{"id":289037,"date":"2023-12-07T15:29:26","date_gmt":"2023-12-07T14:29:26","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=289037"},"modified":"2023-12-07T15:29:26","modified_gmt":"2023-12-07T14:29:26","slug":"booking-com-von-cyberangreifern-missbraucht-phishing-und-malware-verschickt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/12\/07\/booking-com-von-cyberangreifern-missbraucht-phishing-und-malware-verschickt\/","title":{"rendered":"Booking.com von Cyberangreifern missbraucht &#8211; Phishing und Malware verschickt"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>[English]Cyberkriminellen gelingt es wohl immer wieder, die Buchungsplattform booking.com f\u00fcr Phishing und Betrug zu missbrauchen. Die Opfer erhalten die Phishing-Nachrichten direkt \u00fcber die booking.com-App. Dahinter steckt ein grunds\u00e4tzliches Problem, da die Cyberkriminellen die Systeme der Vermieter kompromittieren und dann das booking.com-System missbrauchen, um Ofer in die Falle zu locken.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg09.met.vgwort.de\/na\/a2f3b56780ad432b966604a57d289f5f\" width=\"1\" height=\"1\"\/>Die Hotel-Buchungsplattform booking.com ist mir beispielsweise aus dem Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/11\/14\/booking-com-hack-aus-2016-wohl-durch-mitarbeiter-des-us-geheimdiensts\/\">Booking.com-Hack aus 2016 wohl durch Mitarbeiter des US-Geheimdiensts<\/a> hier im Blog bekannt. Und seit Sommer 2023 k\u00f6chelt eine neue Betrugsmasche, die die Plattform booking.com missbraucht, um Opfer zu \u00fcbert\u00f6lpeln. <\/p>\n<h2>Warnungen seit Monaten<\/h2>\n<p>Bereits im Mai 2023 gab es die <a href=\"https:\/\/www.verbraucherzentrale-niedersachsen.de\/presse\/betrugsversuch-bei-reisebuchung-ueber-bookingcom\" target=\"_blank\" rel=\"noopener\">Warnung der Verbraucherzentrale<\/a> Niedersachen vor Fake-Nachrichten, die im Umfeld der Buchungsplattform booking.com verschickt werden. Eine Frau aus Niedersachsen hatte bei booking.com eine Reise gebucht und erhielt kurze Zeit sp\u00e4ter eine WhatsApp-Nachricht. Diese stammte vorgeblich von einer Mitarbeiterin des Hotels und enthielt einige Fragen zur Buchung sowie Links. Die Frau reagiert darauf nicht. Vor Urlaubsbeginn erh\u00e4lt sie dann noch eine E-Mail: Es g\u00e4be Probleme mit dem gew\u00e4hlten Zahlungsmittel und die Daten m\u00fcssten erneut eingegeben werden. Hierf\u00fcr h\u00e4tte die Kundin&nbsp; 24 Stunden Zeit, andernfalls werde die Buchung storniert. Die E-Mail stammt angeblich vom Buchungsportal und leitet auf eine Website weiter, die der original Booking.com-Seite t\u00e4uschend \u00e4hnlich sieht. Die Verbraucherin war verwundert und fragt beim Hotel nach. Dies versichert ihr aber, dass die Buchung funktioniert habe und es sich voraussichtlich um einen Betrugsversuch handele.<\/p>\n<p>Kathrin Bartsch, Rechtsexpertin der Verbraucherzentrale Niedersachsen, sagte seinerzeit dazu: \"Die Betr\u00fcger haben nicht nur pers\u00f6nliche Daten von Buchenden. Sie wissen sogar genau, f\u00fcr welchen Zeitraum Kundinnen und Kunden welches Hotel gebucht haben. Das macht es nat\u00fcrlich umso schwerer, einen Betrugsversuch \u00fcberhaupt zu erkennen. \u00dcber einen Hackerangriff oder aus anderen Sicherheitsl\u00fccken eines Verwaltungstools der Unterkunft gelangen Kriminelle an die Daten der Kundinnen und Kunden, die \u00fcber Booking.com gebucht haben.\"<\/p>\n<p>Inzwischen warnt die Verbraucherzentrale Nordrhein-Westfalen in <a href=\"https:\/\/www.verbraucherzentrale.nrw\/aktuelle-meldungen\/digitale-welt\/betrugsversuche-bei-bookingcom-89070\" target=\"_blank\" rel=\"noopener\">diesem aktuellen Beitrag<\/a> vor Betrugsversuchen im Umfeld von booking.com. Wer dort bucht, bekommt u.U. eine Benachrichtigung mit der Aufforderung, seine Kreditkartendaten erneut einzugeben. Oder es soll eine erneute Verifizierung erfolgen, bei der pers\u00f6nliche Daten abgegriffen werden.