Casino-Websites verbergen Geldwäsche, Betrug und China-nahe Spionage

Infoblox entdeckte Casino-Websites, die Betrug, Geldwäsche und mit China-nahen Bedrohungsgruppen verbundene PeckBirdy-C2-Infrastruktur verbergen.

Verfasst von
Ken Underhill
Ken Underhill
Sep 17, 2026
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine dubiose Casino-Website könnte weit mehr verbergen als illegales Glücksspiel.

Neue Untersuchungen von Infoblox Threat Intel haben ergeben, dass weitverzweigte Netzwerke von Online-Casino-Websites für drei sehr unterschiedliche Zwecke genutzt werden: illegales Glücksspiel und Geldwäsche, Verbraucherbetrug sowie Command-and-Control-(C2)-Infrastruktur, die mit China-nahen Cyber-Spionagegruppen verbunden ist.

Für Sicherheitsverantwortliche besteht das Problem darin, dass die Websites bemerkenswert ähnlich aussehen können. Eine Domain, die nach kaum mehr als fragwürdigem Surfen eines Mitarbeiters aussieht, könnte stattdessen mit einer bösartigen C2-Infrastruktur kommunizieren.

„Sicherheitsteams sehen eine chinesischsprachige Glücksspiel-Website, gehen von einem Verstoß gegen die Richtlinien zur erlaubten Nutzung durch einen Mitarbeiter aus und schließen das Ticket“, sagte Zach Edwards, Staff Threat Researcher bei Infoblox, gegenüber eSecurityPlanet. „Genau darauf zählt PeckBirdy.“

Edwards zufolge stellen die Casino-Websites ein potenzielles Sicherheitsrisiko dar, weil China-nahe APT-Gruppen sie nutzen können, um bösartige Infrastruktur zu verschleiern. Infoblox identifizierte sogar eine aktive Command-and-Control-Domain, die mit den Aktivitäten verbunden war und auf VirusTotal null Erkennungen aufwies.

Mehr als 1,7 Millionen Casino-Domains nähren ein kriminelles Ökosystem

Infoblox-Forscher teilten die Infrastruktur in drei grobe Kategorien ein.

Die größte Kategorie besteht aus illegalen chinesischsprachigen Casino-Websites. Infoblox zufolge verfolgt das Unternehmen in diesem Ökosystem mehr als 1,7 Millionen Domains, die Forscher mit illegalem Glücksspiel und Geldwäsche im Untergrund in Verbindung brachten.

Eine relativ kleine Zahl von Infrastruktur-Clustern macht den größten Teil dieses Bestands aus. Infoblox ordnete etwa 745.000 Domains FUNNULL und rund 666.000 Vigorish Viper zu. Zusammen entsprechen sie ungefähr 81 % der chinesischsprachigen Casino-Domains, die das Unternehmen verfolgt.

Die Ergebnisse fügen sich in eine weitaus größere kriminelle Wirtschaft ein. Das Büro der Vereinten Nationen für Drogen- und Verbrechensbekämpfung hat gewarnt, dass illegales Online-Glücksspiel mit Cyberbetrug, Schattenbanken, Menschenhandel und anderen Formen grenzüberschreitender organisierter Kriminalität verflochten ist.

Advertisement

Die Infrastruktur ist zudem äußerst resilient. Betreiber können eine große Zahl von Domains unterhalten und Nutzer umleiten, wenn einzelne Websites blockiert werden, was Abschaltungen einzelner Domains erschwert.

Diese Größenordnung erinnert an frühere, von eSecurityPlanet behandelte Untersuchungen von Infoblox, die 236.000 Betrugsdomains mit dem Missbrauch des legitimen DCloud-Uni-App-Entwicklungsframeworks in Verbindung brachten.

„Scambling“-Websites kassieren das Geld und verschwinden

Die zweite Kategorie sieht wie Glücksspiel aus, funktioniert aber eher wie herkömmlicher Onlinebetrug.

Infoblox bezeichnet dieses Modell als „Scambling“ oder Scam-Glücksspiel. Diese Websites werben mit Casino-Spielen, Sportwetten, hohen Einzahlungsboni und anderen Anreizen, die Opfer dazu bringen sollen, Geld auf die Plattform einzuzahlen.

Opfer können den Eindruck gewinnen, Gewinne anzuhäufen, doch Auszahlungen können durch unerwartete Gebühren und andere Taktiken verzögert oder blockiert werden. Sobald sich Beschwerden häufen und die Einzahlungen zurückgehen, können die Betreiber die Website aufgeben und an anderer Stelle weitermachen.

Infoblox zufolge gab es 2026 einige Wochen, in denen etwa doppelt so viele neue Scam­bling-Websites beobachtet wurden wie in vergleichbaren Wochen nach der Berichterstattung über diese Aktivitäten im vergangenen Jahr.

Die Kampagnen nutzen außerdem Spam und Suchmanipulation, um Opfer anzulocken. Forscher fanden Casino-Domains, die über Spamkonten, Nutzerprofile und andere eingeschleuste Inhalte auf themenfremden Websites beworben wurden – ein weiteres Beispiel dafür, wie Angreifer ansonsten legitime Webinfrastruktur missbrauchen können, um ihre Links zu verbreiten.

Ein ähnlicher Missbrauch von Infrastruktur ist auch andernorts aufgetreten. eSecurityPlanet erläuterte zuvor, wie BADIIS-Malware mehr als 1.800 Windows-IIS-Server kompromittierte und Suchergebnisse manipulierte, während legitime Websites weiter funktionierten.

PeckBirdy versteckt Spionageinfrastruktur hinter Casino-Websites

Die dritte Kategorie hat die deutlichsten Auswirkungen auf die Unternehmenssicherheit.

