LONDON (IT BOLTWISE) – Sicherheitsforscher ordnen eine große Betrugsinfrastruktur dem DCloud Uni-App-Framework zu. Die Angreifer betreiben laut Infoblox Threat Intel ein Netzwerk aus 236.493 Betrugsdomains, das in Unternehmensumgebungen in den USA, Australien und Neuseeland aktiv ist. Über 5 Millionen Verbindungsversuche sollen aus Firmen-Netzwerken gegen 985 Organisationen in 25 Branchen erfolgt sein. Für IT-Teams bedeutet das: Perimeter- und Domain-Blocklists reichen oft nicht, wenn Scams nahtlos auf mobile und Kommunikationskanäle ausweichen.

Die neue Betrugswelle rund um das DCloud Uni-App-Framework zeigt, wie schnell sich Scams von Verbrauchern in professionelle Umgebungen verlagern lassen. Sicherheitsforscher von Infoblox Threat Intel haben das Framework mit einem Cluster aus fast 240.000 Betrugsdomains in Verbindung gebracht. Laut Untersuchung umfassen die verbundenen Domains 236.493 Einträge, die nicht nur „normale“ Web-Phishing-Seiten tragen, sondern offenbar auch nahtlos in mobil optimierte Abläufe übergehen. Besonders brisant ist die geografische und branchenspezifische Breite: Angriffe wurden in den USA, Australien und Neuseeland beobachtet, gerichtet auf 985 Organisationen aus 25 Branchen.
Technisch auffällig ist dabei die Rolle des DCloud Uni-App-Frameworks als schnelle Entwicklungsbasis. Uni-App erlaubt es Entwicklern, plattformübergreifende Anwendungen mit einem gemeinsamen Code-Stand zu bauen. Genau diese Eigenschaft machen sich Betrüger zunutze: Aus einem Set an „Bausteinen“ lassen sich Phishing-Oberflächen und betrügerische Landingpages mit relativ geringem Aufwand erstellen und an verschiedene Nutzergruppen anpassen. Infoblox beschreibt zudem WhatsApp-Phishing und Kryptowährungsbetrug als Teil der Palette. Der Kern der Bedrohung liegt damit weniger in einer einzelnen Domain, sondern in der Skalierbarkeit einer ganzen Toolchain, die Code-Wiederverwendung und schnelle Deployments begünstigt.
Die Größenordnung macht deutlich, warum klassische Abwehrmechanismen unter Druck geraten. Infoblox nennt über 5 Millionen Verbindungsversuche aus Unternehmensnetzwerken, die auf die Betrugsdomains zurückgeführt wurden. Damit steigt die Wahrscheinlichkeit, dass einzelne Organisationen bereits „durchgerutscht“ sind, etwa über Gastzugänge, falsch konfigurierte DNS-Policies, kompromittierte Browserprofile oder Zugänge über mobile Geräte, die nicht dem gleichen Sicherheitsniveau wie der Corporate Client entsprechen. Der Report impliziert außerdem, dass die Kampagne nicht nur auf technische Schwächen setzt, sondern auch auf Prozesse: Wenn Security-Teams auf das Auffinden einzelner neuer Domains warten, sind Angreifer oft bereits mit Varianten im Umlauf.
Branchenexperten ordnen solche Muster seit Jahren als „Copy-&-Scale“-Betrug ein, also als Nachbau vorhandener Scam-Assets. Im konkreten Fall wird RainbowEx als Vorbild genannt: eine gefälschte Kryptobörse, die 2024 laut Berichten tausende Nutzer in Südamerika betrogen haben soll. Nach Ende 2024 habe sich die Dynamik beschleunigt; als grober Marker werden nach Oktober 2024 monatlich rund 15.000 neu hinzukommende Betrugsdomains beschrieben. Das ist ein Signal dafür, dass die Betreiber nicht bei einer einmaligen Kampagne bleiben, sondern ihre Vorlagen weiterverkaufen oder intern weiterentwickeln. Für die Industrie ist das auch ein Timing-Thema: Sobald ein Framework als „schnell adaptierbar“ gilt, wird es besonders in Betrugssystemen schnell zum Standard.
