Milk Dragon: Phishing-Kit lockt mit falschen Rabatten

Milk Dragon: Phishing-Kit lockt mit falschen Rabatten

Ein Phishing-Kit namens Milk Dragon lockt Online-Shopper mit gefälschten Markenrabatten auf Facebook und TikTok und stiehlt anschließend ihre Zahlungskartendaten und Einmalpasswörter. Das berichtet Group-IB.

Das Kit, auch bekannt als NaiLong, ist seit Oktober 2025 aktiv. Die Forscher brachten es mit 258 Phishing-Seiten und Opfern in 66 Ländern in Verbindung.

FOMO statt Angst

Die meisten Phishing-Kampagnen versuchen, Menschen so zu verängstigen, dass sie schnell handeln. Typische Köder sind gefälschte Bußgelder, Probleme bei der Paketzustellung oder Warnungen einer Bank. Die Betreiber von Milk Dragon gehen einen anderen Weg. Sie platzieren schädliche Links in Marktplatz-Angeboten in sozialen Netzwerken und versprechen hohe, exklusive Rabatte auf beliebte Marken und Konsumgüter.

"Milk Dragon unterscheidet sich auf bemerkenswerte Weise vom üblichen Phishing-Schema", so Group-IB. "Es ködert Opfer mit einer anderen Art von Angst, der Angst, etwas zu verpassen (FOMO)", schrieben die Forscher.

Die gefälschten Shops geben sich als 21 Marken aus den Bereichen Kosmetik und Mode, Lebensmittel und Getränke, Haushalts- und Babyprodukte sowie Spielzeug aus. Auch regionale Supermärkte stehen auf der Liste. LEGO, Calvin Klein und Aeon Malaysia gehören zu den Namen, die als Köder dienen.

Laut Group-IB spielt die Platzierung eine wichtige Rolle. Die Links stehen in gewöhnlichen Marktplatz-Angeboten, sodass sich Nutzer nicht gezielt angesprochen fühlen und weniger Grund zum Misstrauen haben. Die Köder sind darauf ausgelegt, Menschen zu erwischen, während sie ohne große Aufmerksamkeit durch ihren Feed scrollen.

Einige Beiträge stammen von offenbar gefälschten Profilen, die KI-generierte Inhalte verbreiten und möglicherweise gekaufte Follower haben. "Ob diese Konten von den Betreibern selbst oder von einem Verbreitungsdienst aus dem Untergrund verwaltet werden, ist derzeit unklar", erklärten die Forscher.

Eine Bezahlseite, die jeden Tastenanschlag überträgt

Wer auf die Anzeige oder den Beitrag klickt, landet auf einer WordPress-Seite, die als Online-Händler mit reduzierten Produkten getarnt ist. Der Shop läuft mit WooCommerce, einem legitimen E-Commerce-Plugin. Ein eigens entwickeltes Plugin namens BytePress fügt der Kasse eine gefälschte Kreditkarten- und eine gefälschte PayPal-Option hinzu.

BytePress hält außerdem eine dauerhafte WebSocket-Verbindung zwischen der Bezahlseite und dem Command-and-Control-Server (C2) des Betreibers offen. Alles, was das Opfer in das Zahlungsformular eintippt, erreicht den Betreiber Zeichen für Zeichen, noch bevor das Formular überhaupt abgeschickt wird. Über denselben Kanal kann der Betreiber den Käufer auf andere Seiten umleiten, die Karte akzeptieren, ablehnen oder sperren und eigene Benachrichtigungen anzeigen.

Sobald die Kartendaten übermittelt sind, sieht das Opfer eine gefälschte Turnstile-Ladeseite. Während diese angezeigt wird, wählt der Betreiber eine gefälschte Verifizierungsseite aus, die die Zwei-Faktor-Abfrage des legitimen Zahlungsdienstes 3D Secure (3DS) nachahmt, also die zusätzliche Prüfung, mit der viele Kartenherausgeber Online-Einkäufe bestätigen. Gibt das Opfer das Einmalpasswort ein, leitet der Betreiber es weiter, um eine betrügerische Transaktion freizugeben oder das Konto zu übernehmen.