&nbsp; Diese Benachrichtigung stammt aber nicht von der gebuchten Unterkunft, sondern von Betr\u00fcgern, die diese Daten abfischen wollen. <\/p>\n<p>Die Verbraucherzentrale berichtet von F\u00e4llen, wo die Phishing-Nachricht vom Buchungsportal kam und der Empf\u00e4nger zur Angabe der Zahlungsdaten aufgefordert wurde. Die Betr\u00fcger wussten genau \u00fcber die Buchung Bescheid und kannten Hotel, Aufenthaltsdaten und so weiter. Florian H. wird dort so zitiert: \"Direkt in deren Nachrichtenportal wurde ich vom Hotel angeschrieben und zur Verifizierung der Zahlungsdaten aufgefordert. Parallel dazu erhielt ich eine WhatsApp mit echtem Namen und auch dem Namen des Hotels.\" Sogar der Buchungszeitraum und Buchungsnummer bei booking.com waren richtig.<\/p>\n<p>Die Verbrauchersch\u00fctzer raten, die Bezahlung der Unterkunft und auch die Angabe der Zahlungsdaten nur auf der Plattform booking.com vorzunehmen und nicht auf weitere Benachrichtigungen, die Zahlungsdaten anfordern, zu reagieren. Denn die Nachrichten sind mutma\u00dflich gef\u00e4lscht &#8211; ein kurzer Anruf bei der Plattform oder der Unterkunft d\u00fcrfte genau dies ergeben. <\/p>\n<h2>Wie sind die Angriffe \u00fcber booking.com m\u00f6glich?<\/h2>\n<p>Die Verbraucherzentrale Nordrhein-Westfalen zitiert in <a href=\"https:\/\/www.verbraucherzentrale.nrw\/aktuelle-meldungen\/digitale-welt\/betrugsversuche-bei-bookingcom-89070\" target=\"_blank\" rel=\"noopener\">diesem aktuellen Beitrag<\/a> die Plattform booking.com mit der Erkl\u00e4rung, dass wohl Angestellte von Unterk\u00fcnften per Phishing verleitet wurden, die Zugangsdaten des Hotels oder der Unterkunft einzugeben. Damit haben die Betr\u00fcger dann \u00fcber dieses Konto Zugriff auf die Buchungsdaten sowie auf das Benachrichtigungssystem von booking.com. <\/p>\n<h3>Malware ziel auf Unterk\u00fcnfte<\/h3>\n<p>Auch heise berichtet in <a href=\"https:\/\/www.heise.de\/news\/Phishing-Angriffe-Betrueger-missbrauchen-Hotelbuchungsplattform-booking-com-9547507.html\" target=\"_blank\" rel=\"noopener\">diesem aktuellen Artikel<\/a> von Lesermeldungen in den letzten Monaten, wo Leute Nachrichten direkt von booking.com erhielten, die von Betr\u00fcgern stammten. Dort wird jedoch angegeben, dass die Cyberkriminellen die Hotelmitarbeiter per auf Datendiebstahl abgestimmte Malware angreifen. Ist die Schadsoftware beim Mitarbeiter der Unterkunft auf dem System installiert, k\u00f6nnen die Kriminellen beliebige Daten abgreifen und dann den Buchenden \u00fcber das booking.com-Nachrichtensystem Fake-Benachrichtigungen schicken. <\/p>\n<p>Die Kollegen von Bleeping Computer haben bereits im September 2023 in <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hotel-hackers-redirect-guests-to-fake-bookingcom-to-steal-cards\/\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> auf eine entsprechende Kampagne hingewiesen, die nach dem gleichen Schema ablief. Perception Point hat in <a href=\"https:\/\/perception-point.io\/blog\/stealing-more-than-towels-the-new-infostealer-campaign-hitting-hotels-and-travel-agencies\/\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> die betreffenden Details dokumentiert. Dort werden Beispiele von Mails gezeigt, die die Kriminellen an Hotels und andere Unterk\u00fcnfte verschicken. <\/p>\n<p>SecureWorks schreibt in <a href=\"https:\/\/www.secureworks.com\/blog\/vidar-infostealer-steals-booking-com-credentials-in-fraud-scam\" target=\"_blank\" rel=\"noopener\">diesem Blog-Beitrag<\/a> \u00fcber einen Info-Stealer (Trojaner) mit der Bezeichnung Vidar, der gezielt von einer Cybergang f\u00fcr ihre Betrugsversuche eingesetzt wird. Ziel ist es, die Systeme der Hotelmitarbeiter \u00fcber sch\u00e4dliche Anh\u00e4nge zu infizieren. Dazu buchen die Betr\u00fcger bei der Unterkunft und schicken im Nachgang eine Nachricht mit einem Schadanhang. Der Anhang erm\u00f6glicht dann die Anmeldedaten der Unterkunft abzugreifen. Weiterhin nutzt der Bedrohungsakteur Spearphishing-E-Mails und Social-Engineering-Taktiken, um die Anmeldedaten eines Hotels zu erlangen und die Zahlungsinformationen der Kunden zu erfragen. Der SecureWorks Blog-Beitrag enth\u00e4lt detaillierte Informationen zu dieser Taktik und die Kampagnen laufen seit mindestens M\u00e4rz 2023.