Blogbeitrag: Online-Sicherheit

Hallo und Willkommen bei Betrug Oder Seriös!
Product Reviews
Artikel von René Ronse

Fraud-as-a-Service: Betrugskits ohne fortgeschrittene Fachkenntnisse

Aktualisiert am 7 Oktober 2026.

Online-Betrugskits, die als einsatzbereite Dienstleistungen angeboten werdenOnline-Betrug beruht längst nicht mehr nur auf Personen, die alles selbst entwickeln können. Er funktioniert auch wie ein Markt für Dienstleistungen, auf dem Tools, Daten, Infrastrukturen und Services getrennt verkauft werden. Dieses Modell macht bestimmte Betrugsmaschen glaubwürdiger, schneller einsatzbereit und leichter reproduzierbar. Das Verständnis dieser Organisation hilft dabei, Fallen besser zu erkennen, ohne die gesamte Entwicklung des Phänomens einer einzigen Technologie zuzuschreiben.

Betrug, organisiert wie ein Dienstleistungsmarkt

Die Europäische Kommission hebt in ihrer Vorstellung des Europol-Berichts 2025 die zunehmende Spezialisierung krimineller Online-Aktivitäten hervor. Einige Akteure entwickeln Tools, andere stellen Daten, Hosting oder technische Mittel bereit, während wiederum andere die Betrugsmaschen gegenüber den Opfern durchführen. Diese Arbeitsteilung senkt das erforderliche Kompetenzniveau für die Beteiligung an Betrug, da der Nutzer eines Dienstes nicht die gesamte Kette selbst entwickeln muss.

Der Begriff Cybercrime-as-a-Service bezeichnet den Verkauf oder die Vermietung von Tools, Infrastrukturen und Fachkenntnissen, die zur Begehung von Cyberkriminalität dienen. Fraud-as-a-Service bezieht sich genauer auf Dienstleistungen, die Betrugsmaschen erleichtern. Phishing-as-a-Service wiederum konzentriert sich auf Phishing: gefälschte Seiten, Hosting, das Sammeln von Zugangsdaten und die Überwachung von Kampagnen.

Außerdem muss zwischen einem Kit und einem vollständigen Service unterschieden werden. Ein Kit kann einsatzbereite Elemente enthalten, beispielsweise Vorlagen für gefälschte Seiten. Ein Service kann weitergehen und Hosting, Dashboards oder operative Unterstützung hinzufügen, wodurch der Aufwand für den Start einer Kampagne noch weiter sinkt.

Warum von Zugang ohne fortgeschrittene technische Fachkenntnisse gesprochen wird

Die Formulierung „für alle zugänglich“ kann einen zu weit gefassten Eindruck vermitteln. Manche kriminellen Dienste sind nicht ohne Bedingungen zugänglich und können mit Einschränkungen, Empfehlungen oder einer Auswahl zwischen Mitgliedern arbeiten. Microsoft hat insbesondere berichtet, beim Fall Tycoon 2FA auf eine solche Filterung gestoßen zu sein.

Der entscheidende Punkt ist daher nicht, dass jeder frei Zugang zu diesen Netzwerken erhalten kann. Vielmehr können technisch weniger versierte Personen bereits entwickelte Mittel nutzen, wenn sie Zugang zu dem Dienst erhalten. Diese Unterscheidung verhindert eine übermäßige Vereinfachung des Phänomens und erklärt gleichzeitig, warum sich Betrugsmaschen weiter verbreiten können.

Diese Logik verwandelt Betrug in eine Zusammenstellung verschiedener Dienstleistungen. Eine Person kann eine von einem Anbieter bereitgestellte gefälschte Seite nutzen, sich auf anderswo beschaffte gestohlene Daten stützen und anschließend eine bereits konfigurierte Infrastruktur verwenden. Je stärker die Kette aufgeteilt ist, desto schwieriger wird es für ein Opfer zu verstehen, was tatsächlich hinter einer erhaltenen Nachricht steckt.

Glaubwürdigere Nachrichten dank Daten und KI

Betrügerische Nachricht, die durch unterstützte Texterstellung und persönliche Daten glaubwürdiger wirktDas FBI beschreibt mehrere Einsatzmöglichkeiten generativer KI bei Betrugsfällen: Korrektur und Übersetzung von Nachrichten, Erstellung fiktiver Profile, Produktion von Bildern, Nachahmung von Stimmen und täuschende Videos. Diese Anwendungen bedeuten nicht, dass alle Betrugsmaschen vollständig automatisiert wären. Sie zeigen vor allem, dass die benötigte Zeit zur Erstellung überzeugender Inhalte erheblich reduziert werden kann.

Grobe Fehler, unbeholfene Formulierungen oder kulturelle Unstimmigkeiten gehörten zu den Anzeichen, die ein Opfer warnen konnten. Wenn Texte schneller korrigiert, übersetzt und angepasst werden, werden diese Hinweise weniger zuverlässig. Eine in einwandfreiem Deutsch verfasste Nachricht ist daher kein Beweis für Seriosität.

