Phishing-Welle nach Hotelbuchungen: So werden Reisende betrogen

Täuschend echte Mails fordern zu angeblichen Hotel-Bestätigungen mit fiesem Zeitdruck auf.

💬Wie erkennt man Phishing-Mails und gefälschte SMS? Antworten finden Sie im Leitfaden Phishing erkennen.

Immer mehr gefälschte Hotel-Mails im Umlauf

Was wie eine harmlose Bestätigung zu einer Hotelbuchung aussieht, kann sich schnell als teurer Fehler herausstellen: Immer häufiger erhalten Reisende gefälschte E-Mails im Namen echter Hotels, in denen sie zur schnellen Bestätigung ihrer Reservierung gedrängt werden.

So auch am Dienstagabend, dem 29. Juli. Innerhalb weniger Stunden trafen zwei Mails ein, die mit drastischer Sprache und einem Countdown-Druckmittel warnten: Wenn keine Reaktion innerhalb von 12 Stunden erfolge, werde die Buchung storniert.

Screenshot der gefälschten E-Mail Phishing-Welle nach Hotelbuchungen: So werden Reisende betrogen
Screenshot der gefälschten E-Mail

Diese Mails wirkten auf den ersten Blick seriös, stammten aber nachweislich nicht vom eigentlichen Hotel.

Das Hotel selbst warnte bereits öffentlich vor genau solchen Phishing-Versuchen. In einem Sicherheitshinweis weist das WMM Hotel explizit darauf hin, dass derzeit betrügerische Zahlungsaufforderungen im Umlauf sind, die fälschlich unter dem Namen des Unternehmens versendet werden.

Die betroffenen E-Mails enthalten oft professionell aussehende Angaben zu Namen, Adresse, Buchungsnummern und Reisedaten – alles scheinbar korrekt, alles scheinbar offiziell. Genau das macht sie so gefährlich.

Am nächsten Tag, dem 30. Juli, folgten erneut zwei Mails, diesmal von weiteren unbekannten Absendern. Allein diese Häufung zeigt: Hier handelt es sich nicht um Einzelfälle, sondern um eine gezielte und professionell aufgezogene Phishing-Kampagne gegen Hotelgäste.

Wie der Betrug funktioniert und worauf er abzielt

Der Ablauf ist immer ähnlich: Kurz nach einer tatsächlichen Hotelbuchung, etwa über Booking.com, tauchen plötzlich E-Mails auf, die angeblich vom Hotel stammen. Die Adressen wirken plausibel, das Layout ist professionell gestaltet, oft mit echten Logos, echten Adressen, sogar echten Namen.

Besonders erschreckend: Es werden reale Buchungsdaten wie der Name des Gastes, Check-in- und Check-out-Datum sowie Zahlungsinformationen verwendet. Dadurch wirken die Nachrichten glaubwürdig und lösen beim Empfänger keine sofortige Alarmbereitschaft aus.

Beispiel: In einer der gefälschten E-Mails (Absender: [email protected]) wird behauptet, die Buchung sei noch nicht bestätigt und könne jederzeit verfallen. Ein Link zur „Bestätigung“ ist prominent platziert. Klickt man darauf, landet man auf einer gefälschten Website, auf der weitere persönliche Daten abgefragt oder eine erneute Zahlung ausgelöst wird. Teilweise wird auch eine Zahlung als „noch offen“ deklariert, obwohl längst bezahlt wurde.

Typische Merkmale solcher Mails sind:

  • Formulierungen wie „Letzter Schritt zur Bestätigung Ihrer Reservierung“ oder „Bitte bestätigen Sie Ihre Buchung innerhalb von 12 Stunden“
  • Verweise auf reale Daten, kombiniert mit erfundenen Zahlungsaufforderungen
  • Absenderadressen, die ähnlich klingen wie die echten, aber leicht verändert sind (z. B. booking.wmm-hotel.com statt hotels-wmm.com)
  • Aufforderung zur Eingabe sensibler Informationen über externe Links

Das Ziel ist eindeutig: Entweder sollen Kreditkartendaten abgefischt oder Zahlungen auf gefälschte Konten ausgelöst werden. Besonders problematisch: Solche E-Mails kommen oft nur wenige Tage nach einer echten Buchung und nutzen das Vertrauen, das der Empfänger in die vorherige Hotelkommunikation gesetzt hat.

