Zum Hauptinhalt springen

Booking.com-Betrug: ein Argument mehr für die Direktbuchung

Kriminelle kapern Booking.com-Hotelkonten und schreiben Gäste in deinem Namen an. Warum das dein Vertrauensproblem ist, nicht nur Bookings.

Rezeptionist telefoniert an der Holzrezeption eines Alpenhotels bei Abendlicht mit Bergblick
KI-generiertes Bild

Ein Gast von dir bekommt eine Nachricht im Booking.com-Chat. Absender: dein Hotel. Buchungsnummer, Anreisedatum, Zimmertyp, alles stimmt exakt. Die Nachricht sagt, die Kartengarantie sei fehlgeschlagen, ein Link führt zur „Zahlungsverifizierung”. Der Gast klickt, tippt seine Kartendaten ein, und ist danach nicht von dir betrogen worden, sondern von jemandem, der in deinem Namen aufgetreten ist. Für den Gast gibt es in dem Moment keinen Unterschied.

Gast hält abends ein Smartphone in einem Alpenhotel-Zimmer, der Bildschirm leuchtet mit einer Nachricht KI-generiertes Bild
Buchungsnummer, Anreisedatum, Zimmertyp — für den Gast sieht die Nachricht aus wie von dir.

Das ist kein Gedankenspiel. Genau dieses Muster läuft seit Frühjahr 2026 in großem Stil, und Booking.com hat es selbst bestätigt.

Der Angriff läuft nicht über dich, sondern über dein Konto

Am 12. April 2026 informierte Booking.com per Mail über „verdächtige Aktivitäten” bei Buchungen: Namen, Mailadressen und Telefonnummern aus Buchungen seien betroffen, auf Passwörter oder Zahlungsdaten habe niemand zugegriffen, so das Unternehmen. Zur konkreten Ursache dieses Vorfalls äußerte sich Booking.com öffentlich nicht. Den Mechanismus hinter solchen Kontoübernahmen hat das Unternehmen aber schon früher benannt: Die Verbraucherzentrale dokumentiert wörtlich, dass Mitarbeitende von Unterkünften „durch Phishing dazu verleitet worden seien, den unerlaubten Zugriff auf ihr booking.com-Konto zu ermöglichen” — genau der Weg, den die folgende Sicherheitsanalyse für eine aktuell laufende Kampagne beschreibt. Die Plattform selbst wurde nicht geknackt — einzelne Hotelkonten schon.

Wie das technisch abläuft, hat das Sicherheitsunternehmen Sekoia in einer Analyse der Kampagne „I Paid Twice” nachgezeichnet. Sie war zum Zeitpunkt der Untersuchung seit mindestens April 2025 aktiv. Die Masche: eine gefälschte CAPTCHA-Seite bringt Hotelmitarbeitende dazu, selbst einen Befehl auszuführen, der Schadsoftware installiert — bekannt als ClickFix-Technik. Danach hat die Angreifer-Seite denselben Zugriff auf das Konto wie das Hotel selbst: Nachrichtenverlauf, Buchungsdaten, den kompletten Gästekontakt.

Wie das Konto gekapert wird

  1. Eine gefälschte CAPTCHA-Seite bringt Hotelmitarbeitende dazu, selbst einen Befehl auszuführen (ClickFix-Technik).
  2. Der Befehl installiert Schadsoftware auf dem Rechner.
  3. Die Angreifer-Seite hat danach denselben Zugriff auf das Konto wie das Hotel selbst — Nachrichtenverlauf, Buchungsdaten, kompletter Gästekontakt.

Was der Gast danach erlebt

  1. Er bekommt eine Nachricht im Booking.com-Chat — Buchungsnummer, Anreisedatum und Zimmertyp stimmen exakt.
  2. Die Nachricht behauptet, die Kartengarantie sei fehlgeschlagen, mit Link zur „Zahlungsverifizierung".
  3. Klickt er und gibt seine Kartendaten ein, ist er betrogen — im Namen des Hotels, nicht von Booking.com.
Für den Gast gibt es in dem Moment keinen Unterschied zwischen „Booking.com-System" und „dein Hotel".

