Beobachtetes Signal · 16. Juli 2026 · Breach · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ
Booking.com: Reservierungsdaten durch Sicherheitsvorfall bei Drittanbieter exponiert
Booking.com hat bestätigt, dass unbefugte Dritte auf Reservierungsdaten von Kunden zugegriffen haben, nachdem ein externer Dienstleistungsanbieter im Buchungs-Workflow kompromittiert wurde. Zu den betroffenen Datenfeldern zählen vollständige Namen, Postanschriften, Buchungsdaten, E-Mail-Adressen sowie Telefonnummern. Das Unternehmen betonte, dass die Kernplattform selbst nicht kompromittiert worden sei. Der Vorfall verdeutlicht die massiven Risiken der Lieferkette und verdeutlicht, wie wichtig proaktive Sicherheitsmaßnahmen wie Token-Scope-Audits, die vollständige Erfassung von Drittanbietern, Signaturvalidierungen sowie ein strukturierter Incident-Response-Plan für das Vendor-Management sind, um künftige Exponierungen in digitalen Ökosystemen und MarTech-Stacks zu minimieren.
Ein Datenleck in der Lieferkette einer großen Verbraucherplattform verdeutlicht systemische Drittparteienrisiken wie API-Token und Webhooks, die die Datensicherheit und den Datenschutz über sämtliche digitalen Plattformen hinweg gefährden.
Marktsignale zu Booking.com in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Booking.com bestätigte den unbefugten Zugriff Dritter auf Reservierungsdaten einer Kundengruppe.
- Zu den exponierten Datenfeldern gehören vollständige Namen, Postanschriften, Buchungsdaten, E-Mail-Adressen und Telefonnummern.
- Das Unternehmen betonte, dass die Kernplattform unbeschadet blieb und der Vorfall auf einen Drittanbieter im Buchungs-Workflow zurückzuführen ist.
- Als Haupttreiber für Lieferketten-Sicherheitsvorfälle werden Token Sprawl, transitive Vertrauensstellungen und asymmetrische Anreize identifiziert.
- Empfohlene Gegenmaßnahmen umfassen Vendor Enumeration, Trust Simulation, Signaturvalidierung, Token-Scope-Audits sowie spezifische Incident-Playbooks.
Verknüpfte Unternehmen
6 verknüpfte Unternehmen“This week, Booking.com confirmed that unauthorized third parties accessed reservation data belonging to a subset of customers....”
“DEV Community — A space to discuss and keep up software development and manage your software career...”
“Sentry (promoted content / sponsor displayed on the page)...”
“Powered by Algolia (Algolia listed as official search partner of DEV)...”
“Neon is the official database partner of DEV...”
“Google AI is the official AI Model and Platform Partner of DEV...”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Booking.com bestätigt Datenleck und unbefugten Zugriff auf Buchungsinformationen
Booking.com hat bestätigt, dass unbefugte Dritte möglicherweise auf Kundendaten wie Namen, E-Mail-Adressen, Telefonnummern und Reservierungsdetails zugegriffen haben. Betroffene Kunden wurden in dieser Woche benachrichtigt; zudem wurden PIN-Nummern für gefährdete Reservierungen nach dem Erkennen verdächtiger Aktivitäten aktualisiert. Ein Nutzer berichtete über eine WhatsApp-Phishing-Nachricht mit spezifischen Buchungsdetails, was darauf hindeutet, dass Angreifer die gestohlenen Daten für zielgerichtete Betrugsmaschen nutzen. Booking.com lehnte es ab, die genaue Anzahl der betroffenen Kunden zu nennen, versicherte jedoch gegenüber Medien, dass keine Finanzdaten oder physischen Adressen kompromittiert wurden. TechCrunch verwies zudem auf frühere Vorfälle aus dem Jahr 2024, bei denen Hotelsysteme mit Spyware infiziert wurden, um Screenshots von Booking.com-Admin-Portalen abzugreifen. Dieser Vorfall erhöht das Risiko von Phishing-Angriffen und verschärft die datenschutzrechtliche Prüfung für Plattformen im Bereich Travel und CRM erheblich.
Hotel-Check-in-System exponierte über eine Million Ausweisdokumente
Ein in Japan ansässiges Hotel-Check-in-System namens Tabiq, das von dem Startup Reqrea betrieben wird, hat infolge einer Fehlkonfiguration im Cloud-Speicher über eine Million Pässe, Führerscheine und Selfie-Verifizierungsfotos öffentlich zugänglich gemacht. Der unabhängige Sicherheitsforscher Anurag Sen entdeckte die offenliegenden Dateien in einem von Amazon gehosteten Storage-Bucket und informierte TechCrunch. Reqrea sicherte den Bucket nach der Benachrichtigung, schaltete externe Rechtsberatung ein und informierte die CERT-Stelle JPCERT. Der Bucket enthielt Datensätze aus dem Zeitraum von Anfang 2020 bis Mai 2026, die von GrayHatWarfare indexiert worden waren. Reqrea kündigte an, den genauen Umfang des Datenlecks zu untersuchen und betroffene Personen zu informieren. Der Vorfall verdeutlicht die wiederkehrenden operationellen Risiken von Cloud-Fehlkonfigurationen in Identity Management- und KYC-Workflows.
Klaviyo-Sicherheitslücke: Registrierungsdaten und Passwörter an Advertiser übermittelt
Sicherheitsforscher von Melurna haben aufgedeckt, dass ein fehlerhaftkonfiguriertes Anmeldeformular auf der Website von Klaviyo dazu führte, dass sensible Neukundendaten – darunter E-Mail-Adressen, Passwörter, Firmennamen, Websites und Telefonnummern – an Drittanbieter-Tracker und Advertiser übermittelt wurden. Die Fehlkonfiguration bestand laut Recherchen zwischen Februar 2024 und November 2025. Zu den betroffenen Drittparteien zählten unter anderem Facebook, Google, HubSpot, Microsoft/LinkedIn und X. Klaviyo gab an, das Problem behoben zu haben, und bezifferte die Zahl der nachweislich betroffenen Personen anhand aktiver Logs auf unter 200. Das Unternehmen lehnte es jedoch ab, den genauen Aufbewahrungszeitraum der Logs offenzulegen oder Kundenbenachrichtigungen öffentlich zu machen. Die Entdeckungen wurden im Vorfeld eines Def-Con-Vortrags publik gemacht und verdeutlichen massive Risiken im Bereich Identity Management und Tracking.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
