Am 13. April 2026 hat Booking.com bestätigt, dass Angreifer auf Buchungsdaten von Kunden zugreifen konnten. Gestohlen wurden Namen, E-Mail-Adressen, Adressen, Telefonnummern und komplette Buchungsdetails. Keine Finanzdaten – aber genau genug, um überzeugende Betrugsversuche zu starten. Für Unternehmen, deren Mitarbeitende geschäftlich reisen, ist das ein ernstes Problem.
Was wirklich passiert ist
Der interessante Punkt: Booking.com selbst wurde nicht gehackt. Angegriffen wurden Hotel-Partner, die über das Booking-Extranet mit dem Portal verbunden sind. Microsoft-Ermittlungen schreiben den Angriff der Gruppe Storm-1865 zu.
Die eingesetzte Methode heißt ClickFix und funktioniert so: Hotelmitarbeiter sehen eine präparierte Webseite oder ein gefälschtes Captcha, das sie auffordert, einen „Browser-Fix“ auszuführen. Was sie tatsächlich ausführen, ist ein vorbereiteter PowerShell-Befehl, der Schadsoftware wie XWorm oder VenomRAT installiert. Von dort aus greifen die Angreifer auf das Booking-Extranet zu – mit den echten Zugangsdaten des Hotels.
Das Ergebnis: Betrüger kontaktieren Gäste über WhatsApp oder E-Mail, kennen den korrekten Buchungszeitraum, den Hotelnamen und die Reisenden-Details – und fordern angebliche Nachzahlungen oder Kreditkarten-Verifizierungen.
Warum das kein Reise-Problem ist, sondern ein Security-Problem
Viele Unternehmen denken bei so einem Vorfall: „Betrifft uns nicht, wir sind kein Hotel.“ Das ist falsch. Der Vorfall zeigt zwei Muster, die jedes Unternehmen treffen können:
- Supply-Chain als Einfallstor. Nicht der Anbieter wird gehackt, sondern sein Partner. Genau das gleiche Muster haben wir 2026 schon bei der EU-Kommission (über Trivy), bei Vercel (über einen Mitarbeiter-Account eines Drittdienstes) und bei zahlreichen Retailern gesehen.
- ClickFix als Social-Engineering-Standard. Diese Technik ist 2026 zum meistgenutzten Angriffsmuster für Initial Access geworden. Jeder Mitarbeitende kann betroffen sein – egal ob am Hotelrechner oder im Büro. Wie gefährlich diese Kombination aus Social Engineering und Schwachstellen ist, zeigt auch der aktuelle RedSun-Vorfall im Windows Defender: Angreifer brauchen nur einen Klick – dann greift die ungepatchte Lücke.
Wen es konkret betrifft
Wenn in Ihrem Unternehmen Mitarbeitende über Booking.com gebucht haben, sollten Sie damit rechnen, dass zielgerichtete Phishing-Versuche kommen. Besonders gefährlich: Die Nachrichten wirken authentisch, weil sie echte Buchungsdetails enthalten und oft über denselben Kommunikationskanal kommen, den das Hotel normalerweise nutzt.
Für Geschäftsführer bedeutet das konkret: Es reicht ein Klick eines Mitarbeitenden auf einen „Jetzt Kreditkartendaten bestätigen“-Link – und der Schaden kann über die Firmenkreditkarte laufen.
Drei Schritte, die Sie jetzt umsetzen sollten
1. Mitarbeitende informieren – aber konkret
Pauschale „Seid vorsichtig bei Phishing“-Mails werden ignoriert. Wirksam ist eine konkrete Ansage: „Wer in den letzten sechs Monaten über Booking.com gebucht hat, rechnet mit gezielten Betrugsversuchen. Keine Zahlung und keine Kartendaten-Bestätigung über Mail oder WhatsApp – im Zweifel direkt beim Hotel anrufen.“
2. ClickFix-Awareness trainieren
Die Technik funktioniert, weil sie ungewohnt ist. Wer einmal gesehen hat, wie ein Fake-Captcha einen PowerShell-Befehl in die Zwischenablage schreibt, erkennt das Muster sofort wieder. Zwei Minuten in der nächsten Teambesprechung reichen, um die Erkenntnis zu vermitteln – strukturierte Awareness-Schulungen halten das Bewusstsein dauerhaft wach.
3. Supply-Chain-Perspektive einnehmen
Fragen Sie sich für Ihre eigenen Systeme: Welche SaaS-Dienste, Dienstleister und Drittanbieter haben Zugriff auf Ihre Daten? Ein kompromittierter Zugang bei einem kleinen Zulieferer kann denselben Effekt haben wie ein direkter Angriff auf Sie. Diese Risiko-Sicht ist auch ein zentraler Punkt der NIS2-Anforderungen, deren erste Audit-Frist am 30. Juni 2026 läuft.
Unsere Einschätzung
Der Booking.com-Vorfall ist kein Einzelfall, sondern ein Musterbeispiel für die Bedrohungslage 2026: Angriffe kommen nicht frontal, sondern über die schwächste Stelle im Netzwerk von Zulieferern und Partnern. Für Unternehmen heißt das: Die eigene IT-Sicherheit endet nicht an der Firewall, sondern muss die gesamte Kette denken, in der Daten fließen.
Wer das jetzt strukturiert angeht, hat gleichzeitig einen Großteil der NIS2-Anforderungen erledigt – und vermeidet im Ernstfall, dass ein Phishing-Klick in der Urlaubs- oder Reisezeit zum teuren Vorfall wird.
Sind Sie sicher, dass Ihre Mitarbeitenden einen ClickFix-Angriff erkennen würden?
Die NETWORK ASSISTANCE GmbH unterstützt Unternehmen in Berlin und Brandenburg mit praxisnahen Awareness-Schulungen, Supply-Chain-Risikoanalysen und IT-Sicherheitskonzepten – auf NIS2-Niveau, ohne Überkomplexität. Jetzt Kontakt aufnehmen





