ausser, dass jeder der im Unternehmen Zugriff auf (sensible) Daten hat, sich seiner Verantwortung ständig bewusst sein muss! Und es gibt ein paar technische Kniffe wie man sich im Schadensfall in eine bessere Position bringen kann. Wer mehr zu diesem Thema wissen möchte, den bitte ich mich persönlich zu kontaktieren, denn ich werde mich hüten, das öffentlich zu kommunizieren!
UPDATE 28.8.2026: Ich habe den obigen Text am 11.8.2026 veröffentlicht. Zu diesem Zeitpunkt kannte ich 4 Fälle. Inzwischen sind es übrigens 13! Laut Medien (z.B. ORF) ist SEEKDA einem Hacker aufgesessen. Siehe dazu deren Kundeninfo und den Winweis, dass bei SEEKDA der "Sicherheitsvorfall" am 11.8. festgestellt worden ist. Jedoch sind diesbzgl. nicht nur bei mir, sondern auch bei der Österreichischen Hotelvereinigung (ÖHV) erste Meldungen bereits seit Ende Juli (!!) eingegangen. Warum hat man A. bei SEEKDA hier nicht früher reagiert und B. das ist ein Grund, warum ich nicht glaube, dass SEEKDA hier das einzige betroffene Nadelöhr war. Denn 2 der ersten 4 mir gemeldeten Probleme, verwenden kein (!!) SEEKDA-System. Ich würde da also weiterhin vorsichtig sein!
Ein kleines Kuriosum am Rande steht auf der Kontakt-Seite der Datenschutzbehörde: eine telephonische Auskunft bei der österreichischen Datenschutzbehörde ist von Montag bis Mittwoch von 9.00 bis 12.00 Uhr und am Donnerstag von 13.00 bis 15.30 Uhr möglich. Allgemeine telephonische Rechtsauskünfte zu Verfahren vor der Datenschutzbehörde (wie etwa zu Zuständigkeiten, zur Verfahrensführung, zu Betroffenenrechten usw.) gerne Dienstag von 9.00 bis 12.00 Uhr und Donnerstag von 13.00 bis 15.30 Uhr. Meldungen wie die oben genannte sind natürlich schriftlich per eMail zu tätigen. Eine Antwort auf eine eMail von einem, Donnerstag darf man sich dann am Montag erwarten. Vielleicht können sich die Hacker ja daran ein wenig orientieren!
Apropos Aktualität: der letzte Eintrag in der Rubrik AKTUELLES stammt vom 30.7.2026 zum Thema Smart Glasses! Vermutlich sind unsere Datenschützer gerade auf Urlaub bei den betroffenen Hotels in unserer Republik und kontrollieren den Schaden persönlich vor Ort!
Wir merken uns: KI macht vieles leichter: auch für die Bösewichte im Netz!

Kommentare