Immer mehr gefälschte Hotel-Mails im Umlauf
Was wie eine harmlose Bestätigung zu einer Hotelbuchung aussieht, kann sich schnell als teurer Fehler herausstellen: Immer häufiger erhalten Reisende gefälschte E-Mails im Namen echter Hotels, in denen sie zur schnellen Bestätigung ihrer Reservierung gedrängt werden.
So auch am Dienstagabend, dem 29. Juli. Innerhalb weniger Stunden trafen zwei Mails ein, die mit drastischer Sprache und einem Countdown-Druckmittel warnten: Wenn keine Reaktion innerhalb von 12 Stunden erfolge, werde die Buchung storniert.
Diese Mails wirkten auf den ersten Blick seriös, stammten aber nachweislich nicht vom eigentlichen Hotel.
Das Hotel selbst warnte bereits öffentlich vor genau solchen Phishing-Versuchen. In einem Sicherheitshinweis weist das WMM Hotel explizit darauf hin, dass derzeit betrügerische Zahlungsaufforderungen im Umlauf sind, die fälschlich unter dem Namen des Unternehmens versendet werden.
Die betroffenen E-Mails enthalten oft professionell aussehende Angaben zu Namen, Adresse, Buchungsnummern und Reisedaten – alles scheinbar korrekt, alles scheinbar offiziell. Genau das macht sie so gefährlich.
Am nächsten Tag, dem 30. Juli, folgten erneut zwei Mails, diesmal von weiteren unbekannten Absendern. Allein diese Häufung zeigt: Hier handelt es sich nicht um Einzelfälle, sondern um eine gezielte und professionell aufgezogene Phishing-Kampagne gegen Hotelgäste.
Wie der Betrug funktioniert und worauf er abzielt
Der Ablauf ist immer ähnlich: Kurz nach einer tatsächlichen Hotelbuchung, etwa über Booking.com, tauchen plötzlich E-Mails auf, die angeblich vom Hotel stammen. Die Adressen wirken plausibel, das Layout ist professionell gestaltet, oft mit echten Logos, echten Adressen, sogar echten Namen.
Besonders erschreckend: Es werden reale Buchungsdaten wie der Name des Gastes, Check-in- und Check-out-Datum sowie Zahlungsinformationen verwendet. Dadurch wirken die Nachrichten glaubwürdig und lösen beim Empfänger keine sofortige Alarmbereitschaft aus.
Beispiel: In einer der gefälschten E-Mails (Absender: [email protected]) wird behauptet, die Buchung sei noch nicht bestätigt und könne jederzeit verfallen. Ein Link zur „Bestätigung“ ist prominent platziert. Klickt man darauf, landet man auf einer gefälschten Website, auf der weitere persönliche Daten abgefragt oder eine erneute Zahlung ausgelöst wird. Teilweise wird auch eine Zahlung als „noch offen“ deklariert, obwohl längst bezahlt wurde.
Typische Merkmale solcher Mails sind:
- Formulierungen wie „Letzter Schritt zur Bestätigung Ihrer Reservierung“ oder „Bitte bestätigen Sie Ihre Buchung innerhalb von 12 Stunden“
- Verweise auf reale Daten, kombiniert mit erfundenen Zahlungsaufforderungen
- Absenderadressen, die ähnlich klingen wie die echten, aber leicht verändert sind (z. B. booking.wmm-hotel.com statt hotels-wmm.com)
- Aufforderung zur Eingabe sensibler Informationen über externe Links
Das Ziel ist eindeutig: Entweder sollen Kreditkartendaten abgefischt oder Zahlungen auf gefälschte Konten ausgelöst werden. Besonders problematisch: Solche E-Mails kommen oft nur wenige Tage nach einer echten Buchung und nutzen das Vertrauen, das der Empfänger in die vorherige Hotelkommunikation gesetzt hat.
Woran echte Hotel-Mails zu erkennen sind
Echte Mails von Hotels enthalten meist eine klare Referenz auf das gebuchte Hotel, das konkrete Buchungsdatum und eine durchgehende Corporate Identity. So weist auch das WMM-Hotel explizit darauf hin, dass jede legitime Zahlungsaufforderung nur mit direktem Bezug zur Buchung erfolgt, also inklusive Hotelname, Buchungsnummer und Details wie Zimmerart, Preis und Dauer.
