Ist Indonesiens Glücksspielimperium eine Tarnung für staatliche Cyberaktivitäten?

Untersuchungen legen nahe, dass Indonesiens riesiges Glücksspielnetzwerk eine Operation auf APT-Niveau sein könnte, die großflächige, schwer erkennbare Infrastruktur nutzt.

Verfasst von
Ken Underhill
Ken Underhill
Dec 5, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine seit einem Jahrzehnt laufende Cyberoperation, die sich offen verborgen hielt, könnte weitaus ausgefeilter sein als bisher angenommen. 

Neue Untersuchungen von Malanta legen nahe, dass Indonesiens weitläufiges Glücksspielökosystem, das lange als gewöhnliche Cyberkriminalität abgetan wurde, die Größe, Automatisierung und operative Reife aufweist, die typischerweise mit staatlich unterstützten Bedrohungsakteuren verbunden sind.

„Diese Kombination aus Langlebigkeit, Umfang, Kosten und Raffinesse geht weit über einen typischen Glücksspielbetrug mit schnellem Profit oder eine finanziell motivierte Gruppe hinaus“, sagte Kobi Ben Naim, CEO von Malanta.

Er fügte hinzu: „Deshalb stufen wir sie als APT ein und beschreiben sie als Operation auf dem Niveau staatlicher Unterstützung. Dabei achten wir darauf, nicht zu behaupten, direkte Beweise für eine Verbindung zu einer bestimmten staatlichen Stelle zu haben.“  

Die massive Infrastruktur hinter dieser langjährigen Operation

Malanta entdeckte eine einheitliche Infrastruktur, die mindestens seit 2011 aktiv ist. Sie umfasst mehr als 328.000 Domains, 236.000 Glücksspielseiten, 1.400 gekaperte Subdomains und Tausende schädlicher Android-Anwendungen – ein Ökosystem, das groß genug ist, um mit etablierten APT-Gruppen mitzuhalten. 

Zur Operation gehören außerdem gestohlene Zugangsdaten, Reverse-Proxys, die in Regierungs- und Unternehmensumgebungen verborgen sind, sowie mehr als 500 Imitationsdomains, die große Marken nachahmen.

Dies deutet auf einen Bedrohungsakteur hin, der in der Lage ist, groß angelegte Operationen über Jahre hinweg unbemerkt vorzubereiten, bevor er umfassende Angriffe startet. 

Die Reichweite der Infrastruktur bis in westliche Regierungssysteme und Cloud-Umgebungen erhöht ihre Auswirkungen auf die nationale Sicherheit und die Lieferkette.

Die APT-Operation hinter Indonesiens Netzwerk im Detail

Anders als herkömmliche Glücksspielbetrügereien verbindet diese Operation das Hijacking von Domains, die Vorbereitung von Cloud-Ressourcen, die Verbreitung mobiler Malware und den groß angelegten Handel mit Zugangsdaten. 

Bedrohungsakteure übernehmen Subdomains – darunter auch solche westlicher Regierungsstellen – und nutzen sie anschließend zum Diebstahl von Sitzungscookies oder für verdeckte Command-and-Control-(C2)-Tunnel. 

Advertisement

Dadurch entstehen schwer erkennbare Pfade, über die sich schädlicher Datenverkehr in den legitimen Ruf von Unternehmen oder Behörden einfügt.

Die Infrastruktur missbraucht außerdem die massenhafte Domain-Automatisierung, SEO-Weiterleitungen, KI-generierte Phishing-Kits und eine dauerhafte Bereitstellung in der Cloud über S3-Buckets, Azure-Blobs und auf GitHub gehostete Payloads. 

Malantas Analyse der IoPA-Indikatoren (Indicators of Pre-Attack, IoPA) ergab:

  • Neu erstellte Domains, die Marken imitieren, aber noch nicht für Angriffe eingesetzt wurden
  • Fehlkonfigurierte oder aufgegebene Cloud-Ressourcen, die für die künftige Bereitstellung von Malware vorbereitet wurden
  • KI-generierte Phishing-Vorlagen in der Vorbereitungsphase
  • Vektoren zur Übernahme von Domains wie verwaiste DNS-Einträge und abgelaufene Zertifikate

Diese Sichtbarkeit vor dem Angriff ermöglichte es Analysten, Tausende zuvor nicht miteinander verbundene Ressourcen zu einer einheitlichen Kampagne auf APT-Niveau zu verknüpfen. 

