Die Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern warnt am 5. Oktober 2026 vor einer aktuellen Welle betrügerischer Zahlungsaufforderungen im Umfeld von Hotel- und Ferienbuchungen an der Ostsee. Nach übereinstimmenden Berichten, unter anderem von NDR und Tagesschau, nutzen Täter echte Buchungs- und Kontaktdaten aus einer kompromittierten Buchungssoftware, um per E-Mail, SMS oder WhatsApp gefälschte Bestätigungen und Zahlungslinks zu versenden. Betroffen sind demnach vor allem Beherbergungsbetriebe in Mecklenburg-Vorpommern; Hinweise auf ähnliche Fälle gibt es auch aus anderen Bundesländern.
Die Aufsicht ordnet die Vorgänge als Datenschutzvorfall mit möglicher Betroffenheit von Stamm- und Buchungsdaten ein. Sie rät Gästen, bei Zahlungsaufforderungen grundsätzlich misstrauisch zu sein, Absender und Zieladresse sorgfältig zu prüfen und Rückfragen ausschließlich über die in der ursprünglichen Buchungsbestätigung genannten Kontaktdaten zu stellen. Verdächtige Nachrichten sollten nicht beantwortet, Links nicht angeklickt und keine Karten- oder Kontodaten übermittelt werden. Wer eine betrügerische Nachricht erhalten hat, soll Belege sichern und Anzeige erstatten. Für Betriebe empfiehlt die Behörde, Vorfälle intern zu dokumentieren, IT-Dienstleister einzubinden, betroffene Gäste zeitnah zu informieren und gegebenenfalls die Zentrale Ansprechstelle Cybercrime zu kontaktieren. Meldepflichten gegenüber der Datenschutzaufsicht können bestehen.
Branchenvertreter wie der Hotelverband Deutschland verweisen darauf, dass solche Angriffe oft über zentral genutzte Systeme erfolgen, etwa über eine Booking Engine, einen Channel Manager oder ein Property Management System. Dadurch wirken Zahlungsforderungen besonders glaubwürdig, weil sie sich auf reale Reservierungen mit korrekten Namen, Reisedaten und Objektbezeichnungen beziehen. Eine direkte technische Kompromittierung einzelner Häuser ist nach dieser Lesart nicht zwingend Voraussetzung.
Zur Zahl der Betroffenen und zur Herkunft der Angreifer machten die Behörden am Sonntag keine Angaben. Klar ist jedoch, dass kurzfristig Aufklärung und Kommunikation mit Gästen Priorität haben. Mittel- und langfristig geht es um strengere Sicherheitsprüfungen von Schnittstellen, klare Prozesse für den Umgang mit Datenpannen sowie verbindliche Informationswege zwischen Betrieben, Dienstleistern und Aufsichten. Für Verbraucher gilt: Zahlungswege nie über spontane Nachrichten wechseln, Buchungsportale und Hotels nur über bekannte Kanäle kontaktieren und Kontoauszüge engmaschig kontrollieren. Betreiber sollen ihre Systeme und Zugänge prüfen, Logdaten auswerten, Passwörter und API-Schlüssel wechseln und Mitarbeitende für Social Engineering sensibilisieren.
Redakteurin: Mira Cadena (Artikel mit KI-Unterstützung).