Advisory
Die Binance-Bestätigungscode-SMS, die einen echten Binance-Link verwendet
Ein Nutzer meldete uns zwei SMS mit einem Binance-Bestätigungscode, den er nie angefordert hatte, samt einem Link auf einer wirklich echten Binance-Domain. Der Link ist echt, der Kurzlinkdienst gehört Binance selbst, und die Seite am Ende der Kette verlangt von Ihnen überhaupt nichts. Wir entschlüsseln die gesamte Kette und erklären, warum der gefälschte Code der raffinierteste Teil des Angriffs ist.
- Erstveröffentlichung
- 2026-08-20 00:00 UTC
- Zuletzt aktualisiert
- 2026-09-29 13:27 UTC
s.binance.com-Kurzlinks liefern jetzt 404 — zum Zeitpunkt dieses Texts waren sie aktiv. Was mit den Domains geschah, haben wir jedoch falsch dargestellt. Wir schrieben, sie seien terminiert und verschwunden. Gelöscht sind sie nicht: die Registry führt sie auf clientHold mit vier weiteren Sperren, was eine Aussetzung ist, und sie bleiben registriert, bis sie im August 2027 ablaufen. Und der Punkt, der alles überdauert: eine leere Auszahlungsadresse bedeutet weiterhin nicht, dass niemand getroffen wurde. Siehe Was wir falsch hatten.Nachprüfung nach 30 Tagen — Rohdaten
Verifiziert am 2026-09-29. Die beiden WHOIS-Server zu diesen Domains sagen nicht dasselbe, und dieser Unterschied ist genau die Korrektur oben.
Das WHOIS des Registrars liefert ein einzelnes Wort und überhaupt keinen Datensatz. Das ist der vollständige Antwortkörper von whois.ownregistrar.com für jede der drei Domains:
Terminated
Keine Felder, keine Statuscodes, nichts von RFC-Form. „Terminated" ist OwnRegistrars eigenes Produktvokabular und kein Registry-Zustand — einen solchen EPP-Status gibt es nicht. Wir haben es zitiert, als beschriebe es die Registry, und das tut es nicht.
Das WHOIS der Registry liefert den echten Datensatz. Von whois.verisign-grs.com, für alle drei gleich geformt:
Domain Name: COM73184.COM
Registrar: OwnRegistrar, Inc. Registrar IANA ID: 1250
Registrar Abuse Contact: abuse@ownregistrar.com +1.2124016235
Creation Date: 2026-08-21T21:45:28Z
Updated Date: 2026-08-26T09:10:06Z
Registry Expiry: 2027-08-21T21:45:28Z
Domain Status: clientDeleteProhibited
Domain Status: clientHold
Domain Status: clientRenewProhibited
Domain Status: clientTransferProhibited
Domain Status: clientUpdateProhibited
Name Server: A.DNSPOD.COM
Name Server: C.DNSPOD.COM
DNSSEC: unsigned
cdn378129.com erstellt 2026-08-20T13:31:11Z läuft ab 2027-08-20T13:31:11Z geändert 2026-08-26T09:10:06Z
bnbshort.com erstellt 2026-08-22T08:14:03Z läuft ab 2027-08-22T08:14:03Z geändert 2026-08-26T09:10:05Z
com73184.com erstellt 2026-08-21T21:45:28Z läuft ab 2027-08-21T21:45:28Z geändert 2026-08-26T09:10:06Z
Aus diesem Datensatz folgen drei Dinge, die „terminiert" verdeckt hat.
clientHold ist der Grund, warum es kein DNS gibt. Die Delegation ist intakt — beide DNSPod-Nameserver stehen weiterhin im Datensatz. Der Registrar hat die Domain aus der Zone entfernt, statt die Registrierung zu löschen; die Auflösung scheitert also, während die Registrierung selbst weiterläuft. Bis sie wieder auflöst, ist es eine Statusänderung. Der Betreiber kann diese Änderung nicht vornehmen: clientUpdateProhibited und clientTransferProhibited sperren ihn aus seinen eigenen Domains aus.
Die Aussetzung ist bewusst so geformt, dass sie die Kampagne überdauert. clientRenewProhibited plus clientDeleteProhibited heißt: weder verlängerbar noch vorzeitig freigebbar. Sie bleiben bis zum Ablauf eingefroren und fallen dann weg. Löschen wäre die schwächere Maßnahme gewesen, denn ein gelöschter Name kehrt nach etwa 75 Tagen in den verfügbaren Pool zurück. Bis zum Ablauf gehalten, sind diese drei bis zum 20.–22. August 2027 vom Markt. Wer das entschieden hat, hat die stärkere Option gewählt.
Die Maßnahme erfolgte vier Tage vor unserer Verifikation. Alle drei Updated Date-Werte liegen innerhalb einer Sekunde — 09:10:05 und 09:10:06 UTC am 2026-08-26. Wir haben das Ergebnis auf den 30. August datiert und nahegelegt, das sei der Zeitpunkt gewesen. Tatsächlich war es skriptgesteuert, auf alle drei zugleich angewandt und bereits vier Tage alt, als wir hinsahen.
Was weiterhin offen ist
Das Mini Program appId xoqXxUSMRccLCrZNRebmzj — die Komponente, die jede Domain überlebt hat, und der Grund, warum dieser Text von einem Mechanismus handelt und nicht von drei Adressen. Beide in den Indikatoren genannten mp-cms-Seiten antworten jeder nicht authentifizierten Anfrage mit HTTP 202, was Bot-Abwehr ist und keine Seite. Ob er läuft, ist nur aus einer angemeldeten Binance-App heraus beobachtbar; wir können daher in keine Richtung sagen, ob der Pfad geschlossen ist. Nach dreißig Tagen bleibt das die offene Frage — und es ist die, auf die es ankommt.
Ein Benutzer leitete uns zwei Textnachrichten weiter, die im Abstand von ein paar Stunden eingingen. Beide sahen wie eine Sicherheitsmitteilung von Binance aus. Beide enthielten einen Link auf einer Domain, die tatsächlich und nachweislich Binance selbst gehört.
Wir haben die Kette auseinandergenommen. An ihrem Ende befindet sich keine gefälschte Anmeldeseite. Dort läuft ein Skript, das, wenn es Sie innerhalb der Binance-App erreicht, während Sie angemeldet sind, Ihre Sparanlagen einlöst, jedes Ihrer Guthaben in Bitcoin umwandelt und eine Auszahlung an eine vom Angreifer fest einprogrammierte Adresse beantragt. Es fragt Sie nie nach einem Passwort, einem Code oder einer Seed-Phrase, weil es nichts davon benötigt.
Dieser Beitrag dokumentiert die gesamte Kette, denn der übliche Rat „Prüfen Sie die Domain“ schützt Sie hier nicht. Die Domain ist echt.
