Hotelplan-Betrug mit falscher Rückerstattung: Am Ende wird die Kreditkarte belastet

(Schweiz). Eine angebliche Reisebestätigung landet im Postfach, kurz darauf wird eine Rückerstattung angeboten. Was nach einer harmlosen Stornierung aussieht, ist eine ausgeklügelte Phishing-Falle: Kriminelle missbrauchen aktuell den Namen von Hotelplan, um Kreditkartendaten zu erbeuten und ihre Opfer zur Freigabe einer Zahlung zu bewegen.

Besonders tückisch ist der Ablauf: Die Betroffenen glauben bis zum letzten Schritt, Geld zurückzuerhalten. Tatsächlich kann genau die vermeintliche Bestätigung der Rückerstattung dazu führen, dass eine Kreditkarte belastet wird.

Die neue Reise-Falle auf einen Blick

  • Betrüger verschicken gefälschte Reisebestätigungen
  • Der Name und das Erscheinungsbild von Hotelplan werden missbraucht
  • Ein Link führt auf eine täuschend gestaltete Fake-Website
  • Dort wird eine angeblich bereits bezahlte Hotelbuchung angezeigt
  • Zur vermeintlichen Rückerstattung sollen Kreditkartendaten eingegeben werden
  • Am Ende wird nicht Geld zurückbezahlt – sondern eine Zahlung freigegeben

Plötzlich erscheint eine Reise, die man gar nicht gebucht hat

Der Betrugsversuch beginnt mit einer E-Mail, die wie eine Reise- oder Hotelbestätigung aussieht.

Darin wird der Eindruck erweckt, dass bereits eine Buchung vorgenommen und bezahlt worden sei. Für Empfänger, die von keiner solchen Reise wissen, liegt der nächste Gedanke nahe: Die Buchung muss storniert werden.

Genau darauf setzen die Täter.

Über eine Schaltfläche mit einer Bezeichnung wie «Buchungsdetails ansehen» gelangen die Betroffenen auf eine gefälschte Internetseite, die mit dem Namen und dem Logo von Hotelplan gestaltet ist.

Cybercrimepolice.ch warnt aktuell ausdrücklich vor dieser Masche.

Auch Polizei.news berichtete bereits über die gefälschten Reisebestätigungen und die damit verbundene Kreditkartenfalle.

Die Fake-Seite baut gezielt Vertrauen auf

Nach dem Aufruf der gefälschten Website erscheint zunächst eine angebliche Sicherheitsprüfung.

Danach wird eine bereits bezahlte Hotelbuchung angezeigt.

Das ist psychologisch geschickt aufgebaut: Die Betroffenen sehen einen scheinbar konkreten Betrag und erhalten gleichzeitig die Möglichkeit, die unbekannte Buchung wieder zu stornieren.

Wer sich in diesem Moment ärgert oder erschrickt, möchte vor allem eines: das angeblich bereits bezahlte Geld zurückholen.

Genau an diesem Punkt beginnt der entscheidende Teil des Betrugs.

⚠️ Der psychologische Trick hinter der Masche

Die Täter verlangen zunächst nicht direkt Geld. Stattdessen erzeugen sie den Eindruck, dass dem Opfer bereits Geld abgebucht wurde und dieses nun zurückgeholt werden müsse.

Damit verändert sich die Wahrnehmung: Aus einer verdächtigen Zahlungsaufforderung wird scheinbar eine hilfreiche Rückerstattung. Genau dieser Rollenwechsel macht den Angriff besonders gefährlich.

Für eine Rückerstattung sollen plötzlich Kreditkartendaten eingegeben werden

Auf der gefälschten Seite können die Betroffenen scheinbar eine Rückerstattung beantragen.

Dafür sollen Kreditkartendaten eingegeben werden.

Nach Angaben von Cybercrimepolice.ch werden diese Daten jedoch an die Betreiber der betrügerischen Website übermittelt.

Die Masche endet damit noch nicht.

Anschliessend kann auf dem Smartphone eine Zahlungsanfrage der Bank erscheinen oder es wird ein Einmalcode – ein sogenannter OTP-Code – verlangt.

Für das Opfer sieht dies möglicherweise wie der letzte Sicherheitsschritt für die Rückerstattung aus.

Tatsächlich wird damit eine Zahlung bestätigt.

POLIZEI.NEWS • 20-SEKUNDEN-CHECK

💳 Rückerstattung oder Zahlung? Dieser Moment entscheidet

Bevor eine Banking-App bestätigt oder ein Sicherheitscode eingegeben wird, sollte für einen Moment gestoppt werden. Vier Fragen können verhindern, dass aus einer vermeintlichen Rückerstattung eine Belastung wird.

① Habe ich diese Reise überhaupt gebucht?
Ist die angebliche Buchung unbekannt, sollte der Link in der E-Mail nicht verwendet werden.
② Warum braucht eine Rückerstattung meinen Sicherheitscode?
Ein Code oder eine Freigabe kann eine Zahlung autorisieren. Deshalb muss genau gelesen werden, was die Banking-App tatsächlich bestätigt.
③ Was steht in der Banking-App?
Nicht auf die Erklärung der Website verlassen. Entscheidend sind Betrag, Empfänger und Art der Transaktion, die direkt in der Banking- oder Karten-App angezeigt werden.
④ Bin ich über einen Link aus einer E-Mail gekommen?
Dann Der Beitrag schliessen und das Unternehmen über die selbst eingegebene offizielle Internetadresse oder eine bekannte Telefonnummer kontaktieren.
🚨 Die wichtigste Regel
Eine Sicherheitsfreigabe nie bestätigen, nur weil eine Website behauptet, damit werde Geld zurückerstattet. Entscheidend ist immer, welche Transaktion die Bank tatsächlich anzeigt.