<\/p>\n<h2>Details von Check Point Research<\/h2>\n<p>Von Check Point Research (CPR) habe ich noch die Information erhalten, dass seit Monaten Kundendaten von der Plattform booking.com gestohlen wurden und im Dark Net zum Verkauf angeboten werden. Die Sicherheitsforscher von Check Point Research fanden heraus, dass die Branche im dritten Quartal 2023 je Woche 1000 Attacken erleiden musste. Dies entspricht einem Anstieg von 5 Prozent im Vergleich zum Vorjahresquartal entspricht. <\/p>\n<p>Hacker entdecken somit das Freizeit- und Gastst\u00e4ttengewerbe auch zur Wintersaison f\u00fcr sich, schreibt CPR. Die Sicherheitsforscher konnten zudem Ans\u00e4tze aufdecken, die die Cyberkriminellen f\u00fcr ihre Kampagnen verfolgen. <\/p>\n<p><a href=\"https:\/\/i.postimg.cc\/Fzw0rM5k\/image004.jpg\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/Fzw0rM5k\/image004.jpg\" width=\"569\" height=\"314\"\/><\/a><br \/><i>Werbung eines Hackers in einem Forum, um Komplizen f\u00fcr den Hotel-Betrug \u00fcber Booking.com zu gewinnen. Quelle: Check Point Research<\/i><\/p>\n<p>Auch bei Check Point Research hei\u00dft es, dass die Cyberkriminellen eine Buchung \u00fcber das Portal booking.com vornehmen. Im Anschluss schicken sie dem Hotel \u00fcber eine Nachrichtenanwendung eine verseuchte Datei, um das Hotel zu infizieren. Obiger Screenshot zeigt eine Werbung im Darknet, wo Mulis f\u00fcr die Aufgabe der Hotelbuchungen gesucht werden. Aber es gibt weitere Ans\u00e4tze, auf die CPR im Dark Net in Untergrundforen gesto\u00dfen ist:<\/p>\n<ul>\n<li><strong>Kriminelle Partnerschaften mit Hotels:<\/strong> Check Point Research gibt an, Anzeichen daf\u00fcr gefunden zu haben, dass Hacker nach Hoteliers und Gastgebern suchen, die bereit sind, mit ihnen eine kriminelle Partnerschaft einzugehen und zugleich bei Booking.com ihr Hotel anbieten.  <\/li>\n<li><strong>Phishing-Baus\u00e4tze: <\/strong>Ein weiterer Hacker hat ein Phishing-Kit zusammengestellt, dass auf Booking.com ausgerichtet wurde. Er hat es als Geschenk an russische Hacker-Banden verteilt.  <\/li>\n<li><b>Gef\u00e4lschte Nutzerkonten: <\/b>Ein anderer Hacker sucht in einem Forum nach einem Software-Entwickler, der ein Programm schreiben w\u00fcrde, welches gef\u00e4lschte Booking.com-Benutzerkonten erstellen, verifizieren, bef\u00fcllen und zugeh\u00f6rige Immobilienbeschreibungen erstellen kann.<\/li>\n<\/ul>\n<p>Die Sicherheitsforscher raten daher allen Kunden, bei <em>booking.com <\/em>k\u00fcnftig sehr genau hinzusehen, ob die Angebote echt sind und dies zu pr\u00fcfen. Gleiches gilt f\u00fcr die Anbieter von Unterk\u00fcnften, die pr\u00fcfen m\u00fcssen, ob Buchungen echt sind. Die Anbieter von Unterk\u00fcnften m\u00fcssen au\u00dferdem in eine robuste IT-Abwehr investieren, um ihre Systeme gegen Malware zu sch\u00fctzen.<\/p>\n<blockquote>\n<p>Beim NDR gibt es zudem <a href=\"https:\/\/www.mdr.de\/ratgeber\/digitales\/betrug-masche-hacker-hotel-buchung-booking-100.html\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> von Juni 2023, der auf ein Problem f\u00fcr Unterk\u00fcnfte hinweist. Diese werden massiv durch Fake-Buchungen \u00fcber booking.com gesch\u00e4digt. Die Zimmer der Unterkunft werden belegt, aber die \"G\u00e4ste\" existieren nicht, reisen also auch nicht an. Warum diese Fake-Buchungen erfolgen, ist noch unklar, da diese nichts mit obigem Sachverhalt zu tun haben. Aber auch im NDR-Beitrag geht es ebenfalls um die obigen skizzierten Betrugsversuche an Nutzern von booking.com, denen Kreditkartendaten oder Zahlungsinformationen gestohlen werden sollen. <\/p>\n<\/blockquote>\n","protected":false},"excerpt":{"rendered":"<p>[English]Cyberkriminellen gelingt es wohl immer wieder, die Buchungsplattform booking.com f\u00fcr Phishing und Betrug zu missbrauchen. Die Opfer erhalten die Phishing-Nachrichten direkt \u00fcber die booking.com-App. Dahinter steckt ein grunds\u00e4tzliches Problem, da die Cyberkriminellen die Systeme der Vermieter kompromittieren und dann das &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/07\/booking-com-von-cyberangreifern-missbraucht-phishing-und-malware-verschickt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-289037","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289037","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=289037"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289037\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=289037"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=289037"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=289037"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}