html Betrüger entlarvt: 4 Betrugsplattformen unter der Lupe
Zurück zu den Nachrichten
ERMITTLUNG IN MEHREREN FÄLLEN

Betrüger sind keine Hacker: 4 Backends unter der Lupe – alle leicht zu kompromittieren

Firebase · Supabase · Express.js · Drainer-as-a-Service · Februar 2026

Scam Infrastructure Exposed
über 19.000
Gestohlene Seed-Phrasen (1 Kampagne)
4
Vollständiger Zugriff auf Backends
0
Authentifizierung erforderlich
267+
Verlinkte Phishing-Domains

 Haftungsausschluss: Analyse, kein Angriff

Alles, was in diesem Artikel vorgestellt wird, ist das Ergebnis von passive Analyse und öffentlich zugängliche Daten. Es wurden keine Systeme gehackt. Es wurde keine Authentifizierung umgangen. In jedem Fall waren die Infrastruktur, die Opferdaten und die operativen Identitäten der Betrüger aufgrund ihrer eigenen Fehlkonfigurationen für jeden sichtbar, der nur einen Blick darauf warf. Jeder API-Schlüssel war in öffentlichen JavaScript-Bundles zu finden. Jede Datenbank stand aufgrund der eigenen Konfiguration der Betreiber weit offen. Wir dokumentieren dies nicht, um anzugreifen – sondern um zu zeigen, dass die Leute, die Ihre Kryptowährung stehlen können nicht einmal ihre eigenen Werkzeuge sicher aufbewahren.

 Die Kernthese: Script-Kiddies mit gestohlenen Tools

In der öffentlichen Wahrnehmung hält sich hartnäckig das Klischee, dass Online-Betrüger „Hacker“ seien – technische Genies, die sich mit Geschick und Raffinesse Zugang zu Systemen verschaffen. Das ist falsch.

Moderne Krypto-Betrüger sind Script-Kiddies, die gekaufte Toolkits verwenden. Sie kaufen „Drainer-as-a-Service“-Pakete für 200 bis 500 Dollar, stellen sie auf kostenlosen oder günstigen Hosting-Servern bereit und hoffen, dass ihre Opfer nichts davon merken. Sie schreiben keinen Code. Sie verstehen nichts von Netzwerken. Und von Sicherheit haben sie erst recht keine Ahnung.

Wir wissen das, weil PhishDestroy im Februar 2026 analysiert hat, 4 voneinander unabhängige Betrugsmaschen — und in jedem einzelnen Fall hätten wir:

Keine Exploits nötig. Keine Zero-Day-Lücken. Kein „Hacking“. Einfach die Haustür öffnen, die sie unverschlossen gelassen hatten.

 Fall 1: Die Phantom-API – server0002.mn19indexpre.xyz

 Express.js auf Apache – so gut wie keine Sicherheit

KEINE AUTHENTIFIZIERUNG KEINE EINGABEVALIDIERUNG KEINE RATENBEGRENZUNG Kurse: *
ParameterWert
Domainserver0002.mn19indexpre.xyz
IP-Adresse108.181.185.225
Server-StackApache/2.4.58 (Ubuntu) → Express.js (Node.js)
SSH BannerSSH-2.0-OpenSSH_9.6p1 Ubuntu-3ubuntu13.11
TLS-AusstellerLet's Encrypt (E7), gültig von Januar bis April 2026
DNS-RegistrarGoDaddy (ns39/ns40.domaincontrol.com)
E-Mail (MX)mn19indexpre-xyz.mail.protection.outlook.com
Microsoft-MandantNETORGFT19090185.onmicrosoft.com
Offene Ports22 (SSH), 80 (HTTP→301), 443 (HTTPS)

 „Authentifizierung“ – Ein Witz

Die API wird mit einem fest codierten Bearer-Token ausgeliefert: thisisakeyforsecureserver. Aber hier kommt der Clou – Das Token wird nicht wirklich verifiziert:

// Kein Authentifizierungsheader → akzeptiert POST / HTTP/1.1 Content-Type: application/json {"subject":"test","domain":"test","messages":["ping"]} → {"success":true} // Falsches Token → wird ebenfalls akzeptiert Autorisierung: Inhaber „wrong_token_completely“ → {"success":true} // Beliebiger Inhaltstyp → wird ebenfalls akzeptiert Content-Type: text/xml, text/plain, multipart/form-data → {"success":true}

