LONDON (IT BOLTWISE) – Infoblox meldet, dass 236.493 Domains auf Basis von DClouds Uni-App Scam-Templates ausspielen: von Fake-Krypto-Börsen über Wallet-Drainer bis zu WhatsApp-Phishing. Besonders riskant ist die Kombination aus vorgetäuschter „Verifikation“, baukastenartigen Login-Flows und teils bulletproof Hosting. Gleichzeitig zeigt die Analyse, dass viele Domains auf etablierten Cloud-Anbietern laufen, was die Abwehr in Unternehmen erschwert. Der Bericht ordnet die Kampagnen seit Mitte 2022 ein und zeigt, wie Betreiber Fingerprints gezielt entfernen, um Abschaltungen zu verzögern.

Eine große Welle von Krypto-Scams nutzt offenbar nicht nur „bösartige Skripte“, sondern auch eine gängige, legitime Entwicklerplattform. Laut einer DNS-Threat-Intelligence-Analyse von Infoblox verwenden 236.493 untersuchte zweite Level Domains Templates, die auf DClouds Uni-App basieren. Damit lassen sich Betrugsmaschen im großen Stil verbreiten: gefälschte Kryptowährungsbörsen, mehrsprachige Pig-Butchering-Setups, WhatsApp-Phishingnetze, Fake-Glücksspielportale, Marken-Imitationen sowie Wallet-Drainer. Für Organisationen bedeutet das: Der technische Stack ist weniger ein „Sonderfall“ als ein wiederverwendbarer Baukasten, der sich mit jeder Domain-Registrierung schnell vervielfältigen lässt.
Wichtig ist dabei die Unterscheidung zwischen „Framework-Nutzung“ und „Missbrauch“. Infoblox betont, dass der Einsatz von Uni-App an sich kein Beleg für böswillige Absicht ist. Auffällig sind jedoch wiederkehrende Struktur- und Verhaltenseigenschaften: gefälschte Brokerage-Oberflächen, Prompt-Flows zum Anstoßen von Wallet-Verbindungen, Glücksspiel-Interfaces mit manipulierten Ergebnissen und Shop-ähnliche Bereiche zur Markenimitation. Dazu kommt ein typischer Betrugszyklus, der bis in den Datenraum seit Mitte 2022 nachweisbar ist. Besonders kritisch sind technisch konsistente Fingerprints, spezifische Kommunikationswege zu Opfern und die Hosting-Entscheidungen hinter den Domains.
Ein Kernbefund der Untersuchung beschreibt zwei Teilpopulationen innerhalb der Uni-App-ähnlichen Infrastruktur. Einerseits existieren Domains mit grundlegenden Uni-App-Signaturen, die bis 2021 zurückreichen und sowohl legitime chinesische Unternehmen als auch böswillige Akteure enthalten. Andererseits zeigt sich eine Investment-Scam-spezifische Teilmenge, die ab Mitte 2022 dominiert und überproportional stark wächst. Infoblox erklärt das mit einer Umgehungsstrategie: Komplexere Betreiber entfernen oder „streifen“ das Default-Scaffolding ab, um fingerprint-basierte Erkennung zu erschweren. Dieser Schritt verändert die Sichtbarkeit für Defender, während die Betrugslogik, etwa der Anlage- und Auszahlungsfluss, oft unverändert bleibt.
Markt- und Täter-Ökonomie werden im Bericht über die Domain-Entwicklung greifbar: Es werden deutliche Rückgänge bei neu registrierten Scam-Domains über unterschiedliche Hosts hinweg beobachtet. Daraus leitet Infoblox die Möglichkeit ab, dass eine zentrale Instanz entweder gestört wurde oder koordiniert am Setup arbeitet. Die Domains wirken dabei nicht lokal, sondern global: Alle Kontinente, mindestens acht Zielsprachen und Tarnung als etablierte Marken – von großen Börsen bis zu Retail- und Messaging-Plattformen. Der Fall „RainbowEx“ wird als Beispiel genannt: Das Plattform-Setup fiel Ende 2024 in Argentinien durch ein Ponzi-Modell auf, dem Zehntausende Menschen in San Pedro zum Opfer fielen; später kam es zu Festnahmen. Dass solche Muster heute erneut unter einem Entwickler-Framework „ähnlich“ reproduziert werden, verstärkt das Risiko einer Skalierung.
Technisch lässt sich die Abwehr nur schwer auf „eine“ Signatur reduzieren. Infoblox führt aus, dass viele Domains auf etablierten Cloud- und CDN-Anbietern gehostet werden – unter anderem auf Cloudflare, Alibaba Cloud, Tencent Cloud und Amazon Web Services. Das heißt: Blocking nur auf IP- oder Domain-Level greift häufig zu spät, weil die Infrastruktur dynamisch ist und takedown-Prozesse nicht automatisch mit der Domain-Schicht übereinstimmen. Zusätzlich nutzen etwa 6% der sichtbaren Uni-App-Scam-Domains BPH-Anbieter (bulletproof hosting) wie CTG Server Limited (AS152194), die bereits zuvor mit böswilliger Aktivität in Verbindung gebracht wurden. Gegenüber dem „Vanilla Tier“ mit erkennbaren Framework-Fingerprints läuft der „Evasive Tier“ laut Infoblox mit ungefähr doppelter BPH-Quote.
