Check-in, Klick, Kompromittierung
Eine neue Phishing-Kampagne gegen die europäische Hotellerie kombiniert einen bekannten Marken-Köder mit einer vergleichsweise neuen, aber äußerst wirksamen Social-Engineering-Methode: ClickFix.

13. Januar 2026, 08:00 Uhr · Quelle: Pressebox
Eine Phishing-Kampagne infiziert Hotelmitarbeiter über gefälschte Buchungen und könnte auf weitere Sektoren ausweiten.

Ettlingen, 13.01.2026 (PresseBox) - Eine neue Phishing-Kampagne gegen die europäische Hotellerie kombiniert einen bekannten Marken-Köder mit einer vergleichsweise neuen, aber äußerst wirksamen Social-Engineering-Methode: ClickFix. Das Ergebnis ist eine glaubwürdige Nachricht, die Hotelmitarbeitende auf eine gefälschte Website leitet und sie unter Zeitdruck dazu bringt, Befehle auszuführen die am Ende zur Installation eines Remote-Access-Trojaners führen.

Gefälschte Buchungsnachrichten zielen mit „ClickFix“-Malware auf Hotelmitarbeitende

Die Kampagne, von Securonix unter dem Namen PHALT#BLYX dokumentiert, wurde Ende Dezember 2025 beobachtet. Sie nutzt eine angebliche Stornierung im Booking-Kontext, um Opfer in eine mehrstufige Infektionskette zu ziehen, die schließlich mit der Installation von DCRat endet.

Warum das Thema über die Hotellerie hinaus relevant ist

Zwar richtet sich der Angriff zunächst gegen Hotels, die Methode lässt sich jedoch problemlos auf andere Branchen übertragen. Besonders betroffen sind Organisationen mit Frontline-Mitarbeitenden, die regelmäßig Buchungen, Kundenanfragen oder zeitkritische Bestätigungen bearbeiten.

Der Erfolg des Angriffs liegt nicht in einer neuen technischen Schwachstelle, sondern darin, Dringlichkeit und vermeintliche Routineaufgaben auszunutzen genau jene reibungslosen Abläufe, die viele Unternehmen aus Effizienzgründen bewusst tolerieren.

Hinzu kommt: Booking-bezogene Köder und ClickFix-ähnliche Abläufe tauchen bereits in weiteren aktuellen Kampagnen auf, die sich gegen Hotelbetriebe und administrative Accounts richten. Der Angriff ist Teil eines größeren Musters.

So funktioniert die ClickFix-Angriffskette

Die initiale E-Mail gibt sich als bookingbezogene Kommunikation aus und fordert die Empfängerin oder den Empfänger auf, eine Stornierung zu „bestätigen“ oder zu „validieren“. Der enthaltene Link führt auf täuschend echt gestaltete Domains, die den originalen Service nachahmen.

Ab diesem Punkt greift die ClickFix-Technik. Statt eines klassischen Datei-Downloads sieht das Opfer zunächst einen angeblichen Verifizierungsschritt, etwa ein CAPTCHA, gefolgt von einer gefälschten Windows-Fehlermeldung mit angeblichen „Wiederherstellungsanweisungen“.

Diese Anweisungen leiten dazu an, den Windows-Ausführen-Dialog zu öffnen und einen vorgegebenen Befehl einzufügen. Tatsächlich wird damit eine PowerShell-basierte Stufe gestartet, die weitere Payloads nachlädt und schließlich DCRat installiert. In der beobachteten Kampagne wurde MSBuild als Teil der Ausführungskette missbraucht.

Die Methode ist deshalb so effektiv, weil sie die natürliche Skepsis gegenüber Downloads umgeht. Aus Sicht der Nutzenden wird kein Programm installiert, sondern ein vermeintliches Systemproblem behoben.

