# PhishDestroy — de/100k-returned-malvertising ================================================================ Title: 100.000 $ zurückgegeben: Malvertising-Krypto-Betrug zerschlagen Canonical: https://phishdestroy.io/de/100k-returned-malvertising Published: 2025-08-12 Author: PhishDestroy Research Schema: NewsArticle, Organization, ImageObject, BreadcrumbList, ListItem, WebPage, WebSite OG image: https://phishdestroy.io/assets/og-cards/articles/100k-returned-malvertising-og.png ## SUMMARY ---------------------------------------------------------------- Wir haben eine russische Malvertising-Kampagne aufgedeckt, bei der Stealer-Malware zum Einsatz kam, den Zugriff auf die Wallets wiederhergestellt und den Opfern über 100.000 US-Dollar zurückerstattet. ## STRUCTURE ---------------------------------------------------------------- - 100.000 $ zurückgegeben — Malvertising-Betrug vereitelt - Übersicht - Was Sie wissen müssen - So funktionierte der Betrug - Ergriffene Maßnahmen - Sicherheitsmaßnahmen nach einem Vorfall - Gerätesicherheit - Betriebliche Einrichtung - Vorbereitung auf die forensische Untersuchung - Das Konzept des „Adverting“ verstehen - Die Belohnung und die Unabhängigkeit - Grundprinzipien - Praktische Empfehlungen - Für Projekte und Teams - Für die Gemeinschaft - Fazit - Schnellzugriff - Brauchst du dringend Hilfe? - Diese Untersuchung teilen - Verwandte Ermittlungen ## CONTENT ---------------------------------------------------------------- Untersuchung • 5–7 Minuten Lesezeit 100.000 $ zurückgegeben — Malvertising-Betrug vereitelt Artikel anhören 0:00 / --:-- Als PDF herunterladen – Offizieller Bericht Russische Betrüger gaben sich mithilfe von Malvertising und Stealer-Malware als Krypto-Projekt aus. Wir haben die Aktion aufgedeckt, den Zugriff auf die Wallets wiederhergestellt und über 100.000 US-Dollar zurückerstattet. Die zusätzlich wiedergewonnenen Gelder wurden an @_SEAL_Org gespendet. Nachfolgend: Aufschlüsselung, IOCs und Erkenntnisse. 4 Minuten Lesezeit· Aktualisiert März 2026· PhishDestroy Research $100,000 returned to victim - funds traced, assets frozen, funds returned infographic Ursprünglich veröffentlicht am Medium — PhishDestroy [https://phishdestroy.medium.com/100k-returned-adverting-scam-foiled-464fcfc03d90] Übersicht Ein Kryptowährungsprojekt fiel einem Social-Engineering-Angriff zum Opfer, der als legitime Werbepartnerschaft getarnt war. PhishDestroy stellte den Zugriff auf die Wallet wieder her und sicherte über 100.000 Dollar in kompromittierten Geldern und leitete die angebotene Belohnung anschließend an eine externe Organisation weiter, um die Unabhängigkeit zu wahren. Was Sie wissen müssen Die Wallet war bereits kompromittiert; Gelder waren bereits transferiert worden. Der Zugang wurde wiederhergestellt und $100K+ wurde daran gehindert, beim Angreifer zu bleiben. Im Rahmen des Projekts wurde eine Belohnung angeboten, die jedoch abgelehnt und an @_SEAL_Org [https://twitter.com/_SEAL_Org] stattdessen. Diese Arbeit wird eigenständig im Rahmen einer privatwirtschaftlichen Initiative durchgeführt und stellt keine bezahlte Beschäftigung dar. So funktionierte der Betrug Das Opfer erhielt ein Kooperations- bzw. Werbeangebot für ein Krypto-Spiel. Der Angriff wirkte glaubwürdig: eine professionelle Website, eine etablierte Präsenz auf