Die Nachrichten
Dies sind die ersten beiden. Zwei weitere trafen sechsunddreißig Stunden später aus demselben Binance Mini Program ein, nachdem alles Folgende bereits geschrieben worden war — sie stehen in Es kam zurück, und nichts hatte sich geändert.
Zwei Dinge sind bereits bemerkenswert.
Die Codes unterscheiden sich — 780641 und 366812 —, aber der Link ist identisch. Ein echter Einmalcode ist an eine echte Anfrage gebunden. Diese Codes sind Dekoration und werden für jeden Versand neu erzeugt, damit die Nachricht wie etwas wirkt, das Sie schon einmal erhalten haben.
Die zweite Nachricht ist in umgangssprachlichem Kantonesisch und nicht in chinesischer Standardschriftsprache verfasst. Jemand hat sie bewusst für Leser in Hongkong lokalisiert. Darauf kommen wir zurück, denn auch die Nutzlast selbst ist lokalisiert und verrät uns, an wen sich die Kampagne richtet.
Warum „Prüfen Sie die Domain“ nicht funktioniert
Die Person, die dies gemeldet hat, kennt sich mit DNS und Domain-Infrastruktur aus und hätte beinahe geklickt. Genau das muss ernst genommen werden: Sie führte die richtigen Prüfungen durch, und jede einzelne bestand:
- Der Host ist
s.binance.com. Das ist eine Subdomain vonbinance.com, der echten registrierbaren Domain. - Es handelt sich nicht um ein Homograph einer internationalisierten Domain. Jedes Zeichen ist reines ASCII. Buchstabe für Buchstabe verglichen ist es die echte Zeichenfolge.
- Eine WHOIS-Abfrage für
binance.comliefert den eigenen Eintrag von Binance zurück. Es gibt keinen nachgeahmten Registrar, kein kürzliches Erstellungsdatum und nichts Auffälliges. - TLS endet an einem gültigen Zertifikat. Das Schloss ist echt.
All das ist wahr, und nichts davon hilft, denn der Angreifer musste nie eine Binance-Domain kontrollieren. s.binance.com ist der eigene Linkverkürzer von Binance. Der Angreifer platzierte seine Nutzlast anderswo und nutzte die Infrastruktur von Binance, um darauf zu verweisen.
Vergleichen Sie dies mit der erkennbaren Version
Hier ist derselbe Vorwand in seiner gewöhnlichen Form — eine weitere Nachricht, die uns gemeldet wurde, und die Form, die die meisten dieser Kampagnen noch immer annehmen:
Diese Variante ist erkennbar. Die Zeichenfolge binance.com steht direkt im Link, befindet sich aber vor einem At-Zeichen, und in einer URL sind alle Zeichen zwischen dem Schema und dem @ Anmeldedaten und kein Hostname. Ein Browser liest dies so: Verbindung zum Host 0691[.]app, wobei der Benutzername „binance.com“ angeboten wird. Das tatsächliche Ziel ist eine vierstellige Wegwerf-Domain. Die Marke ist ein Köder im Feld für den Benutzernamen.
Wer diese Regel kennt, erkennt es in einer Sekunde. Viele Messaging- und E-Mail-Clients markieren oder schreiben das Muster inzwischen direkt um. Es ist Verschleierung, und Verschleierung kann vermittelt, erkannt und gefiltert werden. Sie scheitert auch genau bei der Person, die diese beiden Varianten gemeldet hat.
Die Nachricht s.binance.com ist eine andere Problemkategorie und sollte als solche behandelt werden. Nichts daran ist getarnt:
- Kein Trick mit einem At-Zeichen. Der Host ist der Host.
- Kein Homograph, kein Punycode, keine kyrillischen Lookalikes.
- Kein Rechtschreibfehler in der sichtbaren Zeichenfolge.
- Kein verdächtiger Registrar, keine junge Domain, kein selbst signiertes Zertifikat.
- Nichts, woran ein Linkfilter anknüpfen könnte, denn diesen Link könnte Ihnen tatsächlich ein legitimer Binance-Benutzer senden.
Sie imitiert nicht die Glaubwürdigkeit von Binance. Sie leiht sich das Echte — die Domain, das Zertifikat, die Übergabe an die App und die Oberfläche, die den Text „Schützen Sie Ihr Konto“ anzeigt. Die Täuschung beginnt erst, wenn Sie sich bereits in der App befinden und keine Adressleiste mehr zum Prüfen vorhanden ist.
Deshalb verdient diese Variante einen Bericht und die erste nicht. Die Nachricht mit dem At-Zeichen lässt sich durch Wissen abwehren. Diese nicht, denn jede Prüfung, die Sie kennen, liefert „authentisch“ zurück — und sie ist authentisch, bis zu dem Moment, in dem eine vertrauenswürdige App ihren Anfragekanal an eine Domain übergibt, die an jenem Morgen registriert wurde.
Die Kette, entschlüsselt
Der Kurzlink antwortet mit einer einfachen HTTP-Weiterleitung:
HTTP/2 302
location: https://app.binance.com/en/mp-cms/app/3cb3235
?_dp=<base64>
&description=Protect+Your+Account
&title=Binance
&utm_campaign=app_mini_program_share_link
&utm_source=mini_program
Noch immer Binance. Noch immer authentisch. Interessant sind die Kampagnen-Tags: app_mini_program_share_link und mini_program. Dies ist ein Binance Mini Program-Freigabelink — das Artefakt, das entsteht, wenn eine Mini-App aus der Binance-App heraus geteilt wird. Nichts wurde gehackt. Der Angreifer veröffentlichte oder missbrauchte ein Mini Program und verwendete die Freigabefunktion so, wie sie vorgesehen war.
Beachten Sie auch description=Protect Your Account. Die Social-Engineering-Zeile wird innerhalb der URL übertragen, sodass die eigene Oberfläche von Binance die beruhigenden Worte anzeigt.
