Phishingkit Milk Dragon lokt shoppers met nepkortingen

Phishingkit Milk Dragon lokt shoppers met nepkortingen

Een phishingkit met de naam Milk Dragon lokt online shoppers met nepkortingen op merkproducten via Facebook en TikTok en steelt vervolgens hun betaalkaartgegevens en eenmalige wachtwoorden, meldt Group-IB.

De kit, ook bekend als NaiLong, is sinds oktober 2025 actief. De onderzoekers brengen hem in verband met 258 phishingpagina's en met slachtoffers in 66 landen.

FOMO in plaats van angst

De meeste phishingcampagnes proberen mensen bang te maken zodat ze snel in actie komen. Gangbare lokmiddelen zijn nepboetes, problemen met de bezorging van een pakket of waarschuwingen van een bank. De beheerders van Milk Dragon pakken het anders aan. Ze plaatsen kwaadaardige links in advertenties op de marktplaatsen van sociale media en bieden grote, exclusieve kortingen op populaire merken en consumentenproducten.

"Milk Dragon wijkt op een opvallende manier af van het gebruikelijke phishingdraaiboek", aldus Group-IB. "Het hengelt slachtoffers binnen met een ander soort angst: de angst om iets mis te lopen (FOMO)", schrijven de onderzoekers.

De nepwinkels doen zich voor als 21 merken in cosmetica en mode, eten en drinken, huishoud- en babyproducten en speelgoed. Ook regionale supermarkten staan op de lijst. LEGO, Calvin Klein en Aeon Malaysia zijn een paar van de namen die als lokaas dienen.

Volgens Group-IB is de plek waar de links staan van belang. Ze staan tussen gewone advertenties op de marktplaats, waardoor gebruikers zich niet persoonlijk benaderd voelen en minder reden hebben om argwaan te krijgen. Het lokaas is bedoeld om mensen te vangen terwijl ze zonder veel aandacht door hun feed scrollen.

Sommige berichten komen van wat nepprofielen lijken te zijn, met door AI gegenereerde content en mogelijk gekochte volgers. "Of deze accounts worden beheerd door de operators zelf of door een ondergrondse distributiedienst, is op dit moment onduidelijk", zeggen de onderzoekers.

Een betaalpagina die elke toetsaanslag doorstuurt

Een slachtoffer dat op de advertentie of het bericht klikt, komt terecht op een WordPress-site die zich voordoet als webwinkel met afgeprijsde producten. De winkel draait op WooCommerce, een legitieme e-commerceplug-in. Een eigen plug-in met de naam BytePress voegt bij het afrekenen een nepoptie voor creditcardbetaling en een nepoptie voor PayPal toe.

BytePress houdt bovendien een permanente WebSocket-verbinding open tussen de betaalpagina en de command-and-control-server (C2) van de operator. Alles wat het slachtoffer in het betaalformulier typt, komt teken voor teken bij de operator binnen, nog voordat het formulier wordt verzonden. Via hetzelfde kanaal kan de operator de shopper naar andere pagina's sturen, de kaart accepteren, weigeren of blokkeren, en eigen meldingen tonen.

Zodra de kaartgegevens zijn verstuurd, ziet het slachtoffer een nep-laadpagina van Turnstile. Terwijl die in beeld is, kiest de operator een vervalste verificatiepagina die de tweestapscontrole van de legitieme betaaldienst 3D Secure (3DS) nabootst, de extra controle die veel kaartuitgevers gebruiken om online aankopen te bevestigen. Als het slachtoffer het eenmalige wachtwoord invoert, stuurt de operator dat door om een frauduleuze transactie goed te keuren of het account over te nemen.

De laatste stap is een nepbevestiging van de bestelling. Zo krijgen slachtoffers geen argwaan en stellen ze maatregelen als het blokkeren van hun kaart uit.

Slachtoffers worden herbruikbare profielen

Group-IB onderzocht het beheerpaneel van de kit en de eigen plug-ins, die laten zien hoe de criminelen hun campagnes draaien en opschalen.

"Het dashboard geeft operators centraal inzicht in de prestaties van alle phishingsites die aan het paneel gekoppeld zijn. Per site toont het belangrijke cijfers, waaronder het aantal bezoekers, het totaal aantal geplaatste bestellingen en de voltooide betalingen, zodat operators in één oogopslag kunnen inschatten hoe effectief afzonderlijke campagnes zijn", leggen de onderzoekers uit.

Per slachtoffer slaat het paneel betaalkaartgegevens, persoonsgegevens, apparaatmetadata en bestelgegevens op. Affiliates kunnen later op deze gegevens terugvallen. Elk slachtoffer wordt zo een herbruikbaar profiel, en wie één keer is opgelicht, kan opnieuw doelwit worden.

Operators krijgen een melding in de browser of via een Telegram-bot zodra een slachtoffer gegevens invoert. Elke gestolen kaart wordt gelabeld op type en uitgevende bank op basis van de BIN, de eerste cijfers van het kaartnummer. Een live sessieweergave toont wat het slachtoffer doet, naast de gegevens die het heeft ingevoerd.

Affiliates kunnen ook nepverificatiepagina's maken die passen bij het land waarop een campagne zich richt. De panelen die Group-IB onderzocht, bevatten sjablonen die 36 financiële instellingen nabootsen.

"Dankzij de rolgebaseerde toegang van de kit beschikken oplichtersbendes over een eenvoudig te beheren phishingframework zonder dat ze meerdere abonnementen hoeven af te sluiten. Dat verlaagt de drempel voor minder bekwame criminelen en vergroot het aantal slachtoffers dat één installatie kan verwerken, omdat meerdere slachtoffers naar één C2-server worden geleid", voegen de onderzoekers toe.

Group-IB raadt gebruikers aan voorzichtig te zijn met advertenties en links van derden op sociale media, en forse of tijdelijke kortingen als alarmsignaal te zien. Wie op zo'n site kaartgegevens heeft ingevoerd, moet direct contact opnemen met de bank of kaartuitgever. Bedrijven doen er goed aan uit te kijken naar domeinen die op die van hen lijken, vroeg om verwijdering te vragen en verdachte kaartactiviteit en ongebruikelijke betaalpatronen in de gaten te houden.

Onze kijk

Milk Dragon laat zien dat phishing mensen niet bang hoeft te maken om te werken. Een koopje kan net zo effectief zijn, zeker als het opduikt in een feed die mensen al vertrouwen. Sociale platforms worden steeds vaker een afleverkanaal voor fraude, of het nu gaat om gekaapte merkaccounts, zoals onlangs toen het X-account van Microsoft werd gebruikt om een cryptotoken te promoten, of om het soort social-engineeringoplichting dat nu bankklanten bereikt in veel landen.

Het realtime doorsturen van eenmalige wachtwoorden is het zorgwekkendere detail. Het wijst erop dat 3DS-controles op zichzelf niet voorkomen dat een live operator de code bemachtigt die een slachtoffer intypt. Het affiliatemodel van het paneel duidt bovendien op phishing die als beheerde dienst wordt verkocht, waarbij ook minder bekwame criminelen kunnen aansluiten.

Het is de moeite waard om te volgen of platforms deze advertenties op hun marktplaatsen sneller verwijderen, en of Group-IB of anderen kunnen achterhalen wie achter de nepprofielen zit.