Gasten van ongeveer honderd Nederlandse hotels krijgen dagelijks tientallen tot mogelijk honderden valse betaalverzoeken, omdat reserverings- en contactgegevens uit reserveringssystemen zijn gelekt. Hospecs, het bedrijf dat hotels exploiteert en diensten levert aan de sector, zegt dat de gelekte informatie afkomstig lijkt uit systemen voor reserveringsvastlegging of gekoppelde hotelsoftware. De buitgemaakte data bevatten contactinformatie en aankomst- en vertrekdata, waarmee criminelen zeer gerichte phishingberichten sturen. De Autoriteit Persoonsgegevens onderzoekt het incident en Hospecs voert een inventarisatie uit onder getroffen hotels.
De inventarisatie van Hospecs wijst erop dat de gevolgen sectoraal zijn: het lek begon vermoedelijk niet bij individuele hotels maar in gedeelde software of koppelingen, waardoor criminelen toegang kregen tot bestaande reserveringen en contactgegevens.
Volgens Hospecs omvatten de eerste signalen contactinformatie van gasten en aankomst- en vertrekdata. Die gegevens zijn precies genoeg om valse berichten geloofwaardig te maken. Aanvallers sturen berichten die lijken op echte betalingsherinneringen of extra toeslagen, met correcte reserveringsinformatie als lokmiddel. Daardoor stijgt de kans dat slachtoffers geld overmaken of op links klikken die meer schade veroorzaken.
Tim Vissers, managing director van Hospecs, zegt dat meldingen massaal binnenstromen en dat aanvallers toegang hebben tot bestaande reserveringen. Hij waarschuwde dat er dagelijks tientallen berichten met betalingsverzoeken naar hotelgasten worden gestuurd en dat dat aantal kan oplopen tot honderden of mogelijk duizenden berichten. Sectorcontacten melden dat de aanvallen zowel via sms en e-mail plaatsvinden als mogelijk via berichten op boekingsplatforms.
De raffinage van deze phishingaanvallen zit in de combinatie van correcte gegevens en timing. Als een gast net heeft geboekt of binnenkort arriveert, is een verzoek om betaling of een extra toeslag plausibel. Dat maakt het voor ontvangers moeilijker om het verschil te zien tussen een echt bericht van het hotel en een truc van criminelen.
De incidentanalyse van Hospecs noemt onderdelen van de hoteltechnologie- en distributieketen als plausibele bronnen: property management systemen, channel managers of andere gekoppelde bookingtools. Die systemen verbinden veel hotels met dezelfde leveranciers en distributiekanalen, waardoor een enkel zwak punt veel accommodaties kan raken.
De complexiteit en de vele koppelingen in het ecosysteem bemoeilijken het vaststellen van de precieze plaats waar gegevens zijn onderschept of misbruikt.
Hospecs is daarom een inventarisatie gestart onder getroffen hotels om te bepalen welke accommodaties geraakt zijn, welke systemen en koppelingen zij gebruiken en welke data precies zijn buitgemaakt. Doel van die inventarisatie is een feitelijke basis voor verder onderzoek en mogelijk gezamenlijke stappen richting betrokken softwareleveranciers. Hospecs heeft hoteliers gevraagd verdachte berichten en meldingen van phishing of fraude te delen, zodat verbanden beter in kaart kunnen worden gebracht.
De brancheorganisatie Koninklijke Horeca riep gasten op alert te zijn op de afzender van berichten en benadrukte dat het recente datalek bij een groot boekingsplatform toont hoe belangrijk sectorbrede waakzaamheid is. Hotels instrueren hun gasten om verdachte verzoeken niet te volgen en eerst contact te zoeken met de accommodatie via het bekende telefoonnummer of e-mailadres van de reservering.
Voor hoteliers is het probleem technisch en operationeel tegelijk. Een individuele hotelreceptie kan alle procedures juist uitvoeren, en toch kwetsbaar zijn als een gedeeld systeem elders in de keten is aangetast. Dat maakt het oplossen arbeidsintensief: leveranciers, channel managers en hotels moeten gegevens vergelijken en logs doornemen om een gemeenschappelijk patroon te vinden.
De aanvallen lijken zich niet te beperken tot Nederland. Hospecs meldt signalen uit België en Ierland, wat de veronderstelling ondersteunt dat een gedeelde schakel in de hotelsoftware of distributieketen de bron is. Hoe breed de verspreiding is en welke leveranciers uiteindelijk betrokken zijn, moet de lopende inventarisatie nog uitwijzen.
Institutionele stappen zijn inmiddels in gang gezet. De Autoriteit Persoonsgegevens heeft gezegd het incident te onderzoeken.
Hospecs en branchepartijen zetten hun meldingen en de inventarisatie in om sneller zicht te krijgen op de omvang, de getroffen systemen en de aard van de gelekte data. Op basis daarvan zullen vervolgstappen richting leveranciers en getroffen klanten worden bepaald.
Tot die vervolgstappen bekend zijn, blijft de praktische raad aan gasten en hotels eenvoudig en strikt: controleer afzenderadressen en telefoonnummers, betaal alleen via de kanalen die in de reservering staan vermeld en meld verdachte berichten aan het hotel en aan Hospecs. Hoteliers doen er verstandig aan om logs en toegangsrechten van gekoppelde systemen te controleren en meldingen van hun gasten centraal te verzamelen.
Related Articles
- Intel Arc G3: sneller, handhelds krijgen nieuw schild
- Vanaf 1 juli wachtlijst voor nieuwe stroomaansluitingen
- NVL72-rack: Vera Rubin in productie, 60 exaflops mogelijk
Hospecs inventariseert welke hotels en systemen geraakt zijn, en de Autoriteit Persoonsgegevens onderzoekt het incident. Tot die uitkomst blijft het praktische advies gelden: betaal alleen via de kanalen die in de reservering staan en controleer afzenderadres en telefoonnummer van betalingsverzoeken.
Dit artikel is gemaakt met behulp van AI.