Der Parameter _dp ist base64. Dekodiert:
bnc://app.binance.com/mp/app
?appId=xoqXxUSMRccLCrZNRebmzj
&startPagePath=L3BhZ2VzL2Jyb3dzZXIvaW5kZXg
&startPageQuery=<base64>
&sceneValue=1300
bnc:// ist das benutzerdefinierte URL-Schema der Binance-App. Auf einem Telefon, auf dem die App installiert ist, übergibt es an die App, anstatt einen Browser-Tab zu öffnen.
startPagePath ist erneut base64 und wird zu /pages/browser/index dekodiert — die In-App-Browserseite des Mini Program. Der Deep Link weist die Binance-App also an, dieses Mini Program zu öffnen und dessen Browseransicht aufzurufen. Die zu ladende Adresse ist ein drittes Mal in base64 codiert, und zwar in startPageQuery:
url=https%3A%2F%2Faccounts.authenticated.binancc.cdn378129.com%2Fauth8%2F
Da ist sie. Lesen Sie den Host genau:
accounts . authenticated . binancc . cdn378129 . com
└──────────── decoration ────────────┘ └── real ──┘
Die registrierbare Domain ist cdn378129[.]com. Alles links davon ist frei gewählter Text des Angreifers — einschließlich binancc mit zwei c, was weniger ein Tippfehler der Marke als vielmehr eine absichtliche Beinahe-Übereinstimmung ist, die einem flüchtigen Blick standhält. Auf einem Telefon in einer Webview liegt der größte Teil dieser Zeichenfolge ohnehin außerhalb des Bildschirms.
Die bösartige Domain ist in der Nachricht also nie sichtbar. Sie steckt als base64 in einem Abfrageparameter, in einer weiteren base64-Nutzlast, innerhalb einer authentischen Binance-URL, hinter einem authentischen Binance-Kurzlink.
Die Infrastruktur ist erst wenige Stunden alt
Öffentliche Einträge, während des Schreibens geprüft:
cdn378129[.]comwurde um 13:31 UTC am 20. August 2026 registriert, über OwnRegistrar, Inc., wobei DNS an DNSPod delegiert wurde.- Das Let's Encrypt-Zertifikat weist für
notBeforeden Wert 12:35 UTC am selben Tag aus. Let's Encrypt datiert dieses Feld um etwa eine Stunde zurück, die Ausstellung erfolgte also ungefähr vier Minuten nach der Registrierung. Das Zertifikat deckt genau diesen einen Hostnamen ab und sonst nichts. - Der Host wird zu 107.189.17.50 aufgelöst, in einem RouterHosting LLC innerhalb von FranTech Solutions zugewiesenen Adressbereich.
- Die Domain ist nicht signiert — kein DNSSEC.
Eine registrierbare Domain, die weniger als einen Tag alt ist, ein Minuten später ausgestelltes Zertifikat und ein Hostname für einen einzigen Zweck. Nichts davon ist aus der SMS ersichtlich, und auch aus s.binance.com ist nichts davon ersichtlich — genau das ist der Zweck der Weiterleitung über den Kurzlink.
Was die Seite tatsächlich tut
Wir haben den Endpunkt in einer isolierten Sandbox abgerufen, ohne ihn auszuführen. Die erste Überraschung ist, was nicht vorhanden ist:
- Kein Formular. Kein einziges
<form>-Element. - Keine Eingabefelder. Kein einziges
<input>. - Keine Passwortabfrage, keine Abfrage eines Einmalcodes, keine Abfrage einer Seed-Phrase, keine Schaltfläche zum Verbinden einer Wallet.
Jeder Instinkt, auf den Menschen zu vertrauen gelernt haben — geben Sie Ihr Passwort nicht auf einer fremden Seite ein, geben Sie niemals Ihre Seed-Phrase ein, achten Sie darauf, was Sie signieren — ist hier wirkungslos, weil die Seite Sie nie um irgendetwas bittet.
Stattdessen enthält sie ein verschleiertes Skript, dessen Konfiguration am Anfang im Klartext steht:
var WITHDRAW_COIN = "BTC";
var ATTACKER_ADDRESS = "bc1qnwhg6za5m0adlny6t4xx6qa2heyrntsvk8pw4f";
var WITHDRAW_NETWORK = "BTC";
var FEE_RESERVE = 0.00007;
var MIN_COIN_AMOUNT = 0.01;
Und die Fehlermeldungen, die der Obfuscator nicht verbergen konnte, benennen den Mechanismus unverhohlen:
"bridge interface not found (window.bn.miniProgram missing)"
"bridge did not appear within "
"bridge request timed out after 10s"
window.bn.miniProgram ist die JavaScript-Brücke, die die Binance-App in Mini Program-Webviews injiziert. Das Skript wartet, bis sie erscheint, und sendet dann seine Anfragen durch sie. Das ist der ganze Trick: Es benötigt weder Ihre Anmeldedaten noch muss es die Same-Origin-Policy überwinden, weil die App jeder Seite, die der Mini Program-Browser anzeigt, einen vertrauenswürdigen Anfragekanal übergibt — und der Mini Program-Browser angewiesen wurde, die Seite des Angreifers anzuzeigen.
Die Auszahlungspipeline
Die wiederhergestellte Zeichentabelle legt die privaten Binance-Endpunkte offen, die die Nutzlast aufruft, und zwar in der Reihenfolge, in der ihre Logik sie verwendet:
/bapi/accounts/v1/private/account/get-user-base-info— das Opfer identifizieren. Die Seite begrüßt Sie mit Ihrem Namen: „Willkommen zurück, …“./bapi/kyc/v2/private/certificate/user-kyc/get-current-kyc-status-lite— den Verifizierungsstatus prüfen, weil Auszahlungen davon abhängen./bapi/asset/v3/private/asset-service/asset/get-wallet-asset— jedes Guthaben im Konto erfassen./bapi/earn/v1/private/lending/daily/redeem— flexible Sparanlagen einlösen, damit verzinstes Geld ausgabefähig wird./bapi/margin/v1/private/new-otc/get-quoteund…/execute-quote— jedes andere Asset in Bitcoin umwandeln, wobei Guthaben unterhalb des Minimums übersprungen und ein kleiner Betrag für Gebühren zurückbehalten wird./bapi/capital/v4/private/capital/withdraw/apply— die Auszahlung einreichen an die fest einprogrammierte Adresse.
Währenddessen zeigt der Bildschirm eine kurze Abfolge beruhigender Zustände an, die aus dem eigenen Markup der Seite stammen:
Ihr Konto wird geladen · Wir erfassen Ihre Angaben sicher · Willkommen zurück, … · Autorisierung wird geprüft… · Erneute Anmeldung bei Binance
„Erneute Anmeldung bei Binance“ leistet dabei viel. Der Text erklärt eine Pause, erklärt, warum die App beschäftigt ist, und bereitet Sie darauf vor, einen Authentifizierungsschritt zu erwarten.
Der clevere Teil ist der gefälschte Code
Folgendes zu erkennen, hat bei uns einen Moment gedauert. Der gefälschte Bestätigungscode in der SMS ist nicht der Köder. Der Link ist der Köder. Der Code ist eine Impfung.
Eine Auszahlung von einem echten Börsenkonto erfordert normalerweise eine echte Bestätigung — einen E-Mail-Link, einen Authentifikatorcode, eine Push-Freigabe. Diese Bestätigung ist die letzte Barriere zwischen dem Opfer und dem Verlust, und sie soll alarmierend wirken.