Im Gegensatz dazu operieren die Phishing-Mails mit allgemeinen Formulierungen wie „Sehr geehrte Gäste“, „Bitte bestätigen Sie Ihre Buchung“ oder „Letzter Schritt zur Bestätigung“. Oft fehlt ein direkter Ansprechpartner, oder die Mail stammt von einer E-Mail-Adresse mit unbekannter Domain. Auffällig sind auch E-Mail-Adressen mit kryptischen Namen wie „[email protected]“.
Ein weiteres Indiz: Reale Hotels fordern keine Zahlungen oder Bestätigungen über Drittplattformen mit generischen Links. Sie nutzen ihre offizielle Website oder Plattformen wie Booking.com mit eingebauter Kommunikation. Sobald eine Mail zum schnellen Handeln mit Zahlungsaufforderung oder persönlichen Angaben auf fremden Seiten auffordert, ist höchste Vorsicht geboten.
Kritisch zu bewerten ist auch der psychologische Aufbau der Mails: Zeitdruck, Drohungen mit Stornierungen oder Sperrungen und gleichzeitig eine einfache, verlockende Schaltfläche zum „Bestätigen“. Diese Taktik ist ein Klassiker aus dem Repertoire von Online-Betrügern.
Gefahren, Folgen und was Betroffene tun können
Solche Phishing-Versuche sind kein harmloser Ärger, sondern ein reales Sicherheitsrisiko. Wer auf die gefälschten Links klickt, öffnet Kriminellen Tür und Tor. Im schlimmsten Fall gelangen sensible Daten wie Kreditkarteninformationen oder Login-Daten in falsche Hände. Finanzielle Schäden, Identitätsdiebstahl oder ungewollte Buchungen sind die Folge.
Im Fall des AE Hotels wurde der Betrugsversuch rechtzeitig erkannt und der Gast handelte besonnen: Ein direkter Anruf im Hotel brachte schnell Klarheit. Doch nicht alle reagieren so entschlossen. Viele Nutzer klicken in der Hektik auf die Links, weil sie befürchten, ihre Buchung könnte sonst verfallen. Genau auf diesen Reflex zielen die Täter ab.
Und es handelt sich nicht um einen Einzelfall. Bereits 2023 gab es einen ähnlichen Vorfall. Nach einer Buchung im B&B Hotel Straßbourg meldete die Bank des Betroffenen verdächtige Transaktionen. Auch damals ging der Verdacht in Richtung Datenmissbrauch nach einer Hotelreservierung. Diese wiederkehrenden Muster zeigen, dass gezielt Reisende und Geschäftsreisende als Opfer ausgewählt werden – oft kurz vor Antritt der Reise, wenn die Aufmerksamkeit niedrig und die Dringlichkeit hoch ist.
Was hilft: Bei jedem Verdacht keine Links in E-Mails anklicken, sondern direkt über die offizielle Hotel-Website oder Telefonnummer Kontakt aufnehmen. E-Mails mit verdächtigen Absendern sofort an das Hotel oder Plattformen wie Booking.com weiterleiten. Zudem lohnt sich eine Anzeige bei der Polizei. Besonders, wenn bereits persönliche Daten preisgegeben wurden.
Fazit: Phishing bei Hotelbuchungen ist eine unterschätzte Gefahr
Die aktuellen Fälle zeigen drastisch: Phishing-Mails rund um Hotelbuchungen sind kein Einzelfall, sondern ein gezielter Angriff mit System. Die Täter nutzen echte Reisedaten, täuschend echte Designs und psychologischen Druck, um an Geld oder Daten zu kommen. Wer nicht aufpasst, kann schnell Opfer werden – mit finanziellen und persönlichen Folgen.
Wichtig ist: Kein Hotel fordert kurzfristig sensible Daten per Mail. Und keine seriöse Zahlungsaufforderung wird über externe Links verschickt. Wer eine Buchung gemacht hat, sollte ausschließlich die offiziellen Kanäle nutzen. Bei Unsicherheit gilt: Im Zweifel lieber direkt beim Hotel anrufen.
Die Reise kann teuer enden. Nicht durch die Unterkunft, sondern durch den Klick auf die falsche E-Mail.
Weitere Leitfäden zu Phishing
- Verfassungsschutz warnt vor Signal-Phishing: So erkennst du den Angriff und schützt dein Konto
- Phishing-Welle im Namen von Statistik Austria
- ID Austria & A-Trust: Phishing-SMS fordert sensible Daten
- "Polizei"-Trojaner im Postfach: Achtung vor neuer Phishing-Welle!
- Phishing-Nachricht im Namen von Facebook über Messenger "AI Chatbox"
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