 Validierung ohne Eingabe

Jede von uns getestete Injektions-Nutzlast wurde ohne Fehlermeldung akzeptiert:

// SQL-Injection Betreff: „' ODER 1=1--“ → angenommen Betreff: "'; DROP TABLE messages;--" → angenommen // SSTI (Server-Side Template Injection) Betreff: „{{7*7}}“ → angenommen Betreff: "{{config}}" → angenommen Betreff: "{{self.__class__}}" → angenommen // SSRF (Server-Side Request Forgery) Domain: „http://169.254.169.254/latest/meta-data/“ → angenommen Domain: "file:///etc/passwd" → angenommen // Gespeicherte XSS-Nutzlast Betreff: "<script>alert(1)</script>" → angenommen

 Leistungs-Fingerabdruck

Die Antwortzeit bei POST-Anfragen liegt konstant bei etwa 7,5 Sekunden, unabhängig von der Größe der Nutzdaten (10 Byte bis 10 MB werden akzeptiert), was auf eine E-Mail-Weiterleitung oder ein Webhook-Relay im Backend hindeutet. GET-Anfragen werden in 0,6 Sekunden beantwortet. 10 parallele Anfragen werden in 9,1 Sekunden abgearbeitet – es wird keine Ratenbegrenzung angewendet.

 Potenzial zur De-Anonymisierung

Microsoft 365-Mandanten-ID NETORGFT19090185 ist ein Direkter Link zum Organisationskonto der diese Domain registriert hat. In Verbindung mit den Registrierungsdaten von GoDaddy und einer dedizierten IP-Adresse (nicht hinter einem CDN) ist dieser Betreiber leicht zu identifizieren auf rechtlichem Wege. Der SPF-Eintrag (include:secureserver.net) bestätigt, dass beim E-Mail-Hosting von GoDaddy alle E-Mail-Metadaten auf gerichtliche Anordnung hin zugänglich sind.

 Fall 2: Firebase weit offen — web3ledgar.com

 Firestore ohne Sicherheitsregeln

FIRESTORE-REGELN: OFFEN ALLE OPFERDATEN SIND LESBAR API-Schlüssel in Public JS 12 Opfer entlarvt
ParameterWert
Phishing-Domainweb3ledgar.com (Typosquat von „Ledger“)
Alternative Domainweb3.ledgerscore.ltd
Firebase-Projektweb3ledger-210ab
API-SchlüsselAIzaSyCv8e-Gl7nK1RPpfNkJt-WjSZiaoe4AsL8
App-ID1:1054258933515:web:9fb193fcd0093023f7fc0e
JS-Paket/static/js/main.7a5ec2fa.js
Firestore-RegelnVöllig offen – Lese-/Schreibzugriff ohne Authentifizierung
Gesamtzahl der Opfer12 Datensätze in users Kollektion
Gefundene Sammlungenusers, transactions

 Opferdaten – für jedermann uneingeschränkt zugänglich

Eine einzelne, nicht authentifizierte GET-Anfrage an die Firestore-REST-API gab Folgendes zurück jede gestohlene Seed-Phrase:

GET /v1/projects/web3ledger-210ab/databases/(default)/documents/users?pageSize=300 → 200 OK → Gesamtzahl der Dokumente: 12 // Beispiel für einen Opferdatensatz (Seed-Phrase aus Sicherheitsgründen unkenntlich gemacht) { „walletId“: W3L-65285520, „walletType“: „WalletConnect“, „E-Mail“: „[REDACTED]@gmail.com“, „Seed-Phrase“: "████ ████ ████ ████ ████ ████ ████ ████ ████ ████ ████ ████", „createdAt“: 15.02.2026, 00:14:52.804 UTC, „Status“: „aktiv“ }

Unter den 12 Datensätzen befand sich ein aufschlussreicher Eintrag – jemand hatte das System bereits getestet mit fbi@fbi.gov wie in der E-Mail. Der Betrüger hat entweder sein eigenes System getestet (nützlich zur Identifizierung) oder jemand anderes hatte es bereits auf Herz und Nieren geprüft.

 Der Angriffsablauf

Die Phishing-Seite ahmt die Benutzeroberfläche der Ledger-Wallet nach. Das Opfer klickt auf „Wallet verbinden“ → gibt die Seed-Phrase ein → das React-Frontend schreibt direkt in Firestore → der Betrüger liest aus derselben offenen Datenbank aus. Überhaupt kein Backend-Server. Das gesamte System läuft über die kostenlose Version von Google.