Am Ende steht eine gefälschte Bestellbestätigung. So schöpfen die Opfer keinen Verdacht und unternehmen erst später Schritte wie das Sperren der Karte.

Opfer als wiederverwendbare Profile

Group-IB hat das Betreiber-Panel und die eigens entwickelten Plugins des Kits untersucht. Sie zeigen, wie die Kriminellen ihre Kampagnen steuern und ausweiten.

"Das Dashboard verschafft den Betreibern einen zentralen Überblick über die Leistung aller Phishing-Seiten, die mit dem Panel verbunden sind. Für jede Seite zeigt es wichtige Kennzahlen wie Besucherzahlen, die Gesamtzahl der abgeschickten Bestellungen und abgeschlossene Zahlungen. So können die Betreiber die Wirksamkeit einzelner Kampagnen auf einen Blick einschätzen", erklärten die Forscher.

Zu jedem Opfer speichert das Panel Zahlungskartendaten, persönliche Informationen, Gerätemetadaten und Bestelldetails. Partner können später auf diese Datensätze zurückgreifen. Jedes Opfer wird so zu einem wiederverwendbaren Profil, und wer einmal hereingelegt wurde, kann erneut ins Visier geraten.

Die Betreiber erhalten eine Benachrichtigung im Browser oder über einen Telegram-Bot, sobald ein Opfer Daten eingibt. Jede gestohlene Karte wird anhand ihrer BIN, also der ersten Ziffern der Kartennummer, nach Kartentyp und ausgebender Bank markiert. Eine Live-Ansicht der Sitzung zeigt, was das Opfer gerade tut, zusammen mit den Daten, die es eingegeben hat.

Partner können außerdem gefälschte Verifizierungsseiten erstellen, die zum jeweiligen Zielland einer Kampagne passen. Die von Group-IB untersuchten Panels enthielten Vorlagen, die 36 Finanzinstitute nachahmten.

"Die rollenbasierte Zugriffsverwaltung des Kits bietet Betrügerbanden ein leicht zu verwaltendes Phishing-Framework, ohne dass mehrere Abonnements gekauft werden müssen. Das senkt die Einstiegshürde für weniger versierte Kriminelle und erhöht die Zahl der Opfer, die eine einzelne Installation verarbeiten kann, da mehrere Opfer über einen einzigen C2-Server geschleust werden", fügten die Forscher hinzu.

Group-IB rät Nutzern, bei Anzeigen und Links von Dritten in sozialen Netzwerken vorsichtig zu sein und hohe oder zeitlich begrenzte Rabatte als Warnsignal zu betrachten. Wer auf einer solchen Seite Kartendaten eingegeben hat, sollte sich sofort an seine Bank oder seinen Kartenherausgeber wenden. Unternehmen sollten nach Domains mit verwechselbaren Namen Ausschau halten, frühzeitig deren Abschaltung beantragen und auf verdächtige Kartenaktivitäten sowie ungewöhnliche Muster beim Bezahlvorgang achten.

Unsere Einschätzung

Milk Dragon zeigt, dass Phishing Menschen nicht verängstigen muss, um zu funktionieren. Ein Schnäppchen kann genauso wirksam sein, vor allem wenn es in einem Feed auftaucht, dem die Leute ohnehin vertrauen. Soziale Plattformen werden immer mehr zu Vertriebswegen für Betrug, sei es über gekaperte Markenkonten wie im jüngsten Fall, bei dem Microsofts X-Konto für die Werbung für einen Krypto-Token missbraucht wurde, oder über die Art von Social-Engineering-Betrug, die inzwischen Bankkunden erreicht, und das in vielen Ländern.

Bedenklicher ist die Weiterleitung von Einmalpasswörtern in Echtzeit. Sie legt nahe, dass 3DS-Prüfungen allein einen live agierenden Betreiber nicht daran hindern, an den Code zu gelangen, den ein Opfer eintippt. Das Partnermodell des Panels deutet zudem auf Phishing hin, das als verwalteter Dienst verkauft wird und bei dem auch weniger versierte Kriminelle mitmachen können.

Es lohnt sich zu beobachten, ob die Plattformen diese Marktplatz-Angebote schneller entfernen und ob Group-IB oder andere herausfinden können, wer hinter den gefälschten Profilen steckt.