Der digitale Betrug im Reiseverkehr erreicht eine neue Dimension. Die Arbeiterkammer Wien warnt vor einer Betrugsmasche, bei der Kriminelle im Namen von Unterkünften gefälschte Nachrichten an Kundinnen und Kunden der Plattform Booking.com versenden. Unter dem Vorwand, Zahlungs- oder Kreditkartendaten verifizieren zu müssen, fordern die Täter Vorauszahlungen und drohen bei Nichtbeachtung mit der automatischen Stornierung der gebuchten Unterkunft.
Da die Nachrichten genaue Angaben zum Namen, zum Reiseziel und zum Buchungszeitraum enthalten, fällt die Unterscheidung von legitimer Korrespondenz schwer. Die Verbraucherschutzorganisationen raten zur Vorsicht beim Öffnen externer Links und empfehlen, Zahlungsaufforderungen direkt über verifizierte Kommunikationskanäle der Unterkünfte zu überprüfen.
Infiltration von Konten und Manipulation der Kommunikation
Die Urheber der Betrugsversuche nutzen meist nicht direkte Sicherheitslücken im Kernsystem der Buchungsplattform selbst, sondern verschaffen sich durch Phishing-Angriffe Zugang zu den Verwaltungskonten der einzelnen Hotel- und Beherbergungsbetriebe. Sobald Kriminelle die Zugangsdaten eines Partnerbetriebs erbeutet haben, erlangen sie Zugriff auf das interne Verwaltungssystem und die darin gespeicherten Reservierungsdaten.
Über diese legitimen Zugänge versenden die Täter Nachrichten direkt über das System von Booking.com oder per E-Mail an die Gäste. Da die Schreiben aus dem offiziellen System stammen und korrekte Buchungsdetails enthalten, genießen sie bei den Empfängern einen hohen Vertrauensvorschuss. In den Mitteilungen wird häufig behauptet, dass eine Autorisierung der Kreditkarte fehlgeschlagen sei oder eine zusätzliche Sicherheitsleistung erbracht werden müsse. Über bereitgestellte Links werden die Betroffenen auf nachgebildete Zahlungsseiten geleitet, auf denen sensible Finanzdaten abgefragt werden.
Druckmittel und finanzielle Folgeschäden für Betroffene
Ein zentrales Element der Betrugsstrategie ist das Erzeugen von Zeitdruck. Den Reisenden werden kurze Fristen gesetzt, um die vermeintliche Verifizierung durchzuführen. Bei Nichterfüllung wird der Verlust der Reservierung kurz vor der geplanten Anreise angedroht. Dieser künstlich erzeugte Stress veranlasst Betroffene dazu, Sicherheitsvorkehrungen zu übergehen und Links ohne eingehende Prüfung anzuklicken.
Das Anklicken dieser Links birgt das Risiko, Schadsoftware auf dem Endgerät zu installieren. Erfolgt eine Überweisung oder die Eingabe von Kreditkartendaten auf den gefälschten Internetseiten, fließt das Geld direkt an die Täter. In mehreren Fällen meldeten die Betrugssysteme nach der Eingabe Fehlermeldungen, was Opfer dazu verleitete, den Bezahlvorgang mehrfach zu wiederholen. Dadurch entstanden in einzelnen Fällen erhebliche finanzielle Schäden, da Beträge mehrfach abgebucht wurden.
Schutzmaßnahmen und Verhalten im Schadensfall
Um finanziellen Schaden abzuwenden, empfehlen Verbraucherschützer eine Reihe präventiver Verhaltensweisen bei digitalen Buchungsabwicklungen:
- Unabhängige Überprüfung von Nachrichten: Bei Aufforderungen zur erneuten Eingabe von Zahlungsdaten sollte keine Interaktion über Links in E-Mails erfolgen. Die Klärung hat über direkt eingegebene Adressen der Plattform oder telefonisch über bekannte Kontaktdaten des Hotels zu erfolgen.
- Skepsis bei Abweichung vereinbarter Zahlungsarten: Ändert sich die vereinbarte Zahlungsmodalität kurzfristig, ist dies als Warnsignal zu werten.
- Unverzügliche Kartensperrung: Wurden Kreditkartendaten auf verdächtigen Seiten eingegeben, muss die umgehende Sperrung der Karte über das Kreditinstitut veranlasst werden.
- Kontaktaufnahme mit Bank und Behörden: Im Falle einer erfolgten Überweisung ist die Hausbank sofort zu kontaktieren, um etwaige Rückbuchungen zu prüfen. Zudem sollte der Vorfall bei den Polizeibehörden zur Anzeige gebracht werden.
Rechtliche Einordnung und Haftungsfragen bei Online-Betrug
Die Abwicklung von Schadensfällen gestaltet sich rechtlich komplex. Zahlungsdienstleister und Banken prüfen bei Erstattungsanträgen genau, ob den Kundinnen und Kunden eine grobe Fahrlässigkeit vorzuwerfen ist. Während bei unautorisierten Abbuchungen grundsätzlich Erstattungsansprüche gegenüber den Zahlungsdienstleistern bestehen, lehnen Kreditinstitute Anträge häufig ab, wenn Freigaben über Zwei-Faktor-Authentifizierungsverfahren von den Kontoinhabern selbst autorisiert wurden.
Rechtsberatungsstellen der Verbraucherschutzorganisationen unterstützen Betroffene bei der Durchsetzung von Erstattungsansprüchen gegenüber Banken und Plattformbetreibern. Die Plattform Booking.com betont, kontinuierlich in Sicherheitsarchitekturen zu investieren und Partnerbetriebe über Cyberrisiken aufzuklären, um den Missbrauch von Verwaltungskonten einzudämmen.