 Potenzial zur De-Anonymisierung

Firebase-Projekt-ID web3ledger-210ab und App-ID 1:1054258933515 sind mit einem Google-Konto verknüpft. Google speichert Abrechnungsdaten, IP-Protokolle und Daten zur Kontoeröffnung für alle Firebase-Projekte. Eine einzige Anfrage der Strafverfolgungsbehörden an Google reicht aus, um die Identität des Betreibers offenzulegen. Darüber hinaus bedeutet die Tatsache, dass die Firestore-Regeln völlig offen sind, wir hätten Datensätze in ihre Datenbank eintragen können, die Betroffenen in Echtzeit benachrichtigte oder die gesamte Sammlung löschte.

 Fall 3: Supabase Full CRUD — web3safe-pal.com

 Sicherheit auf Zeilenebene deaktiviert, GraphQL vollständig offen

RLS deaktiviert VOLLSTÄNDIGER CRUD-ZUGANG GRAPHQL UNTERSTÜTZT EDGE-FUNKTIONEN IM ÜBERBLICK Lokalisierung ins Russische
ParameterWert
Phishing-Domainweb3safe-pal.com (Typosquat von „SafePal“)
Supabase-Projektgzqsadraigchwdhblavp
Was ist der Schlüssel?Enthüllt in /assets/index-b025f4a6.js (748 KB)
Datenbanktabelleseeds — Lesen, Einfügen, Aktualisieren, Löschen
GraphQLVollständige Introspektion + Mutationen aktiviert
Edge-Funktionensend-wallet-import-email, send-email
E-Mail-DienstAPI erneut senden (RESEND_API_KEY in der Umgebungsvariablen)
OpferdatenIDs 130–131 (129 zuvor gelöscht)
Sprache der BenutzeroberflächeDeutsch („Haupt-Wallet“, „Ihr Wallet wird geladen...“)

 Vollständiger Datenbankzugriff – Lesen, Schreiben, Löschen

Der Supabase-Anon-Schlüssel, der sich im minimierten JavaScript-Bundle befindet, gewährt vollständiger CRUD-Zugriff an die seeds Tabelle:

// READ – Alle gestohlenen Seed-Phrasen abrufen GET /rest/v1/seeds?select=*ℴ=id.asc → 200 OK [ {Identität:130, "Satz":"████ ████ ████ ████ ████ ████ ████ ████ ████ ████ ████ ████", „Name“:„Hauptgeldbörse“}, {Identität:131, "Satz":"████ ████ ████ ████ ████ ████ ████ ████ ████ ████ ████ ████", „Name“:„Hauptgeldbörse“} ] // INSERT – wir können in die Datenbank des Betrügers schreiben POST /rest/v1/seeds {"phrase":"PHISHDESTROY_WAS_HERE","name":"test"} → 201 erstellt {Identität:132} Aktualisierung über GraphQL Mutation { updateseedsCollection(filter:{id:{eq:131}}, set:{name:"PhishDestroy war hier"}) { affectedCount } } → {"affectedCount": 1} Über GraphQL löschen Mutation { deleteFromseedsCollection(filter:{id:{eq:131}}, atMost:1) { affectedCount } } → {"affectedCount": 1}

Die IDs beginnen bei 130 — das heißt, die Datensätze 1–129 wurden zuvor vom Betreiber gelöscht. Mindestens 131 Seed-Phrasen sind durch dieses System gelaufen.

 Edge-Funktionen: Die E-Mail-Historie

Zwei Supabase-Edge-Funktionen sind aktiv. Wir haben die send-email das erwartete Eingabeformat der Funktion durch Testen von Payloads:

// Testen des Endpunkts zum Versenden von E-Mails {"seed":"Testphrase","name":"Test"} → 200 OK {"id":"f2749592-..."} {"seed_phrase":"...","wallet_name":"..."} → 400 „Es wurden keine Startdaten bereitgestellt.“ {"phrase":"...","name":"..."} → 400 „Es wurden keine Startdaten bereitgestellt.“ // Die Funktion akzeptiert {seed, name} und sendet diese über die Resend-API an den Angreifer // Edge-Funktionsquelle (aus dem JS-Bundle rekonstruiert): // NB.functions.invoke("send-wallet-import-email", // {body: {Wallet-Name, Passphrase, IP-Adresse}})

Der API-Schlüssel für die erneute Übermittlung (RESEND_API_KEY) wird in den Supabase-Umgebungsvariablen gespeichert. Resend verwaltet die Absenderüberprüfungsdaten und Abrechnungsdaten — ein weiterer direkter Weg zur Identität des Betreibers.

