Nach einem Cyberangriff auf die Buchungssoftware des Berliner Dienstleisters HotelNetSolutions sind Gästedaten von Hotels, Campingplätzen und Ferienwohnungen abgeflossen – auch in Mecklenburg-Vorpommern. Kriminelle nutzen die erbeuteten Informationen für täuschend echte Phishing-Nachrichten. Der Datenschutzbeauftragte des Landes warnt Urlauber, keine Links anzuklicken und keine Zahlungsdaten preiszugeben.
Ein Angriff über eine Schnittstelle
Der Vorfall betrifft den Berliner Anbieter HotelNetSolutions, der nach eigenen Angaben über seine Plattform OnePageBooking Buchungen von „über 2500 Hotels und Hotelgruppen" verwaltet [2]. Ausgenutzt wurde eine technische Schwachstelle in einer Schnittstelle zwischen dem Backend HotelControl und einem angebundenen Hotelverwaltungssystem (Property Management System, PMS) [3]. Durch manipulierte Anfragen konnten Angreifer Buchungsinformationen abrufen, die über den eigentlich vorgesehenen Umfang hinausgingen [3].
Das Unternehmen bestätigte die Schwachstelle am 19. September 2026 gegen 14 Uhr und schloss sie nach eigenen Angaben unmittelbar [3]. Ein technischer Hinweis deute darauf hin, dass spätestens am 20. August 2026 ein Angriff auf die Lücke stattgefunden habe [3]. Wann genau die Angreifer erstmals zugriffen und wie viele Buchungen betroffen sind, ist bislang unklar. HotelNetSolutions erklärte, Beginn und vollständiger Umfang des unberechtigten Zugriffs ließen sich rückwirkend „nicht belastbar bestimmen" [3].
Diese Daten sind betroffen
Nach Angaben des Anbieters können insbesondere der Name des gebuchten Hotels, die Buchungsnummer, der Name des Gastes, E-Mail-Adresse und Telefonnummer, An- und Abreisedatum sowie der Gesamtbetrag der Buchung abgegriffen worden sein [3]. Welche Angaben im Einzelfall betroffen sind, variiert je nach Buchung [3].
Nach aktuellem Kenntnisstand gibt es keine Hinweise darauf, dass Kreditkarten- oder sonstige Zahlungsdaten über die identifizierte Schwachstelle abgeflossen sind [3]. Der Datenschutzbeauftragte von Mecklenburg-Vorpommern, Sebastian Schmidt, bestätigte gegenüber dem NDR, dass Gästedaten von Hotels, Campingplätzen und Ferienwohnungen im Land gestohlen wurden [1]. Das genaue Ausmaß sei noch unklar [1]. Der NDR berichtet von Tausenden betroffenen Ostsee-Urlaubern; eine belastbare Gesamtzahl der Betroffenen liegt bislang nicht vor.
Warum Buchungsbestätigungen jetzt besonders heikel sind
Mit den erbeuteten Informationen lassen sich Nachrichten bauen, die von echten Hotelmitteilungen kaum zu unterscheiden sind. Betroffene Ostseeurlauber berichteten dem NDR, sie seien über WhatsApp aufgefordert worden, ihre Buchung zu bestätigen und Kreditkartendaten zu übermitteln – die Nachricht war eine Fälschung [1]. Nach Informationen von heise online ist es bereits zu finanziellen Schäden bei Hotelgästen gekommen, weil sie auf diese Masche hereingefallen sind [2].
Das Tückische: Die Betrüger kennen Name, Reisedaten und Buchungsnummer. Diese korrekten Angaben sind deshalb kein Echtheitsbeweis, betont auch HotelNetSolutions [3]. Die Angriffe laufen überwiegend über WhatsApp, SMS und E-Mail, teils auch per Telefon [1]. Der Deutsche Hotel- und Gaststättenverband bestätigt, dass solche Fälle inzwischen mehrfach pro Woche auftreten [1].
Wer rechtlich in der Pflicht steht
Datenschutzrechtlich ist HotelNetSolutions nach eigenen Angaben Auftragsverarbeiter der angeschlossenen Hotels – Verantwortlicher im Sinne der DSGVO ist damit in der Regel das Hotel [2]. Hat eine Datenschutzverletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der Betroffenen zur Folge, müssen die Verantwortlichen die Gäste gemäß Artikel 34 DSGVO unverzüglich informieren [2]. Die Hotels in Mecklenburg-Vorpommern seien inzwischen aufgefordert, betroffene Gäste zu informieren [1]. Der Vorfall wurde dem Landeskriminalamt gemeldet [3].
Was Betroffene jetzt tun können
-
Keine Links in unerwarteten Nachrichten öffnen und keine Zahlungen darüber vornehmen [3].
-
Keine Kreditkarten- oder Zahlungsdaten über WhatsApp, SMS oder E-Mail-Links eingeben [3].
-
Im Zweifel das Hotel über einen selbst recherchierten Kontaktweg kontaktieren – offizielle Website oder die Telefonnummer aus der Originalbuchung, nicht die aus der verdächtigen Nachricht [1].
-
Verdächtige Nachrichten im Original sichern (Absender, Zeitpunkt, Links, Screenshots) und dem Hotel melden [3].
-
Wer bereits Daten eingegeben hat: betroffenes Passwort über die offizielle Website oder App ändern; bei eingegebenen Bank- oder Kreditkartendaten unverzüglich Bank, Kartenanbieter oder Zahlungsdienstleister kontaktieren [3].
Ein strukturelles Problem der Branche
Der Fall ist kein Einzelereignis. Bereits im Februar 2026 hatte ein Cyberangriff auf einen bundesweiten Hotel-Datenbankdienstleister zum Abfluss sensibler Gästedaten geführt, wie der Datenschutzbeauftragte Schmidt erklärte; damals war ein anderes Unternehmen betroffen [5]. HotelNetSolutions weist zudem darauf hin, dass vergleichbare Phishingfälle auch bei Hotels bekannt seien, die nicht mit seinen Systemen arbeiten – die Angriffe beschränkten sich also offenbar nicht auf einen einzelnen Anbieter oder Angriffsweg [3].
Das verweist auf ein strukturelles Risiko: Weil immer mehr Hotels Buchung, Kommunikation und Zahlungsabwicklung an spezialisierte Dienstleister auslagern, konzentrieren sich die Daten von Hunderttausenden Gästen bei wenigen Anbietern. Eine einzelne Schwachstelle kann damit eine ganze Branche treffen. HotelNetSolutions hat ein auf Cybersecurity und Incident Response spezialisiertes Unternehmen mit einer unabhängigen Untersuchung beauftragt und will Schnittstellen zusätzlich absichern [3]. Ob das ausreicht, dürfte auch davon abhängen, wie schnell die betroffenen Hotels ihrer Informationspflicht nachkommen – und wie wachsam die Gäste in den kommenden Wochen bleiben.