Infoblox entdeckte, dass Casino- und Erotik-Websites als Tarnung für mit PeckBirdy verbundene C2-Infrastruktur genutzt wurden – einem JScript-basierten Command-and-Control-Framework, das von China-nahen Bedrohungsgruppen eingesetzt wird.

Advertisement

Trend Micro dokumentierte PeckBirdy im Januar und beschrieb Kampagnen von China-nahen Gruppen, die Organisationen in Asien ins Visier nahmen. Die neueren Untersuchungen von Infoblox fanden zusätzliche Infrastruktur, die hinter minderwertigen Casino- und Erotik-Websites verborgen war.

Diese Tarnung kann einen gefährlichen blinden Fleck schaffen. Sicherheitsteams sehen möglicherweise Datenverkehr zu einer fragwürdigen Glücksspiel-Website und tun ihn als Problem der zulässigen Nutzung ab, statt ihn als möglichen Sicherheitsvorfall zu untersuchen.

Auch die Erkennung bereitet Sorgen. Infoblox zufolge wies eine PeckBirdy-C2-Domain, mcp-source[.]online, am 31. August null VirusTotal-Erkennungen auf, während zwei verwandte Domains 13 beziehungsweise drei Erkennungen hatten.

Die Forscher stellten fest, dass etwas mehr als 3 % der Unternehmenskunden von Infoblox mindestens eine PeckBirdy-C2-Domain aufgelöst hatten. Bei Organisationen, die nur eine oder zwei PeckBirdy-Domains auflösten, entfiel der Großteil der Anfragen jedoch auf githubassets[.]net – einen Typosquat eines legitimen GitHub-Asset-Hosts, der versehentlich durch Tippfehler bei der manuellen Eingabe oder im Code erreicht werden kann und für sich genommen nicht auf eine Kompromittierung hindeutet. Das Bildungswesen gehörte neben IT, Banken, Finanzdienstleistungen und Behörden zu den führenden beobachteten Sektoren.

Das deutlichere Warnsignal war wiederholter Kontakt. Infoblox zufolge ist die Auflösung von drei bis zehn unterschiedlichen PeckBirdy-C2-Domains ein aussagekräftiges Signal dafür, dass ein Netzwerk kompromittiert sein könnte.

Die Technik ähnelt einer umfassenderen Strategie von Angreifern, bösartige Kommunikation in einer Infrastruktur zu verstecken, die Sicherheitsverantwortliche zunächst für gewöhnlich halten könnten. eSecurityPlanet hat außerdem untersucht, wie Bedrohungsakteure dynamisches DNS missbrauchen um eine resiliente C2-Infrastruktur aufzubauen, die sich schwerer identifizieren und blockieren lässt.

Was Sicherheitsteams tun sollten

Der größte Fehler könnte darin bestehen, jeden Alarm im Zusammenhang mit einer Casino-Domain lediglich als Verstoß eines Mitarbeiters gegen die Richtlinien zur erlaubten Nutzung zu behandeln.

Die Ergebnisse von Infoblox legen nahe, dass Sicherheitsteams mehrere Schritte unternehmen sollten, wenn verdächtige Glücksspiel- oder Erotikdomains in ihrer Umgebung auftauchen:

  • Vor dem Schließen des Alarms ermitteln: Verdächtige Casino-Domains auf weitere Verbindungen und bekannte C2-Indikatoren untersuchen. Bei der Untersuchung von PeckBirdy entdeckte Infoblox verdächtige JavaScript-Payloads, Aktivitäten von Service Workern, die von den meisten Webscannern möglicherweise nicht erfasst werden, sowie WebSocket-Verbindungen, die sich für manche automatisierten Scanner blockieren lassen.
  • Nach wiederholten Verbindungen suchen: Infoblox zufolge ist die Auflösung von drei bis zehn unterschiedlichen PeckBirdy-C2-Domains ein aussagekräftiges Signal für eine mögliche Kompromittierung. Eine oder zwei Auflösungen können harmlose Erklärungen haben, insbesondere Anfragen an den Typosquat githubassets[.]net, die durch Tippfehler bei der manuellen Eingabe oder im Code entstehen können.
  • DNS-Aktivitäten überwachen: DNS-Telemetrie auf verdächtige oder unerwartete Domainauflösungen prüfen, insbesondere auf wiederholten Kontakt mit mehreren PeckBirdy-C2-Domains.
  • Mit Bedrohungsinformationen abgleichen: Verdächtige Domains und zugehörige Infrastruktur mit aktuellen Bedrohungsinformationen abgleichen, statt sich ausschließlich auf Reputationswerte oder vorhandene Sperrlisten zu verlassen.
  • Cluster untersuchen, nicht nur einzelne Domains: Verwandte Anfragen und Infrastrukturmuster können bösartige Aktivitäten aufdecken, die leicht übersehen werden, wenn Alarme isoliert untersucht werden.
Advertisement

Wie Edwards es ausdrückte: „Wenn Sicherheitsverantwortliche Casino-Domains nicht als eigenständige Bedrohungskategorie priorisieren, lassen sie für staatliche Akteure eine Tür weit offen.“

Die Casino-Seite ist möglicherweise nichts weiter als Kulisse. Für Sicherheitsverantwortliche könnte das, was der Browser oder der Endpunkt hinter dieser Seite empfängt oder an sie sendet, die tatsächliche Bedrohung offenlegen.

Microsoft hat kürzlich mehr als 30 Domains mit MacSync Stealer verknüpft , indem es das Verhalten entlang der Angriffskette der Malware nachverfolgte.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.