Gestohlene persönliche Daten verstärken diesen Eindruck von Legitimität zusätzlich. Ein Betrüger kann einen Namen, einen Kontext oder reale Informationen einbauen und anschließend seine Vorgehensweise personalisieren. Dass ein Gesprächspartner bestimmte Dinge über Sie weiß, reicht nicht aus, um seine Identität zu bestätigen, da solche Informationen auf dem von Europol beschriebenen Datenmarkt zirkulieren können.

Kampagnen lassen sich schneller reproduzieren

Einsatzbereite Vorlagen machen es unnötig, jede gefälschte Website von Grund auf neu zu erstellen. Hosting, Überwachungsoberflächen und Dashboards bündeln Aufgaben, die früher stärker verteilt waren. KI kann das Verfassen, den Austausch und die Anpassung von Nachrichten an unterschiedliche Profile beschleunigen.

Diese Kombination reduziert den Aufwand, der erforderlich ist, um eine Kampagne zu starten oder eine Variante davon zu duplizieren. Sie beweist für sich allein jedoch nicht den genauen Anteil jeder Technologie an der Zunahme von Betrugsfällen. Die verfügbaren Quellen belegen Anwendungen und erweiterte Möglichkeiten, erlauben hier jedoch keine genaue Messung dessen, was auf KI, gestohlene Daten, Kits oder Infrastruktur zurückzuführen ist.

Europol beobachtet 2026 eine Bedrohung, die durch höhere Geschwindigkeit und eine komplexere Verschleierung gekennzeichnet ist. Der Bericht erwähnt außerdem sprachbasierte Dialogsysteme, die zur Vorauswahl von Opfern eingesetzt werden, bevor menschliche Akteure eingreifen. Agentische KI erscheint dort als aufkommender Faktor, doch es wäre übertrieben zu behaupten, dass inzwischen alle Betrugsmaschen autonom funktionieren.

Proxys, Verschlüsselung und Hosting: unterschiedliche Rollen

Missbrauchte Verbindungsinfrastruktur zur Verschleierung der Herkunft betrügerischer AktivitätenProxys, Verschlüsselung und Hosting spielen nicht dieselbe Rolle wie KI. Ein Residential Proxy leitet eine Verbindung über eine private IP-Adresse weiter, wodurch der Datenverkehr gewöhnlich erscheinen und seine Zuordnung erschwert werden kann. Ende-zu-Ende-Verschlüsselung schützt den Inhalt von Kommunikationen. Wenn Kriminelle sie für ihren Austausch nutzen, kann sie auch den Zugang der Ermittler zu Beweismitteln erschweren.

Missbrauchsfreundliches Hosting kann Infrastrukturen trotz Meldungen aufrechterhalten. Eine auf mehrere Länder verteilte Infrastruktur vervielfacht außerdem die notwendigen Schritte, um Beweise zu erhalten oder einzugreifen. Europol beschreibt die Kombination dieser Elemente als Hindernis für Ermittlungen.

Diese Technologien dürfen nicht als von Natur aus betrügerisch dargestellt werden. Verschlüsselung schützt auch legitime Anwendungen, und ein Proxy ist nicht automatisch ein Betrugsinstrument. Thema ist ihr Missbrauch innerhalb organisierter krimineller Strukturen und nicht ihre technische Existenz an sich.

Drei Fälle, die das Modell veranschaulichen

Dokumentierte Fälle helfen zu verstehen, was sich hinter diesen Diensten verbirgt, ohne unterschiedliche Situationen miteinander zu vermischen. Die folgenden Zahlen betreffen getrennte Fälle und dürfen nicht addiert werden. Sie zeigen unterschiedliche Aspekte: Phishing-Kits, das Abfangen von Authentifizierungselementen und Netzwerke kompromittierter Relay-Systeme.

  • LabHost, April 2024: Europol gab mindestens 40.000 Phishing-Domains, rund 10.000 Nutzer und eine durchschnittliche Abonnementgebühr von 249 US-Dollar pro Monat bekannt. Mehr als 170 Vorlagen gefälschter Websites wurden angeboten. Dieser Fall zeigt, dass der Verkauf von Kits im Abonnement bereits vor den jüngsten Entwicklungen der KI existierte.
  • Tycoon 2FA, März 2026: Microsoft gab die Beschlagnahmung von 330 aktiven Domains im Rahmen einer koordinierten Aktion mit Europol und Partnern bekannt. Der Dienst kombinierte gefälschte Seiten mit dem Abfangen von Authentifizierungselementen. Dieser Fall verdeutlicht den Zugang zu fortgeschrittenen Techniken und die Zusammenarbeit zwischen kriminellen Anbietern.
  • Im März 2026 ins Visier genommener Proxy-Dienst: Eurojust berichtete von 369.000 kompromittierten Routern und anderen Geräten in 163 Ländern sowie von rund 124.000 Nutzern des Dienstes. Die Ermittler beschreiben einen Zugang, der durch die Infektion von Geräten mit Schadsoftware erlangt wurde. Die Operation vom 11. März 2026 führte unter anderem zur Abschaltung von 24 Servern und zur Beschlagnahmung von 34 Domains.