 Potenzial zur De-Anonymisierung

Die russische Lokalisierung der Benutzeroberfläche („Haupt-Wallet“, „Ihr Wallet wird geladen...“) deutet auf eine russischsprachiger Mitarbeiter. Das Supabase-Projekt (gzqsadraigchwdhblavp) ist mit einem Konto verknüpft, das Abrechnungsdaten enthält. Der Dienst „E-Mail erneut senden“ verfügt über die E-Mail-Adresse des Empfängers. Die GraphQL-Introspection gibt Einblick in das vollständige Datenbankschema. Wir haben den vollständigen Schreibzugriff demonstriert — wir hätten jede gestohlene Seed-Phrase durch eine Warnmeldung an die Betroffenen ersetzen könnenoder die gesamte Tabelle gelöscht. Der Bediener hätte keine Möglichkeit, die Daten wiederherzustellen.

 Fall 4: Entwässerungsanlage im industriellen Maßstab — aipolypredictor.xyz

 19.000 Seed-Phrasen in 5,8 Tagen

Über 19.000 Samen gestohlen Fortlaufende Auftrags-IDs KEINE CORS-EINSCHRÄNKUNGEN DaaS KIT (defex.cc) 11 DOMÄNEN BESTÄTIGT
ParameterWert
Frontend Domainaipolypredictor.xyz („PolySniper | Insider-Wetten von Frontrun“)
C2-APIapi.yfhikblkhghdyteiuyf54.run
C2-IPs172.67.168.147, 104.21.26.231 (Cloudflare)
BackendExpress.js (Node.js) v1.0.0
Anmelden (Frontend)NiceNIC International Group Co.
Registrieren (C2)PDR Ltd. (PublicDomainRegistry.com)
Verfügbarkeit~139 Stunden (Beginn: ~10.02.2026, 21:00 Uhr UTC)
CDN-Drainage-Setrenderer-postcard.defex.cc (601 KB verschleiertes JS)
Telegram-BotAktiv, für Benachrichtigungen integriert
Ratenbegrenzung10 Anfragen/60 Sekunden (einzige festgestellte Begrenzung)

 Skalierung anhand fortlaufender IDs

Der schwerwiegendste Fehler: fortlaufende Auftrags-IDs. Bei jeder Übermittlung einer Seed-Phrase wird eine fortlaufende ID zurückgegeben, sodass jeder das Gesamtvolumen berechnen kann:

POST /api/check-seed-full { „Seed-Phrase“: „Testtext hier“, „bundleId“: 88ef78f56e0837dd0339e40a882bf563, „Tiefe“: 100, „Domain“: Aipolypredictor.xyz, "sourceInfo": {„walletName“:MetaMask, isBot:falsch} } → {"success":true, "message":"In die Warteschlange gestellt", "jobId":"19358"} // Nächste Anfrage: Job-ID 19359, dann 19360... // ~19.000 Seed-Phrasen in ~139 Stunden = ~137 pro Stunde

 Multi-Chain-Architektur

Der C2-Server leitet Schlüssel über alle wichtigen Blockchains hinweg unter Verwendung von Ableitungspfaden der Tiefe 100 ab:

⛓️
Betroffene Ketten
Ethereum / Bitcoin / Solana / Monero
🔑
Ableitungstiefe
100
🌐
Bestätigte Domains
11
🕸️
defex.cc Verlinkt
255+

 Kampagneninfrastruktur

11 bestätigte Domains bei zwei Betreibergruppen, die anhand von Bundle-IDs nachverfolgt werden:

Bundle-IDDomainsStatus
88ef78f5...Aipolypredictor.xyzLIVE
4446ea5d...solana.onspace.app, solxjup.onspace.appLIVE
defex.cc-Bausatzjup-v2.com, events-charizard.fun, events-llquid.fun, events-blackswan.fun, soljup.onspace.buildGemischt

 Analyse von JavaScript-Payloads

Dem Drainer werden drei verschleierte JS-Payloads bereitgestellt:

  • wallet-connect.js (46 KB) – Verwaltet die Benutzeroberfläche für die Wallet-Verbindung und fängt die Eingabe des Seeds ab. Verschleierung durch Rotation von Zeichenfolgen-Arrays.
  • wallet-specific-modals.js (134 KB) – Enthält Vollständige englische BIP39-Wortliste und Monero-Wortliste (1.626 Wörter). Anti-Debugging durch Überschreiben von `console.log` und `trace`. Unterstützung für Multi-Wallet-Modale.
  • defex.cc/index.js (601 KB) – Unicode-verschleiert mit chinesischen Variablennamen. Solana-spezifische Drainer-Logik. Base58-Encoder, Primitive zur Ableitung von Kryptoschlüsseln. Version 3.0.0.