Woran echte Hotel-Mails zu erkennen sind

Echte Mails von Hotels enthalten meist eine klare Referenz auf das gebuchte Hotel, das konkrete Buchungsdatum und eine durchgehende Corporate Identity. So weist auch das WMM-Hotel explizit darauf hin, dass jede legitime Zahlungsaufforderung nur mit direktem Bezug zur Buchung erfolgt, also inklusive Hotelname, Buchungsnummer und Details wie Zimmerart, Preis und Dauer.

Im Gegensatz dazu operieren die Phishing-Mails mit allgemeinen Formulierungen wie „Sehr geehrte Gäste“, „Bitte bestätigen Sie Ihre Buchung“ oder „Letzter Schritt zur Bestätigung“. Oft fehlt ein direkter Ansprechpartner, oder die Mail stammt von einer E-Mail-Adresse mit unbekannter Domain. Auffällig sind auch E-Mail-Adressen mit kryptischen Namen wie „[email protected]“.

Mimikama-Club - Communitybereich fuer Steady-Unterstuetzer:innen

Ein weiteres Indiz: Reale Hotels fordern keine Zahlungen oder Bestätigungen über Drittplattformen mit generischen Links. Sie nutzen ihre offizielle Website oder Plattformen wie Booking.com mit eingebauter Kommunikation. Sobald eine Mail zum schnellen Handeln mit Zahlungsaufforderung oder persönlichen Angaben auf fremden Seiten auffordert, ist höchste Vorsicht geboten.

Kritisch zu bewerten ist auch der psychologische Aufbau der Mails: Zeitdruck, Drohungen mit Stornierungen oder Sperrungen und gleichzeitig eine einfache, verlockende Schaltfläche zum „Bestätigen“. Diese Taktik ist ein Klassiker aus dem Repertoire von Online-Betrügern.

Gefahren, Folgen und was Betroffene tun können

Solche Phishing-Versuche sind kein harmloser Ärger, sondern ein reales Sicherheitsrisiko. Wer auf die gefälschten Links klickt, öffnet Kriminellen Tür und Tor. Im schlimmsten Fall gelangen sensible Daten wie Kreditkarteninformationen oder Login-Daten in falsche Hände. Finanzielle Schäden, Identitätsdiebstahl oder ungewollte Buchungen sind die Folge.

Im Fall des AE Hotels wurde der Betrugsversuch rechtzeitig erkannt und der Gast handelte besonnen: Ein direkter Anruf im Hotel brachte schnell Klarheit. Doch nicht alle reagieren so entschlossen. Viele Nutzer klicken in der Hektik auf die Links, weil sie befürchten, ihre Buchung könnte sonst verfallen. Genau auf diesen Reflex zielen die Täter ab.

Und es handelt sich nicht um einen Einzelfall. Bereits 2023 gab es einen ähnlichen Vorfall. Nach einer Buchung im B&B Hotel Straßbourg meldete die Bank des Betroffenen verdächtige Transaktionen. Auch damals ging der Verdacht in Richtung Datenmissbrauch nach einer Hotelreservierung. Diese wiederkehrenden Muster zeigen, dass gezielt Reisende und Geschäftsreisende als Opfer ausgewählt werden – oft kurz vor Antritt der Reise, wenn die Aufmerksamkeit niedrig und die Dringlichkeit hoch ist.

Was hilft: Bei jedem Verdacht keine Links in E-Mails anklicken, sondern direkt über die offizielle Hotel-Website oder Telefonnummer Kontakt aufnehmen. E-Mails mit verdächtigen Absendern sofort an das Hotel oder Plattformen wie Booking.com weiterleiten. Zudem lohnt sich eine Anzeige bei der Polizei. Besonders, wenn bereits persönliche Daten preisgegeben wurden.

Fazit: Phishing bei Hotelbuchungen ist eine unterschätzte Gefahr

Die aktuellen Fälle zeigen drastisch: Phishing-Mails rund um Hotelbuchungen sind kein Einzelfall, sondern ein gezielter Angriff mit System. Die Täter nutzen echte Reisedaten, täuschend echte Designs und psychologischen Druck, um an Geld oder Daten zu kommen. Wer nicht aufpasst, kann schnell Opfer werden – mit finanziellen und persönlichen Folgen.

Wichtig ist: Kein Hotel fordert kurzfristig sensible Daten per Mail. Und keine seriöse Zahlungsaufforderung wird über externe Links verschickt. Wer eine Buchung gemacht hat, sollte ausschließlich die offiziellen Kanäle nutzen. Bei Unsicherheit gilt: Im Zweifel lieber direkt beim Hotel anrufen.

Die Reise kann teuer enden. Nicht durch die Unterkunft, sondern durch den Klick auf die falsche E-Mail.

Weitere Leitfäden zu Phishing


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)