Worauf Verteidiger achten sollten

Solche Kampagnen hinterlassen oft weniger technische Signaturen als vielmehr auffällige Verhaltensmuster. Entscheidend sind daher nicht einzelne Malware-Hashes, sondern die Schritte, die die Kompromittierung ermöglichen:

- Auffällige Häufung von E-Mails mit angeblichen Booking-Stornierungen, insbesondere an Rezeptionen oder Reservierungsadressen
- Webzugriffe von diesen Systemen auf Lookalike-Domains, die Buchungsprozesse imitieren
- Verdächtige PowerShell-Ausführungen aus einer Benutzer-Session kurz nach dem Besuch der Köderseite
- Ungewöhnliche MSBuild-Aktivitäten auf Endgeräten ohne Entwicklerkontext, vor allem in zeitlicher Nähe zu PowerShell-Nutzung

ClickFix-Kampagnen entwickeln sich schnell weiter. Domains wechseln, Köder werden angepasst und die Payload-Infrastruktur ändert sich laufend. Genau hier zeigt Cyber Threat Intelligence ihren größten Mehrwert, wenn sie nicht als Informationsflut, sondern als konkrete Handlungsgrundlage bereitgestellt wird.

Wie Cyber Threat Intelligence konkret hilft

Moderne Cybersicherheit erfordert eine proaktive, intelligence-getriebene Strategie. Angreifer innovieren ständig und nutzen Lücken Für Unternehmen in der Hotellerie und ebenso für andere serviceintensive Branchen unterstützt CTI unter anderem bei:

- der Identifikation und Nachverfolgung neu entstehender Lookalike-Infrastrukturen und Phishing-Domains
- der Erkennung neuer Auslieferungsmuster, etwa der Abfolge Fake-CAPTCHA → Fake-Fehlermeldung → Run/PowerShell
- der Einordnung eingesetzter Schadsoftware-Familien und ihrer typischen Einsatzszenarien, etwa Credential-Diebstahl, Fernzugriff oder Folgeangriffe

Besonders relevant ist zudem das Risiko von Folgeaktivitäten nach der Erstinfektion. Gestohlene Zugangsdaten werden häufig weiterverwendet oder verkauft. Eine nahezu Echtzeit-Erkennung von kompromittierten Credentials ermöglicht es, Passwörter zurückzusetzen, Sessions zu entziehen und eine Wiederverwendung zu verhindern, bevor weiterer Schaden entsteht.