Diese Fälle beweisen nicht, dass das Phänomen nach einer Polizeiaktion verschwindet. Sie zeigen vielmehr, dass bestimmte Infrastrukturen erkannt, gestört oder beschlagnahmt werden können. Kriminelle Akteure können jedoch den Anbieter wechseln oder einen Teil ihrer Mittel verlagern.

Was sich dadurch für potenzielle Opfer ändert

Eine vertraute Stimme, ein realistisches Video oder eine gut geschriebene Nachricht reichen nicht mehr aus, um eine Identität festzustellen. Das FBI empfiehlt insbesondere, die Person oder Organisation direkt über einen separat ermittelten Kontakt zurückzurufen und innerhalb der Familie ein vereinbartes Prüfwort zu verwenden. Dieses Vorgehen ist zuverlässiger als eine sofortige Reaktion auf eine dringende Nachricht.

Die Zwei-Faktor-Authentifizierung darf nicht als nutzlos betrachtet werden. Bestimmte Formen können in bestimmten Szenarien umgangen werden, doch das bedeutet nicht, dass darauf verzichtet werden sollte. Die CISA empfiehlt phishingresistente Verfahren, insbesondere auf Grundlage von FIDO/WebAuthn.

Der richtige Reflex besteht darin, den Austausch zu verlangsamen, sobald eine Forderung ungewöhnlich erscheint. Eine Betrugsmasche ist häufig deshalb erfolgreich, weil sie dazu drängt, schnell zu handeln, zu zahlen, einen Code weiterzugeben oder ohne unabhängige Überprüfung auf einen Link zu klicken. Das Gespräch zu unterbrechen, selbst nach einer offiziellen Telefonnummer zu suchen oder ein Prüfwerkzeug zu nutzen, hilft dabei, die Kontrolle zurückzugewinnen.

Warnsignale und nützliche Maßnahmen

Unabhängige Überprüfung eines verdächtigen Links vor dem AnklickenEinsatzbereite Kits machen offensichtliche Anzeichen seltener, beseitigen jedoch nicht jede Möglichkeit zur Erkennung. Die Aufmerksamkeit muss sich stärker auf die Plausibilität der Forderung, den verwendeten Kanal und die Art verlagern, wie der Gesprächspartner zum Handeln drängt. Eine formal glaubwürdige Nachricht kann inhaltlich dennoch verdächtig sein.

Vor einer Antwort ist es sinnvoll, sich zu fragen, ob die Anfrage erwartet wurde. Geänderte Kontaktdaten, eine ungewöhnliche Dringlichkeit oder die Aufforderung zur Weitergabe eines Authentifizierungscodes sollten eine separate Überprüfung auslösen. Vorsicht ist auch dann angebracht, wenn die Nachricht scheinbar von einer bekannten Person stammt.

  • Den Austausch unterbrechen, wenn Druck ausgeübt wird, schnell zu zahlen, einen Code weiterzugeben oder auf einen Link zu klicken.
  • Die Organisation oder Person über eine separat gefundene Telefonnummer zurückrufen und nicht über die in der erhaltenen Nachricht angegebenen Kontaktdaten.
  • Eine Stimme, ein Video oder korrektes Deutsch nicht als Identitätsnachweis betrachten.
  • Nachrichten, Links, Screenshots und nützliche Referenzen aufbewahren, falls eine Meldung oder Unterstützung erforderlich wird.
  • Eine betrügerische Domain, eine Kampagne, ein Konto und ein Opfer nicht miteinander verwechseln: Diese Elemente stellen nicht dieselbe Realität dar.

Wenn ein Betrug vermutet wird, kann die Aufbewahrung der vorhandenen Informationen die Analyse erleichtern. Je nach Situation können in Deutschland öffentliche Melde- oder Unterstützungsstellen relevant sein, beispielsweise das BSI (DE), die Onlinewachen der Polizei (DE), die Verbraucherzentralen (DE), die Bundesnetzagentur (DE) oder andere zuständige offizielle Stellen. Wichtig ist, jede weitere übereilte Interaktion mit dem mutmaßlichen Urheber der Betrugsmasche zu vermeiden.

Fazit

Fraud-as-a-Service ermöglicht es Betrügern, auf Tools und Fachkenntnisse zurückzugreifen, über die sie selbst nicht verfügen. Kits beschleunigen die Bereitstellung, Daten und KI verstärken die Personalisierung, während bestimmte Infrastrukturen die Erkennung erschweren. Bei einer ungewöhnlichen Forderung bleibt die Überprüfung über einen unabhängigen Kanal entscheidend.

Zur Unterstützung können Sie unseren Ratgeber lesen, um die richtigen Reflexe gegenüber Betrugsmaschen zu entwickeln, unser Tool zur Bewertung eines zweifelhaften Links verwenden oder eine Nachricht mit dem speziellen Assistenten für verdächtige SMS, E-Mails und Nachrichten analysieren lassen. Diese Tools ersetzen keine offizielle Untersuchung, helfen aber dabei, das Tempo herauszunehmen, zu überprüfen und Entscheidungen unter Druck zu vermeiden.


Diesen Artikel teilen!