Sekoia dokumentiert auch, wie organisiert das Geschäft dahinter läuft: Gestohlene Booking.com-Zugänge werden in einschlägigen Foren offen gehandelt, und ein Akteur aus genau diesem Untergrundmarkt wirbt mit einem Team, das „über 20 Millionen Dollar” in diesem Feld verdient haben will. Das ist eine unverifizierte Eigenaussage aus einem Cybercrime-Forum, kein geprüfter Umsatz — aber sie zeigt, dass hinter den Nachrichten in deinem Gästepostfach kein Einzeltäter sitzt, sondern ein arbeitsteiliges Geschäftsmodell mit eigenem Marktplatz für gestohlene Zugänge.

Was ein Account-Takeover-Betrug ist

Ein Account-Takeover ist kein Datenleck im klassischen Sinn. Niemand bricht in eine Datenbank ein und zieht Millionen Datensätze ab. Stattdessen übernehmen Kriminelle ein einzelnes, aktives Nutzerkonto — hier: das Extranet-Konto eines Hotels bei Booking.com — und handeln von dort aus mit den Rechten des rechtmäßigen Inhabers. Für jedes System, mit dem dieses Konto verbunden ist, sieht der Angriff aus wie normale Aktivität, weil er technisch keine ist: Es ist ein echtes Login, nur von der falschen Person.

Genau das macht diese Betrugsform für Hotels so unangenehm. Es braucht keine Sicherheitslücke bei Booking.com — es reicht, dass eine einzelne Person im Haus einmal auf die falsche Seite klickt.

Der Fall aus Mailand zeigt, wie teuer das wird

Wie konkret das wird, zeigt ein Fall, den mehrere Fachmedien im Sommer 2026 aufgegriffen haben: Kriminelle übernahmen das Booking.com-Konto eines Bed & Breakfast im süditalienischen Monopoli und boten darüber eine Wohnung in Mailand an, die es nicht gab. Laut boerse-express.com wurden über das gekaperte Konto rund 80.000 Euro an Buchungen abgewickelt, dazu eine Provisionsforderung von etwa 30.000 Euro — Geld, das nie bei der eigentlichen Inhaberfamilie ankam. Reisende standen bei der Ankunft vor einer verschlossenen Tür, die es unter dieser Adresse gar nicht gibt.

Der Schaden trifft in diesem Fall zuerst das gehackte Haus selbst. Bei der zweiten, größeren Betrugslinie — der direkten Kontaktaufnahme mit Gästen über echte Buchungsdaten — trifft er in erster Linie den Gast. Beide Varianten haben eines gemeinsam: Sie laufen über ein Konto, das formal dem Hotel gehört, aber nicht dessen Sicherheitsstandard folgt, sondern dem eines Konzerns mit Millionen Partnerkonten.

Warum das ein Hotel-Problem ist, kein Marketing-Problem

Der naheliegende Reflex ist, das als IT-Frage von Booking.com abzutun. Das greift zu kurz. Der Hotelverband Deutschland warnt seine Mitglieder inzwischen aktiv vor genau dieser Welle und rät, „Zahlungsforderungen oder Kontaktversuchen von Unterkünften oder Booking.com nur mit äußerster Skepsis” zu begegnen — eine Formulierung, die zeigt, dass die Branche das Problem nicht mehr bei der Plattform allein verortet.

Der Grund ist einfach: Der Gast unterscheidet in dem Moment, in dem er die Nachricht liest, nicht zwischen „Booking.com-System” und „dein Hotel”. Er sieht deinen Namen, deine Buchungsdaten, deinen Anreisetermin. Wenn danach seine Karte belastet wird, ist es in seiner Erinnerung dein Haus, das ihn betrogen hat — unabhängig davon, wo technisch der Fehler lag. Das Vertrauen, das beschädigt wird, ist deins, auch wenn du am System, das kompromittiert wurde, nichts ändern konntest.

Das ist die Stelle, an der Sicherheit zu einem Direktbuchungs-Argument wird. Eine eigene Buchungsstrecke ist nicht automatisch immun gegen Betrug. Aber sie hängt an keinem geteilten Extranet mit Tausenden anderen Zugängen, an dem ein einziger Phishing-Erfolg reicht, um in deinem Namen zu handeln. Wer über deine eigene Seite bucht, vertraut einem System, das du kontrollierst — nicht einem, das du dir mit jedem anderen Partnerhotel teilst.