Doch das Opfer hat bereits einen nicht angeforderten Binance-Code erhalten, und die Nachricht selbst hat ihm bereits gezeigt, wie ein nicht angeforderter Code aussieht. Nun befindet es sich in einem Ablauf mit der Beschriftung „Autorisierung wird geprüft“ auf einem Bildschirm, der es mit Namen begrüßt hat. Wenn die echte Bestätigung eintrifft, wirkt sie nicht wie ein Alarm. Sie wirkt wie der nächste Schritt der Sicherheitsprüfung, die das Opfer nach eigener Auffassung durchführt.
An wen sie sich richtet
Die Nutzlast enthält eine Übersetzungstabelle mit genau zwei nicht englischen Locales: zh und ko. Sie liest navigator.language und lokalisiert sich selbst. Zusammen mit einem auf Hongkong-Kantonesisch verfassten Köder ist dies eine Kampagne für chinesisch- und koreanischsprachige Benutzer und keine englische Massenaussendung, die zufällig einen von ihnen erreichte.
Die Zieladresse hatte überhaupt keine Transaktionen, als wir sie mit zwei unabhängigen Block-Explorern prüften — nichts Bestätigtes und auch nichts Wartendes im mempool. Soweit es die Chain erkennen lässt, hat diese Adresse noch nicht das Geld eines einzigen Opfers erhalten.
Ursprünglich hielten wir das für ermutigend. Das war die falsche Lesart, wie uns jemand erklärte, dem es passiert war. Eine leere Auszahlungsadresse bedeutet nicht, dass niemand erwischt wurde. Sie bedeutet, dass das Geld den letzten Schritt nicht erreicht hat. Alles vor diesem Schritt kann dennoch ausgeführt worden sein — und auf mindestens einem gedeckten Konto geschah genau das. Siehe Was eine leere Adresse tatsächlich verbirgt weiter unten.
Es bedeutet allerdings, dass noch Zeit bleibt, und deshalb sollte schnell und nicht sorgfältig veröffentlicht werden.
Was Sie tatsächlich schützt
Die Domain-Prüfung funktioniert gegen diesen Angriff nicht. Folgendes schon:
- Richten Sie bei Ihrer Börse einen Anti-Phishing-Code ein, und prüfen Sie ihn. Binance ermöglicht Ihnen, eine Kennung festzulegen, die in ihren echten Nachrichten einschließlich SMS erscheint. Die Nachrichten oben enthalten keine. Das Fehlen ist das Erkennungsmerkmal, und es ist das verlässlichste, das einer gewöhnlichen Person zur Verfügung steht.
- Behandeln Sie „Wenn Sie das nicht waren, tippen Sie hier“ als Angriff, nicht als Abhilfe. Seriöse Sicherheitsmeldungen weisen Sie an, die App selbst zu öffnen. Die Dringlichkeit und der Link sind die Nutzlast.
- Rufen Sie Ihre Börse niemals über eine Nachricht auf. Öffnen Sie die App über Ihren Startbildschirm. Allein diese Gewohnheit wehrt die gesamte Kette ab, weil nichts darin überlebt, wenn Sie nicht klicken.
- Richten Sie eine Positivliste für Auszahlungsadressen ein. Ist die Positivliste aktiv und gilt eine Verzögerung für neue Adressen, kann ein Skript, das eine Auszahlung an eine neue Adresse einreicht, sie nirgendwohin senden.
- Lesen Sie, was eine Bestätigung tatsächlich aussagt. Eine echte Auszahlungsbestätigung nennt eine Kryptowährung, einen Betrag und eine Zieladresse. Wenn ein Bildschirm behauptete, er melde Sie „erneut an“, ist dieser Text eine Auszahlung.
- Seien Sie bei einem Link misstrauisch, der eine App öffnet. Ein Link, der direkt in eine App springt, hat den Browser übersprungen — und damit die Adressleiste und jede Safe-Browsing-Warnung, die Sie sonst erhalten hätten.
Falls Sie darauf getippt haben
- Öffnen Sie die Börsen-App direkt und prüfen Sie zuerst den Auszahlungsverlauf und ausstehende Auszahlungen. Stornieren Sie alles, was Sie nicht selbst veranlasst haben.
- Prüfen Sie, ob flexible Sparpositionen eingelöst und Guthaben in Bitcoin umgewandelt wurden. Beides geschieht vor der Auszahlung und stellt daher ein früheres Warnsignal dar.
- Verlassen Sie sich nicht auf Ihren Anmeldeverlauf — er wird unauffällig aussehen. Die Nutzlast läuft innerhalb der Sitzung, die Sie bereits geöffnet haben, und erzeugt daher kein neues Anmeldeereignis. Ein auf diese Weise geleertes Konto zeigt in der Anmeldeaktivität zum Zeitpunkt des Vorfalls nichts Ungewöhnliches.
- Prüfen Sie gezielt Ihren Konvertierungsverlauf und nicht Ihren Handelsverlauf. Ein Convert erscheint nicht unter Spot-Orders. Wer nach einem unerklärlichen Handel sucht, findet eine leere Liste und schließt daraus, dass nichts passiert ist.
- Widerrufen Sie aktive Sitzungen und Geräte, ändern Sie anschließend Ihr Passwort und erneuern Sie die Zwei-Faktor-Authentifizierung.
- Aktivieren Sie die Positivliste für Auszahlungsadressen.
- Melden Sie den Vorfall. Binance nimmt Betrugsmeldungen über sein Support-Center entgegen, und eine Meldung mit dem Kurzlink, der Mini Program-Kennung und der Zieladresse ist wesentlich besser verwertbar als ein Screenshot.
Indikatoren
Entschärft und veröffentlicht, damit Verteidiger sie sperren und miteinander in Beziehung setzen können — nicht damit jemand sie besucht.
WAVE 2 (2026-08-22)
Shorteners hxxps://s.binance[.]com/DwOKKciE
hxxps://s.binance[.]com/hOD42AgF
Mini program appId xoqXxUSMRccLCrZNRebmzj (mp-cms e3efa5b, scene 1300)
Final host accounts.authentication.binance.com73184[.]com /auth-1334/
Registrable com73184[.]com registered 2026-08-21 21:45:28 UTC
SOL address H2RMUS1nhiqtwToUfLzCdUB94rmHrFDzyrnJaNKiMGr2
WAVE 1 (2026-08-20)
Shortener hxxps://s.binance[.]com/speZiskQ
Mini program appId xoqXxUSMRccLCrZNRebmzj (sceneValue 1300)
Deep link bnc://app.binance.com/mp/app?...startPagePath=/pages/browser/index
Final host accounts.authenticated.binancc[.]cdn378129[.]com
Path /auth8/
Registrable cdn378129[.]com registered 2026-08-20 13:31 UTC
Registrar OwnRegistrar, Inc. DNS: DNSPod
IP 107.189.17.50 (RouterHosting LLC / FranTech Solutions)
TLS Let's Encrypt, single-SAN, issued same day
BTC address bc1qnwhg6za5m0adlny6t4xx6qa2heyrntsvk8pw4f
Die Beweise verfielen, und niemand bemerkte es
Ungefähr einen Tag nach der Registrierung der Domain prüften wir jedes Glied der Kette erneut. Alles liefert nun 404s zurück — der Kurzlink ebenso wie die Nutzlast an seinem Ende.
