Phishing im Reisebüro: Wenn die Buchungsbestätigung zur Falle wird

Anzeige
Eine Frau treibt entspannt auf dem Rücken im ruhigen Wasser, während im linken Bildbereich die Logos von Le Méridien, St. Regis und The Westin zu sehen sind.

Gefälschte Buchungen, Rechnungen und Signaturanfragen wirken oft täuschend echt. Wie Reisebüros Phishing erkennen, welche Warnsignale entscheidend sind und warum ein zweiter Blick auf Absender, Link und Kontext schützen kann.

Ein leuchtendes Briefumschlag-Symbol in der Mitte, umgeben von einem hexagonalen Raster mit binären Zahlen und kleinen Schloss-Symbolen in Blau und Rot.
Immer wieder versenden Cyberkriminelle gefälschte E-Mails. Foto: Foto: JuSun/iStock

Cyberkriminelle nehmen den Reisevertrieb immer mehr ins Visier. Ihre Masche: gefälschte Buchungsbestätigungen, Rechnungen, Signaturanfragen oder Aufforderungen zum Login. Was die Angriffe besonders gefährlich macht: Sie wirken immer häufiger wie ganz normale Vorgänge aus dem Arbeitsalltag.

„Phishing funktioniert nicht, weil Menschen unaufmerksam oder naiv sind“, erläuterte die IT-Security-Spezialistin von Neusta Maureen Erven während eines Webinars von Reisezukunft. Angreifer nutzen vielmehr ganz normale menschliche Eigenschaften – vor allem Zeitdruck, Hilfsbereitschaft und Verantwortungsgefühl.

Eine Phishing-Kampagne Anfang des Jahres zeigt das besonders deutlich, wie Erven verdeutlichte. Zahlreiche Reisebüros erhielten eine Mail von einer vermeintlichen Ansprechpartnerin namens Pia Orland. Im Betreff ging es um einen angeblichen Agenturvertrag eines Veranstalters, der geprüft und digital unterschrieben werden sollte. Eine Aufgabe, die im Reisebüro zunächst völlig plausibel klang, so Erven.

Zweiter Blick schützt vor Betrug

Genau hier lohne sich ein zweiter Blick. Neben dem Namen „Pia Orland“ war laut der IT-Security-Spezialistin eine fremde, kryptische E-Mail-Adresse zu sehen. Und das ist ihr zufolge entscheidend: „Denn der angezeigte Name lässt sich problemlos fälschen. Die tatsächliche Absenderadresse muss immer geprüft werden.“

Anzeige
Eine Übersicht verschiedener Hotelmarken-Logos auf dunkelblauem Hintergrund, angeordnet in einer Reihe unter der Überschrift ELEGANCE COLLECTION.

Auch ein Hinweis auf den Veranstalter irgendwo im Text der Mail ist laut Erven kein Beweis für deren Echtheit. Der komplette sichtbare Text einer E-Mail könne manipuliert werden. „Entscheidend ist die tatsächliche Adresse hinter dem Absendernamen. Passt sie nicht zum angeblichen Unternehmen, sollte die Nachricht als verdächtig gelten“, appellierte Erven an die Webinar-Teilnehmer. Dasselbe gelte für Links. Vor dem Klick sollte geprüft werden, wohin sie tatsächlich führen. Wer beispielsweise eine Signaturanfrage erhält, sollte nicht auf einer fremden oder unpassenden Domain landen.

Zeitdruck und KI als Gefahr

Laut Maureen Erven sind Cyberkriminelle vor allem dann erfolgreich, wenn eine Nachricht wie ein gewöhnlicher Arbeitsvorgang aussieht: Eine Buchung müsse bestätigt, eine Zahlung korrigiert oder ein Vertrag unterschrieben werden – möglichst sofort.

Zeitdruck verkürzt die gedankliche Prüfung. „Man reagiert, bevor man reflektiert“, erklärt Erven. Deshalb sollte gerade bei dringenden Aufforderungen ein bewusster Schritt zurück erfolgen: Habe ich diese Nachricht erwartet? Passt sie zum aktuellen Vorgang? Ist die Absenderadresse plausibel?