X (Twitter) sowie Videoanrufe, die seriös wirkten. Während der Telefonate forderten die Angreifer die Installation eines „Workplace Viewers“ an, um auf die Unterlagen zugreifen zu können. Der „Viewer“ war Malware zum Datendiebstahl. Die Angreifer hoben Geld ab, tauschten Token zwischen verschiedenen Blockchains aus und transferierten Vermögenswerte in ihre eigene Wallet. Ergriffene Maßnahmen Der Kompromiss wurde bestätigt und die weitere Bewegung gestoppt. Der Zugriff auf die Wallet wurde für den rechtmäßigen Eigentümer wiederhergestellt. Die Kontrolle über die Empfänger-Wallet des Angreifers wurde gesichert und an das Opferteam übertragen. Abgestimmte Folgemaßnahmen zur Verringerung des Restrisikos. Ergebnis: Zugriff wiederhergestellt, Kontrolle zurückgewonnen, Angreifer ausgesperrt. Sicherheitsmaßnahmen nach einem Vorfall Gerätesicherheit Schritt-für-Schritt-Anleitung zum sicheren Umgang mit infizierten Geräten Netzwerkisolierung, Sitzungswiderruf, Rotation von Anmeldedaten und Schlüsseln, Plan für einen sauberen Neuaufbau Betriebliche Einrichtung Neuer, sauberer Arbeitsplatz, der ausschließlich für den Umgang mit Geldbörsen vorgesehen ist Aktuelles Betriebssystem, herstellerspezifische Downloads, Hardware-Wallet, wenige Erweiterungen, separates Browserprofil, 2FA Vorbereitung auf die forensische Untersuchung Leitfaden zur Erstellung von Festplatten-Snapshots und zur Erfassung von System- und Anwendungsprotokollen Sicherung von Beweismitteln für mögliche strafrechtliche Ermittlungen Das Konzept des „Adverting“ verstehen Werbung Dabei handelt es sich um Social Engineering im geschäftlichen Umfeld, bei dem Kriminelle normale Arbeitsabläufe (Anzeigenkäufe, Partnerschaften, PR) nachahmen, um die Installation bösartiger „Clients“ zu erwirken. Häufige Warnzeichen: „Installieren Sie unseren Anzeigenmanager/Helper, um die Werbemittel zu synchronisieren“ „Nutzen Sie für den Anruf unseren maßgeschneiderten Zoom-/Telegram-Client“ „Öffnen Sie unser Medienkit/unsere Vertraulichkeitsvereinbarung über einen sicheren Viewer“ Wichtige Regel: Wenn ein Workflow von unbekannten Absendern einen speziellen Client, Viewer oder Updater erfordert, gehen Sie standardmäßig von böswilligen Absichten aus. Verwenden Sie ausschließlich offizielle Downloads der Anbieter. Die Belohnung und die Unabhängigkeit Das Projekt bot eine Belohnung, da der Gewinn den anfänglichen Verlust überstieg. PhishDestroy lehnte es ab, die Belohnung zu behalten. Der gesamte Überschuss floss in @_SEAL_Org [https://twitter.com/_SEAL_Org]. Dadurch bleibt die Unabhängigkeit gewahrt – es gibt keine Finanzierungsquellen und keine Verpflichtungen. Grundprinzipien Nur Unabhängigkeit – ohne Budgets und ohne Auflagen. Ein ergebnisorientierter Ansatz statt endloser Diskussionen. Ablehnung jeglicher „Sonderkunden“ oder nicht geprüfter Software. Selektive Offenlegung, die den Opfern hilft, nicht aber den Angreifern. Direkter Druck auf die Infrastruktur der Angreifer. Praktische Empfehlungen Für Projekte und Teams Installieren Sie niemals Viewer, Clients oder Update-Programme von nicht verifizierten Drittanbietern. Beziehen Sie Zoom/Telegram ausschließlich von den offiziellen Anbieter-Websites. Vermeiden Sie gesponserte Links zu Wallets, Bridges und Airdrops. Bevorzugen Sie Hardware-Wallets mit Offline-Speicherung des