 Potenzial zur De-Anonymisierung

Die CORS: * Header und fehlende Authentifizierungsmöglichkeiten Jeder kann Anfragen einreichen und die Erhöhung der Auftrags-IDs verfolgen in Echtzeit. Durch die Integration des Telegram-Bots erhält das Telegram-Konto des Betreibers Benachrichtigungen – und die Metadaten von Telegram können gerichtlich angefordert werden. NiceNIC (Registrar für das Frontend) ist ein bekannter „bulletproof“ Registrar, den wir bereits untersucht, aber PDR Ltd. (Registrar für C2-Domains) kommt den Anfragen der Strafverfolgungsbehörden nach. Die defex.cc Das Drainer-Kit bedient mehr als 255 Domains – eine Kompromittierung von defex.cc würde den gesamten DaaS-Betrieb und alle seine Kunden gefährden.

 Im Vergleich: 4 Vorgänge, dasselbe Muster

Metrisch mn19indexpre
Express.js
web3ledgar
Firebase
Web3SafePal
Supabase
aipolypredictor
Drainer C2
AuthentifizierungKeine (Token wird ignoriert)KeineAnonyme Schlüssel in JavaScriptKeine (CORS: *)
Daten lesbarNachrichten/WeiterleitungAlle Seed-PhrasenAlle Seed-PhrasenAuftrags-IDs / Skalierung
Daten beschreibbarJa (unbegrenzt)JaJa (vollständiger CRUD)Ja (Absenden)
EingabevalidierungNullNullNullMindestens
RatenbegrenzungKeineKeineKeine10 Wiederholungen/60 Sekunden
EntanonymisierbarMS365-MandantGoogle-KontoErneut senden + Supabase-AbrechnungPDR + Telegram
Geschätzte OpferzahlUnbekannt12131+über 19.000
BedienerspracheUnbekanntDeutschRussischUnbekannt

 Warum Betrüger keine Hacker sind

Die Beweislage ist erdrückend. Bei allen vier Einsätzen lässt sich dasselbe Muster beobachten:

 Was Betrüger tun
  • Fertige Abtropfgestelle kaufen (200–500 $)
  • Auf kostenlosen Tarifen bereitstellen (Firebase, Supabase)
  • Die Standardkonfigurationen unverändert lassen
  • Verwende fest codierte Tokens, die nicht überprüft werden
  • Aktivieren Sie niemals RLS, schränken Sie CORS niemals ein
  • ihre eigene Identität in Metadaten offenlegen
  • Verwende fortlaufende IDs, die ihren Umfang erkennen lassen
 Was Hacker tun würden
  • Eigene Exfiltrations-Tools erstellen
  • Verwenden Sie verschlüsselte, authentifizierte Kanäle
  • Identifikatoren zufällig generieren, Infrastruktur rotieren
  • Eine angemessene Zugriffskontrolle einrichten
  • Tor/Proxy-Ketten verwenden, anonyme Zahlungen
  • Trenne die operative Identität vom Hosting
  • Anti-Forensik-Techniken implementieren

Der durchschnittliche Kunde von „Drainer-as-a-Service“ ist ein Sozialingenieur mit Kreditkarte, kein technischer Experte. Sie wissen, wie man eine Domain registriert und Code in ein Hosting-Panel einfügt. Sie wissen jedoch nicht, wie man:

Das sind keine raffinierten Gegner. Das sind Leute, die keine Datenbank einrichten können.