Auch ungewohnte Formulierungen, eine andere Grußformel oder plötzlich geforderte Logins können Warnsignale sein. Rechtschreibfehler allein sind dagegen kein zuverlässiges Kriterium mehr. Künstliche Intelligenz mache es Kriminellen zunehmend leicht, professionell formulierte Nachrichten zu erstellen.

Routinen gegen Phishing-Angriffe

Laut Maureen Erven hilft eine einfache Routine: Absender und tatsächliche E-Mail-Adresse prüfen, Kontext hinterfragen, Links kontrollieren und bei unerwarteten Logins besonders skeptisch sein. „Im Zweifel sollte die betreffende Website direkt über den Browser aufgerufen werden – nicht über den Link in der Mail.“

Auch der angebliche Absender sollte über einen anderen Kommunikationsweg kontaktiert werden. So lasse sich schnell klären, ob die Nachricht tatsächlich echt war. Verdächtige Mails sollten zudem im Unternehmen geteilt werden, denn Phishing-Angriffe laufen häufig als Kampagnen gegen mehrere Reisebüros.

Sofort handeln im Ernstfall

Doch was ist zu tun, wenn man auf eine Mail hereingefallen ist, geklickt oder Zugangsdaten eingegeben hat? „Dann muss man vor allem eines: schnell handeln und nicht aus Scham schweigen. Man sollte Kollegen, Vorgesetzte oder den IT-Dienstleister informieren, betroffene Passwörter ändern und gegebenenfalls Zahlungs- oder Kreditkartendaten sperren lassen“, erläuterte Erven.

Ihr zufolge müsse sich niemand schämen, Opfer eines Cyberangriffs geworden zu sein. Entscheidend sei, aus einem falschen Klick keinen großen Schaden werden zu lassen. „Je schneller ein Vorfall gemeldet wird, desto größer sind die Chancen, noch reagieren zu können.“

Phishing-Checkliste

  • Vor dem Klick kurz prüfen:
  • Kenne ich den Absender
  • Passt die tatsächliche E-Mail-Adresse zum genannten Unternehmen?
  • Habe ich die Nachricht erwartet?
  • Erzeugt die Mail unnötigen Zeitdruck?
  • Passt Sprache und Stil zum Absender?
  • Wohin führt der Link tatsächlich?
  • Soll ich mich plötzlich neu einloggen oder vertrauliche Daten eingeben?


    Bei Unsicherheit:
  • Nicht klicken und keine Anhänge öffnen
  • Website selbst im Browser aufrufen
  • Absender über einen anderen Kommunikationsweg fragen
  • Kollegen informieren und verdächtige Mails teilen


    Wenn bereits geklickt wurde:
  • Ruhe bewahren und sofort melden
  • Passwörter ändern
  • Zahlungs- oder Kreditkartendaten gegebenenfalls sperren
  • Verantwortliche einschalten
  • Bei Schaden oder Betrugsverdacht Anzeige erstatten

Einen Überblick gibt es auf reisezukunft.de. Dort kann im Bereich „Impulsgeber“ auch das aufgezeichnete Webinar abgerufen werden.

Auch bei den Reisebüro-Ketten und -Kooperationen hat das Thema Cybersecurity Priorität. So hat die zu DTPS gehörende Kooperation Protours im Frühjahr für alle Reisebüros der Dertour-Allianz eine Schulungsreihe zur Cyberkriminalität aufgelegt. Das Thema stelle „eine der größten aktuellen Bedrohungen für Unternehmen dar – auch für Reisebüros“, heißt es aus der Protours-Zentrale in Hannover. Und die Schäden können existenzbedrohend sein, wie eine Studie des Versicherers HDI zeigt.

Weitere Tipps zum Schutz vor Cyberkriminalität gibt Christine Deger, Cyber-Security-Expertin von Cyberluchs. Auch sie hatte in einem Webinar von Reisezukunft vor den verheerenden Folgen eines Angriffs gewarnt und Präventionsmaßnahmen vorgestellt.

Gewinnspiele