Für Security-Teams ist das eine klare Vergleichsfrage: Reicht es, nur Framework-Signaturen zu matchen, oder braucht es verhaltensbasierte Detektion entlang des Nutzerpfads? Im Bericht wird die Logik dahinter fast so beschrieben: Wer in der Lage ist, Fingerprints zu entfernen, ist auch häufig in der Lage, robuste Infrastruktur zu wählen, die Abschaltungen erschwert. Umgekehrt nutzen die „günstigsten und am wenigsten ausgefeilten“ Betreiber eher Templates „as-is“, sind dadurch leichter identifizierbar und lassen sich typischerweise schneller entfernen – allerdings nicht, bevor sie vorher massive Kampagnen ausrollen. Vergleicht man das mit Ansätzen aus anderen Threat-Landschaften, etwa wie Anbieter wie CrowdStrike oder Recorded Future ihre Datenfusion über DNS, Hosting-Historie und Domain-Graphen betreiben, wird deutlich: Multi-Signal-Modelle sind hier nicht „nice to have“, sondern Voraussetzung.
Aus Opfersicht sind mehrere Betrugsmechaniken besonders konkret: Fake-Krypto-Börsen und „Deposit-and-Trade“-Plattformen, die sich als bekannte Exchanges ausgeben und zunächst „Trading-Aktivität“ anzeigen, bis eine Auszahlung versucht wird. Wallet-Drainer werden über „Verifikations“- und „Sicherheits“-Versprechen angestoßen, manchmal getarnt als BNB-Chain- oder Tether-ähnliche Flows. Daneben imitieren Prediction-Market- und Glücksspiel-Setups Formate, die an Polymarket-Stile angelehnt wirken, inklusive manipulierten Auszahlungslogiken. Schließlich sind WhatsApp-Phishingnetze relevant: Lookalike-Domains wie „whats-zwp[.]vip“ oder „faq-whatsapp-center[.]com“ sollen Credentials extrahieren. Ergänzend existiert generisches Credential-Collecting mit schlichten Login- und Registrierungsseiten.
Besonders aufschlussreich ist der Bericht für den Markt in den USA, weil dort zwei bekannte Ausprägungen des „Playbooks“ erwähnt werden. Zum einen die LSSC Scooter-Sharing-Investment-Schnellfalle, die nach erfolgreichem Wachstum in eine großangelegte bundes- und bundesstaatliche Fraud-Untersuchung mündete. Zum anderen ein Fahrrad-Sharing-Scam, der aktuell aktiv rekrutiert wird und über eine in Großbritannien registrierte Unternehmensfront sowie über eine echte US-Money-Services-Lizenz läuft. Solche Konstrukte zeigen: Betrugslast liegt nicht nur im Code, sondern auch in der strukturellen Tarnung. Infoblox beschreibt für eine der Uni-App-basierten Kampagnen zudem ein Rekrutierungs-„Gate“ via Invitation-Code, das Opfer in ein Pyramidensystem einbindet und dafür sorgt, dass neue Opfer über Affiliates entstehen.
In der Governance-Perspektive führt das direkt zu regulatorischen und datenschutzrelevanten Fragen. Wenn Opfer Telefonnummern, SMS-Codes und Einladungscodes an solche Formulare senden, entstehen personenbezogene Daten, deren Verarbeitung sich mit Datenschutzanforderungen wie der DSGVO nur schwer vereinbaren lässt. Zusätzlich berühren die Betrugsflüsse oft Themen wie Geldwäscheprävention und KYC/AML: Auch wenn die eigentliche „Geldannahme“ technisch über Wallets oder angebundene Kanäle läuft, kann die Plattformkette regulatorisch in Verantwortungsbereiche hineinreichen. Für Unternehmen heißt das: Interne Richtlinien zu Identitätsprüfung, Transaktionsfreigabe und Incident-Response sollten nicht erst bei „vollständig bekannten“ Phishing-Domains greifen, sondern schon bei Mustern wie wiederkehrenden Invitation-Gates, Abzweigungen in Chats und identischen Funnel-Mechaniken.
Der Ausblick fällt damit nüchtern aus: Die Entwicklung zeigt, dass wiederverwendbare Frontend-Stacks wie Uni-App Betrugsökosysteme beschleunigen. Gleichzeitig liefert der Bericht Ansatzpunkte für Abwehr und Prävention: Unternehmen sollten DNS- und Web-Gateway-Logs mit Hosting- und Funnel-Indikatoren korrelieren, Nutzerströme beobachten (etwa ungewöhnliche Login-/SMS-Forderungen) und Auszahlungen oder Wallet-Verbindungen in Bedrohungsmodellen priorisieren. Für die Branche ist außerdem die Wettbewerbsdimension relevant: Threat-Intelligence-Anbieter und Cloud-Sicherheitsprodukte werden zunehmend daran gemessen, wie schnell sie auch „fingerprint-verschleierte“ Kampagnen erkennen. Wenn Betreiber diesen Evasive Tier weiter ausbauen, ist die nächste Stufe wahrscheinlich eine stärkere Abhängigkeit von moderner Web-Delivery, die Signature-Matching allein dauerhaft unzureichend macht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Uni-App-Templates treiben 236.000 KI-Scam-Webseiten und Wallet Drainer" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Uni-App-Templates treiben 236.000 KI-Scam-Webseiten und Wallet Drainer" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Uni-App-Templates treiben 236.000 KI-Scam-Webseiten und Wallet Drainer« bei Google Deutschland suchen, bei Bing oder Google News!