Echte Hoteldaten führen in eine Phishing-Falle mit falscher Rückerstattung

Eine E-Mail verspricht die Rückzahlung einer doppelt verrechneten Kurtaxe. Hotelname und Reisedaten können stimmen – der angebliche Banklogin dient jedoch dem Diebstahl von Zugangsdaten und Freigabecodes.

Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen
KURZMELDUNG · ÖSTERREICH

Im Postfach liegt eine E-Mail mit dem Namen eines tatsächlich besuchten Hotels und der richtigen Aufenthaltsdauer. Kurtaxe und Servicepauschale seien doppelt verrechnet worden, heißt es darin. Watchlist Internet warnt seit 28. September 2026 aktuell vor der angeblichen Rückerstattung, die in eine Phishing-Falle führt.

Der Button „Rückerstattung bestätigen“ und ein QR-Code in einem beigefügten „Erstattungsnachweis“ öffnen ein gefälschtes Portal. Dort sollen Betroffene ihre österreichische Bank auswählen und sich vermeintlich ins Onlinebanking einloggen. Die eingegebenen Zugangsdaten landen jedoch bei Kriminellen.

Auch der danach verlangte Freigabecode zahlt kein Geld zurück. Er kann stattdessen eine Abbuchung zugunsten der Täter:innen bestätigen. Laut Watchlist Internet führen einzelne Links auf den gefälschten Bankseiten sogar zur echten Website der jeweiligen Bank. Der entscheidende Login bleibt aber im betrügerischen Portal.

Für die Schweiz beschreibt Watchlist Internet eine Variante, bei der die Rückerstattung angeblich über TWINT erfolgen soll. Die Masche unterscheidet sich von jener Hotelplan-Mail, über die Mimikama am 25. September berichtete: Damals sollten Empfänger:innen eine erfundene fremde Buchung stornieren und lösten dadurch eine echte Kreditkartenbelastung aus.

Nach Schilderungen Betroffener könnten die Reisedaten aus einem Leak bei booking.com stammen. Watchlist Internet nennt diese mögliche Herkunft, unabhängig bestätigt ist sie jedoch nicht. Ob Booking.com selbst die Quelle der Daten war, bleibt damit offen.

Der Fall zeigt, warum passende persönliche Angaben keine Echtheitsgarantie sind. Gestohlene Buchungsdaten machen Phishing glaubwürdiger, weil Hotelname und Reisezeit nicht erst überprüft werden müssen. Entscheidend bleibt daher, wohin ein Link oder QR-Code führt und was dort freigegeben werden soll.

Quellen

Über dieses Format: Für unsere Kurzmeldungen sammeln und prüfen wir aktuelle Entwicklungen aus verlässlichen Quellen. Nach der redaktionellen Bearbeitung werden die Meldungen über unser eigenes Mimikama-Kurzmeldungs-System veröffentlicht. Daher können mehrere Beiträge denselben Veröffentlichungszeitpunkt tragen.


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)