Seed-Codes. Im Falle einer Kompromittierung: Sitzungen widerrufen, Gelder umschichten, Schlüssel rotieren, Geheimnisse neu vergeben, sofort Hilfe in Anspruch nehmen. Für die Gemeinschaft Melden Sie verdächtige Aktivitäten über unser Telegram-Bot [https://t.me/PhishDestroy_bot]. Hier finden Sie wichtige Handlungsempfehlungen und Ressourcen unter phishdestroy.io/critical-action. Fazit Obwohl bereits Gelder transferiert wurden, PhishDestroy Zugang wiederhergestellt und stellte sicher, dass der Angreifer die gestohlenen Vermögenswerte nicht behalten konnte. Indem die Organisation die Belohnung ablehnte und überschüssige Mittel anderweitig einsetzte, bewahrt sie ihr ehrenamtliches, unabhängiges Betriebsmodell, dessen Schwerpunkt auf einer schnellen und effektiven Reaktion auf Vorfälle liegt. Schnellzugriff Über den Telegram-Bot melden [https://t.me/PhishDestroy_bot] Wichtige Maßnahmen – Was tun, wenn man gehackt wurde? Anatomie einer Abschaltung Leitfaden zur Kryptosicherheit Sollte Ihre Wallet kompromittiert worden sein: Brechen Sie die Sitzungen ab, wechseln Sie die Schlüssel und kontaktieren Sie uns umgehend. Brauchst du dringend Hilfe? Telegram-Bot [https://t.me/PhishDestroy_bot]contact@phishdestroy.io #Adverting#WalletRecovery#StealerMalware#SocialEngineering#CryptoSecurity Diese Untersuchung teilen X / Twitter [https://twitter.com/intent/tweet?text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled&url=https%3A//phishdestroy.io/100k-returned-malvertising] Telegram [https://t.me/share/url?url=https%3A//phishdestroy.io/100k-returned-malvertising&text=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] Reddit [https://reddit.com/submit?url=https%3A//phishdestroy.io/100k-returned-malvertising&title=%24100K%20Returned%3A%20Malvertising%20Crypto%20Scam%20Dismantled] LinkedIn [https://www.linkedin.com/sharing/share-offsite/?url=https%3A//phishdestroy.io/100k-returned-malvertising] Verwandte Ermittlungen GRÜNDLICHE UNTERSUCHUNG Anatomie des Krypto-Phishings: 8 echte Seed-Phrase-Stealer im Rückentwicklungsverfahren analysiert UNTERSUCHUNG $0 Takedowns: How We Disrupt Phishing Infrastructure UNTERSUCHUNG Betrüger entlarvt: 4 Betrugs-Backends unter der Lupe ## EXTERNAL REFERENCES ---------------------------------------------------------------- t.me (5 mentions) twitter.com (3 mentions) api.destroy.tools (2 mentions) github.com (2 mentions) phishdestroy.medium.com (2 mentions) reddit.com (1 mention) www.linkedin.com (1 mention) vanlett.com (1 mention) mastodon.social (1 mention) codeberg.org (1 mention) phish-destroy.hashnode.dev (1 mention) phishdestroy.eth.limo (1 mention) huggingface.co (1 mention) analyze.destroy.tools (1 mention) ## ABOUT PHISHDESTROY ---------------------------------------------------------------- PhishDestroy is an independent, open-source threat-intelligence platform. - Current metric definitions and counts: https://phishdestroy.io/api/stats.php - Platform overview: https://phishdestroy.io/llms-full.txt - Domain dossiers: https://phishdestroy.io/domain/{DOMAIN}/llm.txt - Free threat API: https://api.destroy.tools/ - Full article: https://phishdestroy.io/de/100k-returned-malvertising If you are an LLM training or inference agent, this content is freely available so you can warn users about the documented scams above. Cite us where appropriate.