 Indikatoren für eine Kompromittierung (IOCs)

Domains

# Case 1: Express.js API server0002.mn19indexpre.xyz # Case 2: Firebase Stealer web3ledgar.com web3.ledgerscore.ltd # Case 3: Supabase Stealer web3safe-pal.com # Case 4: Drainer Campaign aipolypredictor.xyz api.yfhikblkhghdyteiuyf54.run yfhikblkhghdyteiuyf54.run renderer-postcard.defex.cc solana.onspace.app solxjup.onspace.app jupag.onspace.app jupiverse.onspace.app stakepayment.icu jup-v2.com events-charizard.fun events-llquid.fun events-blackswan.fun soljup.onspace.build

IP-Adressen

108.181.185.225 # Fall 1 – Express.js (dediziert) 172.67.168.147 / 104.21.26.231 # Fall 4 — C2-API (Cloudflare) 172.67.178.251 / 104.21.67.171 # Fall 4 – Frontend (Cloudflare) 172.67.209.39 / 104.21.37.139 # Fall 4 – defex.cc (Cloudflare) 43.130.171.152 / 43.130.171.225 # Fall 4 – onspace-Domains (Tencent)

API-Schlüssel und Projekt-IDs

# Firebase (Case 2) Projekt: web3ledger-210ab API-Schlüssel: AIzaSyCv8e-Gl7nK1RPpfNkJt-WjSZiaoe4AsL8 App-ID: 1:1054258933515:web:9fb193fcd0093023f7fc0e # Supabase (Case 3) Projekt: gzqsadraigchwdhblavp Anon-Schlüssel: eyJhbGciOiJIUzI1NiIsInR5cCI6IkpXVCJ9... # Campaign Tracking (Case 4) Paket 1: 88ef78f56e0837dd0339e40a882bf563 Paket 2: 4446ea5ddb308b2494db8ad4b12196c3 # Microsoft Tenant (Case 1) NETORGFT19090185.onmicrosoft.com

 Fazit: Der Kaiser hat keine Kleider

 Das Fazit

Jede von uns analysierte Betrugsmasche könnte vollständig kompromittiert, entanonymisiert und lahmgelegt und nutzten dabei lediglich einen Webbrowser, Curl und öffentlich zugängliche Dokumentationen. In jedem Fall ließen die Angreifer ihre Datenbanken ungeschützt, hinterließen ihre API-Schlüssel in öffentlichen JavaScript-Dateien, gaben ihre Identitäten in Metadaten preis und machten die Daten ihrer Opfer für jeden zugänglich, der sich die Mühe machte, danach zu suchen.

Die Lektion ist einfach: Betrüger sind keine Hacker. Es handelt sich um Ladendiebe, die sich bei AliExpress ein Dietrich-Set gekauft und vergessen haben, ihre eigene Haustür abzuschließen. Die von ihnen verwendeten Werkzeuge sind hochentwickelt – weil sie von jemand anderem hergestellt wurden. Die Betreiber selbst sind Amateure, die ihre eigene Infrastruktur, die Daten ihrer Opfer und ihre eigene Identität zuverlässig jedem offenlegen, der über grundlegende technische Kenntnisse verfügt.

Falls Sie Ihre Seed-Phrase auf einer dieser Websites eingegeben haben, gehen Sie davon aus, dass Ihre Wallet kompromittiert wurde, und überweisen Sie das Guthaben umgehend.

Alle Erkenntnisse wurden den zuständigen Dienstleistern (Google/Firebase, Supabase, Cloudflare, Domain-Registrare) gemeldet und für die Strafverfolgungsbehörden dokumentiert. Die oben genannten IOCs wurden in die PhishDestroy-Löschliste.

Diese Untersuchung teilen

X / Twitter Telegram Reddit LinkedIn

Verwandte Untersuchungen

BUYTRX Exposed: 55 Domains & TRON Approval Drainer
UNTERSUCHUNG
BUYTRX entlarvt: 55 Domains & TRON-Approval-Drainer
Crypto Drainer Toolkit: Angel Drainer Resellers Exposed
GRÜNDLICHE UNTERSUCHUNG
Crypto Drainer Toolkit: Wiederverkäufer von Angel Drainer entlarvt
Keitaro TDS: 1,500 Panels Exposed, Zero Legit Uses
UNTERSUCHUNG
Keitaro TDS: 1.500 Panels offengelegt, keine legitime Verwendung
Hinweis zur Transparenz. PhishDestroy ist ein nichtkommerzielles, von Freiwilligen getragenes Projekt. Unsere Untersuchungen spiegeln möglicherweise eine gewisse Voreingenommenheit gegenüber Betrugsinfrastrukturen und den Diensten wider, die diese ermöglichen. Wir empfehlen unseren Lesern, alle Informationen kritisch und unabhängig zu bewerten. Lesen Sie unsere vollständige Transparenzerklärung →