Der erste Instinkt ist Erleichterung. Dieser Instinkt ist falsch, und zu verstehen, warum, ist das Nützlichste an diesem Artikel.
Nichts wurde abgeschaltet
Sehen Sie sich an, was noch steht:
Domain status ok (not clientHold, not serverHold)
WHOIS updated unchanged since the moment of registration
DNS still resolves to 107.189.17.50
Web server nginx still running, still answering
Certificate still valid, unrevoked, good until November
Payload gone
BTC address still zero transactions, mempool included
Eine Sperrung durch den Registrar ändert den Domain-Status und verhindert, dass der Name aufgelöst wird. Eine Sperrung durch den Hoster verhindert, dass der Server antwortet. Beides geschah nicht. Wir sehen einen Server, der noch läuft, unter einem Namen, der noch aufgelöst wird, mit einem Zertifikat, für das noch immer jemand bezahlt — nur die Dateien wurden von Hand entfernt.
Das ist keine Abschaltung. Das ist ein Betreiber, der aufräumt. Dass der Auslieferungslink zur selben Zeit ausfiel, kann bedeuten, dass die Plattform ihn widerrief oder dass derselbe Betreiber ihn außer Betrieb nahm; von außen ist beides nicht zu unterscheiden, und genau das ist selbst das Problem.
Keine Partei hat irgendetwas davon bestätigt
Es gibt keine Fallnummer. Keine Warnmeldung. Keine veröffentlichte Mitteilung, dass ein Mini Program deaktiviert wurde, keine Maßnahme des Registrars, keinen Eintrag in einer Sperrliste, keine Erklärung von irgendjemandem. Wir haben keine öffentliche Bestätigung irgendeiner Partei gefunden, dass dies überhaupt geschehen ist.
Die Kampagne wurde also nicht gestoppt. Sie wurde beendet, von der Person, die sie betrieb, nach deren Zeitplan, mit intakter Infrastruktur und einem bei jedem Registrar und Hoster der Welt vollständig makellosen Ruf.
Warum dies das Melden beinahe unmöglich macht
Jeder Meldekanal, der der Öffentlichkeit zur Verfügung steht, setzt aktive Inhalte voraus:
- Ein Sperrlisten-Klassifikator ruft die URL ab, um zu entscheiden. Er findet eine gewöhnliche nginx-404-Seite und lehnt die Aufnahme ab.
- Eine Missbrauchsstelle eines Registrars, die für eine URL, die inzwischen nichts mehr zurückgibt, die Meldung „Diese Domain hat Phishing-Inhalte ausgeliefert“ erhält, schließt das Ticket als „Inhalt entfernt, keine Maßnahme erforderlich“.
- Eine Missbrauchsstelle des Hosters tut dasselbe.
Das Zeitfenster, in dem sich gegen all dies etwas unternehmen ließ, schloss sich, während die Analyse noch geschrieben wurde. Das ist keine Kritik an Missbrauchsstellen — einen laufenden Angriff zu verifizieren ist handhabbar, über einen beendeten zu entscheiden ist es nicht. Es beschreibt eine strukturelle Lücke: Das Meldesystem arbeitet langsamer als der Angriff, den es erkennen soll.
Der Beweis ist flüchtig, und das ist der ganze Trick
Dieser Teil verdient Aufmerksamkeit. Ein Phishing-Vorgang, der vierundzwanzig Stunden besteht, erzeugt Beweise mit einer Haltbarkeit von vierundzwanzig Stunden. Der Angreifer muss nichts zerstören, keine Spuren verwischen und niemanden überlisten. Er muss nur die Meldeverzögerung überdauern — und eine Domain, die zehn Dollar kostet und vier Minuten nach der Registrierung als Waffe eingesetzt wird, schafft das mühelos.
Danach ist die Lage für alle symmetrisch und nutzlos. Wir können es einer Missbrauchsstelle nicht beweisen, weil deren Verifizierungsschritt in einem Abruf besteht. Sie kann es nicht verifizieren, weil es nichts abzurufen gibt. Die Empfänger können es nicht melden, weil der Link in ihrer Nachricht nun ins Leere führt und wie ein Fehler aussieht. Und der Betreiber kann in der folgenden Woche alles mit einer neuen Domain und einer neuen mini program-Identität wiederholen, ohne einen Preis gezahlt oder einen Eintrag hinterlassen zu haben.
Deshalb ist die Technik von Bedeutung und die Domain war es nie. Kein einziger Teil des Mechanismus hat sich verändert. Eine Browserseite eines mini program akzeptiert weiterhin ein Ziel als Parameter. Die Brücke ist weiterhin für alles erreichbar, was diese Seite lädt. Die Freigabefunktion erstellt weiterhin Links auf einer authentischen Domain mit einem gültigen Zertifikat. Mit einer neuen Kennung und einem unbekannten Hostnamen lässt sich jedes Wort dieses Artikels innerhalb eines Nachmittags reproduzieren.
Wenn eine solche Nachricht Sie erreicht
Die praktische Folge: zuerst erfassen, danach melden. Was in der ersten Stunde existiert, ist das Einzige, was jemals existieren wird.
- Erstellen Sie vor allem anderen einen Screenshot der Nachricht, einschließlich des Absenders.
- Wenn Sie dazu in der Lage sind, zeichnen Sie die Weiterleitungskette auf, ohne ihr zu folgen — fordern Sie nur die Header an, und zwar von einem Rechner, auf dem die App nicht installiert ist. Der
location-Header des ersten Sprungs ist das wertvollste Artefakt der gesamten Kette und verschwindet als Erstes. - Öffnen Sie ihn nicht auf einem Gerät, auf dem die App installiert ist. Das ist kein Test, sondern der Angriff.
- Notieren Sie die Zeiten. Der Abstand zwischen der Registrierung einer Domain und der ersten Nachricht ist selbst ein Beweis, und er bleibt bestehen, nachdem der Inhalt verschwunden ist.