Was du diese Woche tun kannst

Vier Dinge lassen sich sofort umsetzen, unabhängig davon, ob du die Betrugswelle bereits gespürt hast:

  • Zwei-Faktor-Authentifizierung im Extranet aktivieren, falls verfügbar, und alle Mitarbeitenden mit Zugriff einmal gezielt auf die ClickFix-Masche hinweisen. Eine gefälschte CAPTCHA, die zum Ausführen eines Befehls auffordert, ist kein normales Sicherheits-Popup.
  • Eine proaktive Zeile in jede Buchungsbestätigung schreiben, egal über welchen Kanal gebucht wurde: dass du niemals per Link zur erneuten Zahlung aufforderst. Das entzieht Betrügern die Grundlage, bevor eine Nachricht überhaupt ankommt.
  • Das Argument aktiv nutzen, um mehr Direktbuchungen zu gewinnen. Bei dir läuft die Zahlung über ein System, das ausschließlich du kontrollierst, und genau das kannst du Gästen so auch sagen.
  • Eine einzige, klare Prüf-Regel kommunizieren statt einer allgemeinen Warnung: Im Zweifel ruft der Gast direkt bei dir an, mit der Nummer von deiner eigenen Website, nicht mit einer Nummer aus der verdächtigen Nachricht selbst.

Der Einbruch passiert nicht bei dir — trotzdem zahlst du dafür

Das ist der unangenehme Kern dieser Betrugswelle: Die Schwachstelle liegt bei Booking.com, verteilt über Tausende Partnerkonten. Die Rechnung zahlst du, in Vertrauen, in Reputation, im schlimmsten Fall in Gästen, die nie wiederkommen. Solange ein wesentlicher Teil deiner Buchungen über ein System läuft, das du nicht absichern kannst, bleibt das so, auch beim nächsten Angriff, der nicht dich trifft, sondern einen Zugang irgendwo in der gleichen Kette.

Häufige Fragen

Ist Booking.com gehackt worden?

Nicht die Plattform selbst. Booking.com bestätigte im April 2026 verdächtige Aktivitäten bei Buchungsdaten, äußerte sich zur genauen Ursache dieses konkreten Vorfalls aber nicht öffentlich. Bekannt ist der allgemeine Mechanismus dahinter: Kriminelle erschleichen sich per Phishing Zugang zu einzelnen Hotelkonten im Extranet, nicht zur Booking-Infrastruktur selbst.

Wie erkenne ich eine gefälschte Booking.com-Nachricht als Gast?

Booking.com fragt nach eigener Aussage niemals per Mail, Telefon oder SMS nach Kreditkartendaten. Jede Nachricht mit Zahlungslink außerhalb der Plattform-Kasse — auch wenn Buchungsnummer und Name stimmen — ist verdächtig und gehört per Direktanruf beim Hotel geprüft.

Muss ich meine Gäste über die Betrugswelle informieren?

Rechtlich nicht zwingend, strategisch schon. Eine kurze, proaktive Zeile in der Buchungsbestätigung — dass du niemals per Link zur erneuten Kartenzahlung aufforderst — nimmt Betrügern die Grundlage und stärkt gleichzeitig das Vertrauen in deine eigene Buchungsstrecke.

Schützt eine eigene Buchungsstrecke wirklich vor solchen Angriffen?

Sie macht dich nicht automatisch unangreifbar, aber sie verlagert die Kontrolle: Wer sich absichert, wem er vertraut und welche Systeme daran hängen, entscheidest dann du — nicht ein Konto, das du mit Tausenden anderen Häusern teilst.

GIPFELJAUSE

Alle zwei Wochen der kurze Überblick.

Was sich bei Google, KI-Antworten und Direktbuchungen für Hotels und Tagungshäuser ändert, eingeordnet statt aufgezählt. Rund fünf Minuten Lesezeit, keine Werbung.

Mit dem Absenden willigst du ein, die GIPFELJAUSE zu erhalten. Wir messen Öffnungen und Klicks, um die Inhalte zu verbessern. Kein Spam, Abmeldung jederzeit mit einem Klick. Datenschutz

Klingt nach deinem Haus?

30 Minuten, Klartext, kein Pitch. Wir schauen uns deine Situation ehrlich an.

Gespräch anfragen

Wie wir Direktbuchungen steigern →