Sicherheit / Phishing / Hotellerie / ClickFix / Malware / Cybersicherheit / Social Engineering
[pressebox.de] · 13.01.2026 · 08:00 Uhr
[0 Kommentare]
Durchhaltevermögen: Die innere Kraft, die über Erfolg entscheidet
Höchst i. Odw., 04.04.2026 (lifePR) - In einer schnelllebigen Welt voller Herausforderungen, Leistungsdruck und ständiger Veränderungen wird Durchhaltevermögen (auch mentale Stärke oder Resilienz) zu einer der wichtigsten Fähigkeiten. Es beschreibt die Fähigkeit, trotz Rückschlägen, Erschöpfung oder Hindernissen an Zielen festzuhalten, Aufgaben mit […] (00)
vor 15 Stunden
Tjark Ernst (Archiv)
Dresden - In der Samstagabendpartie des 28. Zweitligaspieltags hat sich Hertha BSC mit 1: 0 bei Dynamo Dresden durchgesetzt. Das entscheidende Tor fiel in der 80. Minute, als Marten Winkler von einem unglücklichen Kopfball von Alexander Rossipal profitierte, der den Ball als Bogenlampe ins eigene Tor lenkte. Die Partie war von zahlreichen […] (00)
vor 46 Minuten
Kelly Osbourne teilte dieses Foto von Kiinicki auf Instagram
(BANG) - Kelly Osbourne hat neue Liebesspekulationen ausgelöst, nachdem sie einige Schnappschüsse in den sozialen Medien geteilt hat. Wenige Wochen nach ihrer Trennung von ihrem Verlobten Sid Wilson veröffentlichte die Reality-TV-Bekanntheit mehrere Instagram-Schnappschüsse von Kiinicki, einer in Los Angeles ansässigen nichtbinären Person, die als […] (00)
vor 13 Stunden
Review: Timekettle W4 Pro AI Interpreter Earbuds im Test
Die Zukunft der Sprachkommunikation ist da! Timekettle W4 Pro AI Interpreter Earbuds 2026 – Mein neuer täglicher Begleiter für Business, Reisen und internationale Gespräche. Nachdem ich die Timekettle W4 Pro AI Interpreter Earbuds 2026 seit Mitte Februar 2026 intensiv im Alltag getestet habe – auf Geschäftsreisen in Spanien und Frankreich, bei mehreren […] (00)
vor 2 Stunden
Ghost Master: Resurrection im Test: Spuken wie früher?
Ghost Master: Resurrection ist ein Remake des Originals aus 2003. Ich habe als Kind das Spiel gesuchtet und es war einfach großartig, die CD besitze ich heute noch. 2021 wurde es dann auch auf Steam veröffentlicht und war ohne Probleme spielbar. Jetzt wurde aber mit Ghost Master: Resurrection eine erweiterte Neuauflage des Spiels veröffentlicht. Es […] (00)
vor 1 Stunde
National Geographic zeigt «Innovation durch Desaster»
Der Sender widmet sich ab Ende Mai den größten technischen Katastrophen und den Lehren daraus. National Geographic nimmt im Mai eine neue Doku-Reihe ins Programm: Innovation durch Desaster feiert am Mittwoch, 27. Mai 2026, um 20.15 Uhr TV-Premiere und läuft fortan mittwochs zur Primetime. Die kanadische Produktion aus dem Jahr 2025 trägt im Original den Titel «Engineering by Catastrophe» und […] (00)
vor 10 Stunden
SC Freiburg - Bayern München
Berlin (dpa) - Der FC Bayern hat sich bei der Generalprobe für den Champions-League-Kracher bei Real Madrid mit einer spektakulären Aufholjagd Selbstvertrauen geholt. Der Rekordmeister aus München kam beim SC Freiburg nach einem 0: 2-Rückstand dank drei später Tore noch zu einem 3: 2 (0: 0). Im Viertelfinal-Hinspiel der Königsklasse treten die Bayern, […] (02)
vor 3 Stunden
stock, chart, apple, bitcoin, investing, trading, crypto, block chain, vpn, euro
Ein Bericht des Blockchain-Sicherheitsunternehmens PeckShield zeigt, dass Krypto-Hacks im März 2026 um 96 % zunahmen, wobei Betrüger bei größeren Vorfällen etwa $52 Millionen erbeuteten. Es wurde zudem ein neuer Trend namens „Shadow Contagion“ festgestellt, der die Auswirkungen dieser Angriffe auf andere DeFi-Plattformen ausweitet. Das bedeutet, dass […] (00)
vor 37 Minuten
 
Wild Immobilien&Finanzierung: Neunmal Platz 1 in Püttlingen
Püttlingen/Merchweiler, 03.04.2026 (lifePR) - Ein weiterer Meilenstein für Wild […] (00)
KI im Mittelpunkt: Die Intelligenz hinter SAP Business Suite
Heidelberg, 03.04.2026 (PresseBox) - Viele ERP-Systeme funktionieren zuverlässig bei […] (00)
Silber kann Gold ergänzen
Herisau, 03.04.2026 (PresseBox) - Anzeige/Werbung - Dieser Artikel wird verbreitet im […] (00)
US-Präsident Trump
Washington (dpa) - US-Präsident Donald Trump hat eine Anordnung unterzeichnet, um die […] (08)
Echoes of Aincrad – Neuer Story Trailer gibt Einblicke
Bandai Namco Entertainment Europe veröffentlicht den Story-Trailer zu  Echoes of […] (00)
Blake Lively
(BANG) - Blake Lively erklärt, sie sei "dankbar" für die Entscheidung des Gerichts – […] (00)
cryptocurrency, business, finance, money, wealth, gold, cash, monetary, investment, ethereum
Bitcoin (BTC) hält sich derzeit in der wichtigen Zone zwischen $65.000 und $66.000. […] (00)
«Sportschau» zeigt XXL-Fußballtag im Ersten
Nicht nur auf die 3. Liga und auch die Zusammenfassungen der ersten zwei Ligen werden gesendet. […] (00)
 
 
Suchbegriff