Alles, was wir erfasst haben, steht genau deshalb in diesem Artikel: die Anfragekette, der entschlüsselte Deep Link, die von der Nutzlast aufgerufenen Endpunkte und die Adresse, an die sie senden sollte. Nichts davon kann noch abgerufen werden. Dies ist nun die Aufzeichnung, und ein Bericht, der einen weiteren Tag auf eine sauberere Bestätigung gewartet hätte, hätte nichts enthalten.
Was eine leere Adresse tatsächlich verbirgt
Uns wurde inzwischen von einem Konto berichtet, das von der ersten Welle betroffen war. Seine Aufzeichnungen zeigen, dass die Konvertierungsphase dieser Nutzlast tatsächlich ausgeführt wurde. Die betroffene Person bat darum, anonym zu bleiben, und jede Angabe, die sie identifizieren könnte — Guthaben, Bestände, Adressen, Auftragsnummern — fehlt unten bewusst. Keine davon wird benötigt. Der Beweis liegt im Ablauf des Geschehens, nicht in seinem Umfang.
Es folgt ihr Bericht, den wir mit Messungen abgeglichen haben, die wir bereits unabhängig vorgenommen hatten. Wir beschreiben nicht, wer die Person ist, wo sie sich befindet oder was sie besaß, und wir werden es auch nicht tun.
Was wir falsch verstanden haben
Wir berichteten, dass die Auszahlungsadresse keine Transaktionen aufwies, und deuteten dies so, dass die Kampagne keinen Erfolg hatte. Diese Schlussfolgerung ist nicht haltbar. Bei diesem Konto wurde die Konvertierungsphase abgeschlossen: Das gesamte Guthaben in zwei getrennten Wallets wurde durch eine einzige Aktion, die der Kontoinhaber nicht ausführte und an die er keine Erinnerung hatte, in ein einziges Asset umgewandelt. Die Auszahlung schlug fehl — die Gelder blieben auf dem Konto.
Eine leere Auszahlungsadresse bedeutet also nicht, dass niemand erwischt wurde. Sie bedeutet, dass die Auszahlungskontrollen der Börse im letzten Schritt hielten, nachdem alles davor bereits ausgeführt worden war. Das sind sehr unterschiedliche Tatsachen, und wir veröffentlichten die angenehmere.
Drei Details, die genau mit der Nutzlast übereinstimmen
Wir extrahierten MIN_COIN_AMOUNT = 0.01 mittels statischer Analyse aus dem verschleierten Skript, zwei Tage nachdem dieses Konto betroffen war. Im Konto:
- Ein Guthaben von genau 0.01 in der zweiten Wallet wurde umgewandelt — genau am Schwellenwert.
- Zwei weitere Bestände, beide unter 0.01, blieben unberührt.
- Beide Wallets wurden in derselben Aktion geleert, was zu dem Erfassungsschritt passt, der jedes Guthaben und nicht nur das Haupt-Wallet liest.
Eine aus dem Code wiederhergestellte Konstante und ein aktives Konto, dessen Restbeträge genau auf beiden Seiten davon liegen. Das ist die Bestätigung, die beim Schreiben fehlte.
Warum dies nicht von Hand geschehen sein kann
Die beiden Wallet-Teile wurden mit einem identischen festgeschriebenen Kurs umgewandelt, ungefähr eine Sekunde auseinander. Ein festgeschriebener Kurs wird für einen einzigen Zeitpunkt angeboten. Ein identischer Kurs bei beiden Teilen bedeutet daher, dass sie gemeinsam in einem einzigen Stapel quotiert wurden.
Um das manuell zu tun, muss man das Paar auswählen, eine Vorschau anzeigen und innerhalb eines Countdown-Timers bestätigen — separat für jedes Wallet. Zwei vollständige manuelle Konvertierungen im Abstand von einer Sekunde, über zwei verschiedene Wallets hinweg, zu demselben quotierten Kurs, kann ein Mensch physisch nicht ausführen. Das Timing zeigt die maschinelle Ausführung und ist in den eigenen Aufzeichnungen des Kontos sichtbar.
Die Erkenntnis, die den Rat ändert
Diese Erkenntnis sollte man mitnehmen, und sie entkräftet einen Rat, den wir und alle anderen routinemäßig geben.
Der Angriff hinterlässt kein Anmeldeereignis. Zum Zeitpunkt der Konvertierung erfolgt keine Anmeldung. Mehrere Minuten zuvor gibt es eine völlig gewöhnliche Anmeldung vom eigenen Gerät und der eigenen Adresse des Kontoinhabers, denn genau das war sie. Anschließend wurde die Nutzlast innerhalb dieser bereits authentifizierten Sitzung über die Brücke der App ausgeführt.
Die übliche Anweisung — prüfen Sie Ihren Anmeldeverlauf auf Sitzungen, die Sie nicht erkennen — liefert daher bei einem betroffenen Konto ein unauffälliges Ergebnis. Es gibt nichts zu erkennen. Es war seine eigene Sitzung.
Die zweite Falle ist, wo ein Opfer als Nächstes nachschaut. Die Konvertierung erscheint nicht im Handelsverlauf, denn ein Convert ist kein Handel im Orderbuch. Wer seine Spot-Orders nach der Transaktion durchsucht, die das Konto geleert hat, findet eine leere Liste und kommt vernünftigerweise zu dem Schluss, es sich eingebildet zu haben. Sie wird aufgezeichnet, aber nur im Konvertierungsverlauf — einem anderen Bildschirm, den niemand zu öffnen gedenkt.
Durch diese beiden Umstände kann erheblich in ein Konto eingegriffen worden sein, während jede Stelle, an der ein sorgfältiger Mensch nachsehen würde, normal aussieht. Das ist keine Sorgfaltslücke beim Opfer. Es ist eine Lücke in dem, was das Konto ihm mitteilen kann, und dieselbe Lücke, mit der dieser Artikel begann: Der plattformseitige Datensatz, der Klarheit schaffen würde — welches mini program den Auftrag auslöste — existiert, kann vom Kontoinhaber jedoch nicht eingesehen werden.
Was wir oben geändert haben
Die Wiederherstellungsschritte weiter oben in diesem Artikel weisen nun an, den Konvertierungsverlauf statt des Handelsverlaufs zu prüfen, und sagen ausdrücklich, dass die Anmeldeaktivität unauffällig aussehen wird. In beiden Punkten war unser bisheriger Text so falsch, dass er jemanden fälschlich beruhigt hätte.