Wenn solche Infrastrukturen in den Unternehmenskontext ragen, verschiebt sich auch der Sicherheitsfokus: Nicht nur DNS-Blocklists, sondern auch Telemetrie, Content-Validierung und Kommunikationskanäle werden entscheidend. Infoblox weist darauf hin, dass die Angriffe von Verbraucher-Scams auf Unternehmensnetzwerke übergreifen können. In der Praxis bedeutet das: Self-Service-Tools und automatisierte Link-/Landingpage-Ketten müssen stärker überwacht werden, und Security-Teams sollten die typischen Phishing-Indikatoren stärker gewichten als rein statische Merkmale. Norton-Daten werden als saisonaler Treiber in Neuseeland ergänzt: In den Wintermonaten sollen Kryptowährungs- und Investmentbetrug um 225 Prozent gestiegen sein; Identitätsdiebstahl und Tech-Support-Betrug sollen ebenfalls dreistellige Zuwächse gezeigt haben. Zusätzlich nennt der Bericht für Winter 2025 über 16.000 blockierte Tech-Support-Betrugsversuche in der Region.
Der Markt liefert darüber hinaus laufend Evidenz für die Persistenz solcher Angriffe. Eine Umfrage von Kaspersky wird mit 56 Prozent Online-Betrugserfahrung und 45 Prozent tatsächlichen Opfern im vergangenen Jahr angeführt. Gleichzeitig meldet Kaspersky für das erste Quartal 2026 weltweit mehr als 140 Millionen blockierte Phishing- und Betrugsversuche. Das sind keine „einzelnen Ausreißer“, sondern ein Hinweis auf kontinuierliche Automatisierung. Für Unternehmen heißt das: Wer nur auf „Event“-Zustände reagiert, verliert gegen die Frequenz. Security-Teams brauchen deshalb Verfahren, die sich gegen Muster richten—etwa wiederkehrende Routing- und Redirect-Strukturen, Token-/Brand-Abgleich und ungewöhnliche Kommunikationspfade, die zu WhatsApp-ähnlichen Social-Engineering-Strecken passen.
Regulatorik und Datenschutz kommen bei solchen Kampagnen indirekt, aber real zum Tragen. Sobald Phishing in Unternehmensumgebungen personenbezogene Daten abgreift—Kontaktdaten, Identitätsmerkmale, Zahlungs- oder Authentifizierungsinformationen—geraten Organisationen in den Bereich möglicher Melde- und Nachweispflichten. Selbst wenn ein Unternehmen „nur“ versagt, etwa durch eine Klickspur ohne erfolgreichen Abfluss, müssen Vorfälle plausibel dokumentiert werden. Praktisch relevant ist auch die Frage, welche Logdaten für forensische Zwecke erhoben werden dürfen und wie sie segmentiert sind. Besonders bei globalen Abwehrmaßnahmen sollten Unternehmen sicherstellen, dass die Telemetrie nicht unnötig personenbezogen wird oder ohne Rechtsgrundlage verarbeitet wird.
Für die nächsten Wochen und Monate lohnt sich deshalb ein pragmatischer Maßnahmenmix, der über die Domainebene hinausgeht. Erstens sollten IT-Teams ihre Kontrolle über DNS- und Proxy-Policies überprüfen, inklusive der Abdeckung von Mobilzugriffen und Gastnetzen. Zweitens empfiehlt sich eine stärkere Anbindung der Security-Events an Security Information and Event Management (SIEM), damit sich 5-Millionen-Signale nicht als „Einzelereignisse“ verlieren. Drittens sollten Awareness-Programme an die konkreten Ausprägungen angepasst werden: WhatsApp-Phishing und Kryptowährungsbetrug verlangen andere Reaktionsschritte als klassisches Formular-Phishing. Als zukünftige Entwicklung ist damit zu rechnen, dass Betreiber solche Frameworks weiter industrialisieren—dann werden nicht nur neue Domains, sondern auch neue Kommunikationsmuster schneller durchgerollt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "DCloud-Betrug: 236.493 Domains greifen 985 Unternehmen an" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "DCloud-Betrug: 236.493 Domains greifen 985 Unternehmen an" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »DCloud-Betrug: 236.493 Domains greifen 985 Unternehmen an« bei Google Deutschland suchen, bei Bing oder Google News!