Die Operation zeigt die systematische Ausnutzung von Fehlkonfigurationen in der Cloud und Schwachstellen bei der Domainverwaltung.

Wichtige Maßnahmen zur Stärkung Ihrer Sicherheitslage

Moderne Bedrohungskampagnen nutzen zunehmend fehlkonfigurierte Domains, Cloud-Ressourcen und Identitätspfade aus, um sich unbemerkt in Unternehmensumgebungen festzusetzen. 

Da Angreifer Standardinfrastruktur mit gekaperten Subdomains und vorbereiteten Cloud-Ressourcen kombinieren, reichen herkömmliche Perimeterschutzmaßnahmen nicht mehr aus. 

Unternehmen benötigen einen mehrschichtigen Ansatz, der die Transparenz erhöht, Konfigurationen absichert und die Erkennung beschleunigt.

  • DNS-Einträge, Cloud-Ressourcen und Subdomains prüfen , um Übernahmepfade zu beseitigen und strikte Verfahren zur Außerbetriebnahme durchzusetzen.
  • Starken Web-Schutz einsetzen wie CSP, SRI, Secure-/HttpOnly-Cookies und eine kontinuierliche Überwachung auf nicht autorisierte Domainaktivitäten.
  • Cloud-Governance stärken mit IaC-Scanning, Kontrollen nach dem Prinzip der geringsten Privilegien, kurzlebigen Zugangsdaten und eingeschränkten API-/Token-Bereichen.
  • Überwachen Sie Netzwerk- und Anwendungsverkehr auf Anomalien, darunter verdächtige POST-Anfragen, Domains mit Markenimitationen und in der Cloud gehostete C2-Infrastruktur.
  • Zero-Trust-Segmentierung implementieren und Identitätskontrollen einsetzen, um laterale Bewegungen einzuschränken und anomale Authentifizierungsereignisse zu erkennen.
  • Bedrohungsinformationen und SOC-Erkennungsfunktionen ausbauen , um gekaperte Subdomains, den missbräuchlichen Einsatz von Cloud-IPs aus der Standardinfrastruktur und Imitationsinfrastruktur zu erkennen.
  • Bereitschaft für Incident Response verbessern durch spezielle Playbooks, Planspiele und Sicherheitsüberprüfungen von Domains Dritter und von Anbietern verwalteten Domains.
Advertisement

Diese Maßnahmen helfen Unternehmen, ihre Cyberresilienz gegen ähnliche Bedrohungen zu stärken.

Der Wandel hin zu angriffszentrierten Infrastrukturattacken

Indem sie schädliche Ressourcen über Cloud-Plattformen, gekaperte Regierungsdomains und weit verbreitete CMS-Ökosysteme verteilen, gewinnen Angreifer durch die Einbettung in vertrauenswürdige Dienste schwer erkennbare Strukturen, durch Automatisierung die Möglichkeit zur schnellen Wiederherstellung der Infrastruktur und globale Reichweite über weltweite Netzwerke hinweg. 

Da sich diese Aktivitäten in legitimen Internetökosystemen verbergen, entgehen sie häufig herkömmlichen Threat-Intelligence-Filtern und Abschaltungsprozessen. So erhalten Angreifer langlebige Infrastruktur mit minimalem Aufwand. 

Diese Verbindung krimineller und staatlicher Vorgehensweisen signalisiert einen grundlegenden Wandel im Verhalten von Angreifern. 

Da Bedrohungsakteure ihre Infrastruktur für die Phase vor dem Angriff industrialisieren, müssen Verteidiger von der reaktiven Erkennung zu proaktiver Unterbrechung übergehen – indem sie schädliche Ressourcen identifizieren und beseitigen, bevor diese überhaupt für Angriffe eingesetzt werden.

Um diesem Wandel voraus zu sein, sind Threat-Intelligence-Feeds erforderlich, die dabei helfen können, neu entstehende Angreiferinfrastruktur zu erkennen, bevor sie zu einer aktiven Kampagne ausgereift ist.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.