Warum diese Masche so glaubwürdig wirken kann

Reisen werden heute fast vollständig digital organisiert.

Buchungsbestätigungen, Hotelinformationen, Check-in-Nachrichten und Änderungen erreichen Reisende häufig per E-Mail oder Smartphone.

Dadurch wirkt eine unerwartete Nachricht über eine Hotelbuchung zunächst nicht völlig ungewöhnlich.

Gerade deshalb sollte bei digitaler Hotelkommunikation immer überprüft werden, ob eine Nachricht tatsächlich vom gebuchten Anbieter stammt.

Ein ausführlicher Ratgeber auf tourismus.ch erklärt, worauf Reisende beim digitalen Check-in, bei Zahlungsdaten und unerwarteten Hotelnachrichten achten sollten.

Eine professionelle Website ist längst kein Echtheitsbeweis mehr

Gefälschte Websites können heute Logos, Farben, Texte und Strukturen bekannter Unternehmen nahezu vollständig imitieren.

Der entscheidende Fehler vieler Nutzer besteht deshalb darin, allein das Erscheinungsbild einer Seite zu beurteilen.

Eine Website kann vertraut aussehen und trotzdem vollständig unter Kontrolle von Betrügern stehen.

Ähnliche Methoden wurden bereits bei anderen Angriffen eingesetzt.

So berichtete Polizei.news über eine gefälschte SBB-Ticketplattform, die dem Originalauftritt nahezu vollständig nachempfunden war.

Der Link ist oft der gefährlichste Teil der Nachricht

Wer eine unerwartete Buchungs-, Zahlungs- oder Rückerstattungsnachricht erhält, sollte nicht über den darin enthaltenen Link zum Anbieter wechseln.

Sicherer ist es, die offizielle Website selbst aufzurufen oder die bekannte App zu öffnen.

Gerade bei Phishing-Websites können bereits kleine Veränderungen in der Internetadresse auf eine Fälschung hinweisen.

Ein zusätzlicher Buchstabe, eine andere Domain-Endung oder eine ungewohnte Schreibweise reicht aus, um eine Internetadresse zu erzeugen, die auf den ersten Blick echt wirkt.

Wie professionell solche Online-Fallen mittlerweile aufgebaut sind und welche Warnsignale sich dennoch erkennen lassen, zeigt der ausführliche Beitrag «Online-Falle statt Schnäppchen: So erkennen Sie Betrüger, bevor Ihr Geld weg ist» auf sicherheit.ch.

Polizei.news Prävention: So reagieren Sie richtig

  • Unbekannte Reisebestätigungen nicht über den enthaltenen Link öffnen.
  • Die angebliche Buchung direkt beim Reiseanbieter überprüfen.
  • Kreditkartendaten nicht eingeben, nur um eine unerwartete Rückerstattung zu erhalten.
  • Bei Banking-Freigaben immer Betrag und Empfänger kontrollieren.
  • OTP- und Sicherheitscodes niemals aufgrund einer Aufforderung auf einer unbekannten Website eingeben.
  • Verdächtige Nachrichten löschen beziehungsweise als Spam melden.
  • Wurden bereits Kartendaten eingegeben, das Finanzinstitut umgehend kontaktieren.

Wenn die Kartendaten bereits eingegeben wurden

Wer seine Kreditkarten- oder Bankdaten bereits auf einer solchen Seite eingegeben hat, sollte nicht darauf warten, ob tatsächlich eine Belastung erscheint.

Cybercrimepolice.ch empfiehlt, das Finanzinstitut umgehend zu informieren und betroffene Karten beziehungsweise Zugänge sperren zu lassen.

Wurde bereits eine Zahlung bestätigt oder ein finanzieller Schaden festgestellt, sollte zusätzlich die Polizei kontaktiert und Strafanzeige erstattet werden.

Wichtig ist ausserdem, vorhandene E-Mails, Screenshots, Internetadressen und Zahlungsinformationen als mögliche Beweismittel zu sichern.

Die eigentliche Falle beginnt mit einem Denkfehler

Bei vielen klassischen Phishing-Angriffen soll das Opfer etwas bezahlen.

Bei dieser Masche funktioniert es genau umgekehrt.

Das Opfer glaubt, Geld zu erhalten.

Der Polizei.news-Merksatz

«Geld zurück» bedeutet nicht automatisch, dass kein Geld abgebucht werden kann.

Sobald für eine angebliche Rückerstattung Kreditkartendaten, Sicherheitscodes oder eine Freigabe in einer Banking-App verlangt werden, sollte der Vorgang unterbrochen und unabhängig überprüft werden.

Denn eine Banking-Freigabe kennt keinen Kontext: Entscheidend ist nicht, was eine Website darüber schreibt – sondern welche Zahlung tatsächlich bestätigt wird.

 

Quellen: Cybercrimepolice.ch / Kantonspolizei Zürich
Stand: 28. September 2026
Titelbild: Symbolbild © wing-wing – shutterstock.com






    So wird Ihr Zuhause noch sicherer

    Ob in Bern, Zürich, Luzern, Basel, St.Gallen oder anderswo in der ganzen Schweiz: Fragen Sie jetzt Ihre kostenlose Sicherheitsberatung an!

    Loading...


    Ihre Daten werden sorgsam behandelt und für die Kontaktaufnahme mit Ihnen zwecks Vereinbarung Ihrer kostenlosen Sicherheitsberatung verwendet.