Es kam zurück, und nichts hatte sich geändert
Alles oben wurde unter der Annahme geschrieben, die Kampagne sei beendet. Ungefähr sechsunddreißig Stunden später trafen zwei weitere Nachrichten ein. Derselbe Vorwand, derselbe Kurzlinkdienst, andere Codes:
Wir erfassten die gesamte Kette innerhalb der ersten Stunde erneut. Eine Zeile davon ist wichtiger als alles andere in diesem Artikel:
Wave 1 2026-08-20 appId xoqXxUSMRccLCrZNRebmzj
Wave 2 2026-08-22 appId xoqXxUSMRccLCrZNRebmzj <-- identical
Das Mini Program wurde nie deaktiviert. Der Kurzlink aus Welle eins wurde nicht mehr aufgelöst, und das war das Einzige, was sich auf Plattformseite änderte. Die Kennung dahinter war noch aktiv, noch erreichbar und weiterhin bereit, ihre Browserseite zu öffnen und die Brücke an jede ihr übergebene URL weiterzureichen. Der Betreiber erzeugte dafür zwei neue Kurzlinks und richtete sie auf ein neues Ziel.
Auch der Rest des Fingerabdrucks ist unverändert, was einen Nachahmer ausschließt: dieselbe mini program-Seite (/pages/browser/index), derselbe sceneValue, derselbe description=Protect Your Account, derselbe Server unter 107.189.17.50, derselbe Registrar, derselbe DNS-Anbieter. Nur drei Dinge änderten sich — die Kurzlinks, die Domain und die Kryptowährung.
Dies beantwortet eine Frage, über die die früheren Abschnitte nur spekulieren konnten. Das Abschalten des Auslieferungslinks stoppt den Betreiber nicht, denn der Auslieferungslink ist seine billigste Komponente. Das Abschalten des mini program würde ihn stoppen, aber niemand tat es.
Nachts registriert, morgens bereits versendet
21:45:28Z domain registered
21:49:06Z TLS certificate issued +3m 38s
23:34:00Z first message +1h 48m
00:22:00Z second message +2h 36m
00:43:52Z captured, payload live +2h 58m
Weniger als vier Minuten von der Registrierung bis zu einem gültigen Zertifikat und weniger als zwei Stunden, bis Nachrichten auf echten Telefonen eingingen. Bis auf die Minute dasselbe Muster wie in Welle eins. Niemand erledigt das von Hand.
Die neue Domain ist eine bessere Lüge
accounts . authentication . binance . com73184 . com
└─────────────── decoration ──────────────┘ └─ real ─┘
Die registrierbare Domain ist com73184[.]com. Liest man die vollständige Zeichenfolge schnell, lautet sie …binance.com73184.com — das Auge bleibt bei binance.com stehen und deutet die Ziffern als Cache-Knoten oder Shard. Das ist eine klare Verbesserung gegenüber binancc aus Welle eins, das zumindest wie ein Schreibfehler aussah.
Die Nutzlast wurde dazwischen weiterentwickelt
Sie wuchs von 24,640 auf 34,335 Byte. Die sieben privaten Endpunkte sind identisch — dieselbe Erfassung, dieselbe Einlösung der Sparanlagen, dieselbe Konvertierung, dieselbe Auszahlung — aber vier Dinge kamen hinzu:
- Die Auszahlung wechselte von Bitcoin zu Solana. Schneller, günstiger und schwerer rückgängig zu machen.
- Konvertierungsobergrenzen pro Asset, was dazu passt, einzelne Konvertierungen unterhalb der Schwelle zu halten, die Aufmerksamkeit erregt.
- Umgehung der Ratenbegrenzung. Eine erhalten gebliebene Zeichenfolge lautet
Retried just under limit:— der Betreiber stimmt den Ablauf bewusst auf die Drosselungen der Plattform ab und misst sie. - Portugiesisch, zusätzlich zu dem bereits vorhandenen Chinesisch und Koreanisch.
Und nun fälscht die Seite den Freigabebildschirm
Bei dieser Änderung lohnt es sich innezuhalten. Die Seite rendert eine gefälschte Version einer Binance-Sicherheitsabfrage in vier Sprachen:
Neue Anmeldung erkannt · Sind Sie das? · Gerät · Standort · IP-Adresse · [Genehmigen] [Ablehnen] · automatische Sperre in 15s
Weiter oben in diesem Artikel schrieben wir bei der Beschreibung dessen, was eine Push-Freigabe vertrauenswürdig macht, dass die Abfrage die Anwendung, das Feld location und die IP-Adresse zeigen muss — dass man bei einer Abfrage ohne Kontext keine richtige Entscheidung treffen kann. Genau diese Felder werden hier nachgebildet. Der Angreifer hat das Design, das eine echte Sicherheitsabfrage sicher macht, übernommen und als Kulisse nachgebaut.
Damit wird auch die Schleife geschlossen, die die SMS eröffnet. Die Nachricht sagt: Wenn Sie das nicht waren, besuchen Sie diesen Link. Der Besucher kommt beunruhigt an und findet genau den Bildschirm, den ein beunruhigter Mensch zu finden hofft: eine Anmeldung, die er nicht erkennt, die übersichtlich angeordneten Details und eine Schaltfläche mit der Aufschrift „Ablehnen“. Auf „Ablehnen“ zu tippen fühlt sich an, als gewinne man die Kontrolle zurück. Beide Schaltflächen gehören dem Angreifer, und der fünfzehnsekündige Countdown soll verhindern, dass jemand sechzehn Sekunden lang darüber nachdenkt.
Was wir dieses Mal getan haben
Alles wurde innerhalb der ersten Stunde erfasst und mit Prüfsummen gesichert. Beide Nutzlasten wurden nebeneinander aufbewahrt, sodass der Unterschied zwischen den Wellen belegt statt erinnert werden kann. Berichte gingen an die veröffentlichte Sicherheitsadresse von Binance, den Registrar, den Hoster und zwei Anti-Phishing-Clearingstellen, während die Website noch antwortete.
Der Registrar eröffnete ein Ticket. Zum Zeitpunkt des Schreibens hat keine der beiden Zieladressen — die Bitcoin-Adresse aus Welle eins und die Solana-Adresse aus Welle zwei — je eine Transaktion empfangen.
Der unbequeme Teil ist, dass keine der Überlegungen im vorherigen Abschnitt falsch war. Die Beweise aus Welle eins verfielen tatsächlich, keine Partei bestätigte sie, und die Technik blieb unangetastet. Was wir nicht erwartet hatten, war, wie schnell dies bewiesen werden würde.
Welle drei: Der Betreiber brauchte Binance überhaupt nicht mehr
Zwei Tage nach den ersten Nachrichten traf eine dritte ein. Derselbe Vorwand, andere Technik:
Lesen Sie diesen Host noch einmal. Es ist keine Binance-Domain. Es gibt kein s.binance.com, keine Weiterleitung über app.binance.com, keinen bnc://-Deep-Link und nirgends in der Kette eine Mini Program-Kennung. Der Betreiber registrierte eine eigene Domain, gab ihr einen Namen, der mit einem Binance-Kurzlinkdienst verwechselt werden sollte, und liefert die Nutzlast direkt darüber aus.
Dieselbe Handschrift
Alles, was den Betreiber identifiziert, ist seit den früheren Wellen unverändert: derselbe Server, derselbe Registrar, derselbe DNS-Anbieter, derselbe Webserver-Build. Nur der Auslieferungsweg ist neu.
registered 08:14:03 UTC
certificate ~08:21 UTC +7 minutes
first message ~08:48 UTC +34 minutes
captured 08:57 UTC +43 minutes
Weniger als sieben Minuten von der Registrierung bis zu einem gültigen Zertifikat und weniger als fünfunddreißig bis zu Nachrichten auf echten Telefonen — bis auf die Minute dasselbe Muster wie in beiden früheren Wellen.
Warum sie einen einwandfrei funktionierenden Binance-Link aufgaben
Zwischen Welle zwei und Welle drei änderte sich auf Plattformseite genau eine Sache: Einer der beiden Kurzlinks aus Welle zwei wurde nicht mehr aufgelöst. Der andere funktionierte weiterhin, und das Mini Program hinter beiden war noch aktiv.
Das ist ein kleiner, teilweiser Eingriff, auf den der Betreiber reagierte, indem er innerhalb von zwei Tagen einen Ersatz-Auslieferungskanal von Grund auf neu aufbaute. Es lohnt sich, sich vor Augen zu führen, was das bedeutet. Er betrachtete den von Binance gehosteten Weg nicht als entbehrlich. Er hielt ihn für wertvoll genug, ihn in dem Moment nachzubauen, in dem er unzuverlässig wurde — eine klarere Aussage über den Wert dieses Weges als jedes Argument, das wir vorbringen könnten.
Der Teil, der Verteidiger beunruhigen sollte
Wir riefen die Seite der dritten Welle genauso ab wie die anderen. Zurück kamen 94 KB verschleiertes Skript — beinahe dreimal so groß wie die vorherige Nutzlast — ohne Formular, ohne Eingabeelement und gänzlich ohne Netzwerkaufrufe. Zwei Anfragen im Abstand von Sekunden lieferten unterschiedliche Bytes, weil die Seite für jede Anfrage mit einem neuen Schlüssel generiert wird.
Sie enthält außerdem drei benannte Prüfungen, die der Obfuscator nicht verbergen konnte:
isWebDriverPresent
isPhantomOverflow
isPhantomETSL
Diese erkennen Browserautomatisierung — genau die Werkzeuge, die ein Sicherheitsscanner verwendet. Was wir abgerufen haben, ist nicht der Angriff. Es ist ein Torwächter, der entscheidet, ob Sie ein Mensch sind.
Wir können noch genauer sein, weil die Datei etwas nicht enthält. Von Anfang bis Ende durchsucht enthalten diese 94 KB keine URL irgendeiner Art — kein http, kein ://, kein einziges Dot-com, nicht einmal den Namen der Website, die sie ausliefert. Es gibt auch keinen Netzwerkaufruf: kein fetch, kein XMLHttpRequest, kein WebSocket. Sie besitzt hingegen eine Routine zum Schreiben eines Cookies und einen für jede Anfrage neu erzeugten Schlüssel.
Die Abfolge lautet also: Die Seite vermisst den Browser, schreibt ihre Schlussfolgerung in ein Cookie und lädt neu. Der Server entscheidet, was er als Nächstes sendet. Der Angriff ist nicht in der Datei verborgen — er steht überhaupt nicht darin und kann es auch nicht. Wer diese Seite herunterlädt und sie noch so sorgfältig auseinandernimmt, untersucht einen Türsteher statt des Raums.
Das ist von gewöhnlicher Verschleierung zu trennen. Wellen eins und zwei lieferten ihre gesamte Nutzlast bei einem einzigen Kommandozeilenabruf aus: die Endpunkte, die Auszahlungsadresse, die Konvertierungslogik — alles lag für jeden, der danach fragte, in der Antwort. Welle drei liefert nichts aus, und noch so viel Geduld mit einem Disassembler ändert daran nichts, weil das Gesuchte nie gesendet wurde.
Wir können sagen, was das in der Praxis bedeutet, weil es uns passiert ist. Die Einreichung dieser Kampagne bei einem automatisierten Analysedienst lieferte das Ergebnis keine Bedrohungen gefunden für eine Website, die aktiv war und Inhalte auslieferte. Zum Teil war das unser eigener Fehler, den wir oben beschrieben haben. Aber eine getarnte Seite überlistet einen Scanner tatsächlich und konstruktionsbedingt: Der Scanner meldet genau das, was ihm gezeigt wurde.
Der daraus zu ziehende Rat ist also unbequem und sollte ausdrücklich formuliert werden. Ein unbedenkliches Ergebnis eines automatisierten Prüfdienstes ist kein Beleg dafür, dass ein Link sicher ist. Es ist ein Beleg dafür, dass das, was dem Prüfdienst ausgeliefert wurde, sicher aussah. Diese beiden Sätze sind nur dann gleichbedeutend, wenn niemand zu täuschen versucht.
Was sich änderte und was nicht
Die Auslieferung verließ die Infrastruktur von Binance. Die Marke tat es nicht — die Domain existiert allein, um mit deren Domain verwechselt zu werden, und die Nachricht gibt sich weiterhin als Kontobenachrichtigung aus. Der Köder, der Betreiber, der Server und das Timing sind alle identisch.
Und die Mini Program-Kennung, über die Wellen eins und zwei liefen, ist zum Zeitpunkt des Schreibens noch immer aktiv. Sie hat nun drei Kampagnen überdauert.
Warum dieser Artikel keine Links enthält
Jede feindliche Adresse oben ist in entschärfter Form geschrieben, und keine davon ist ein Hyperlink. Das ist Absicht. Einen aktiven Phishing-Link als funktionierenden Link zu veröffentlichen, macht den Artikel zu einer Weiterleitung, leiht der Kampagne einen Teil unseres Rufs und fordert eine Suchmaschine auf, beide miteinander zu verknüpfen. Die Beschreibung eines Angriffs sollte seine Reichweite nicht vergrößern.
Wir sind nicht mit Binance verbunden. Dies wird veröffentlicht, weil sich die Technik verallgemeinern lässt: Ein offizieller Kurzlinkdienst, ein Deep Link in eine vertrauenswürdige App und eine Webview-Brücke, die das Vertrauen auf Website-Ebene an eine beliebige URL übergibt, bilden ein Muster, das sich in jeder großen Verbraucher-App hervorrufen lässt. Wenn Ihr Produkt einen Kurzlinkdienst, ein benutzerdefiniertes URL-Schema oder einen In-App-Browser enthält, der ein Ziel als Parameter annimmt, sollten Sie genau diese Kette selbst überprüfen.