Aktuelle Weiterentwicklung der Plattform

Wir arbeiten derzeit an neuen Funktionen und einem überarbeiteten Layout. In diesem Zusammenhang kann es vorübergehend zu kleineren Darstellungsfehlern kommen. Wir bitten um Ihr Verständnis.

KI-Phishing: Datenklau bei Amazon Prime Deal Days

KI-Phishing: Datenklau vor Amazon Prime Deal Days

Check Point warnt vor verseuchten Domains zu den Amazon Prime Deal Days.

Sogar die deutsche Amazon-Startseite wurde imitiert und war unter den zuletzt 1.284 Domains, die Check Point im September registrierte. Ziel der Kampagne ist der Klau von Zahlungsdaten.

Zusammenfassung (TL; DR):

  • Im Vorfeld der Amazon Prime Deal Days registrierte Check Point einen starken Anstieg bösartiger Domains, darunter eine Imitation der deutschen Startseite zum Diebstahl von Zahlungsdaten.
  • Der Einsatz generativer KI durch Cyberkriminelle erschwert dabei die Erkennung der täuschend echten Phishing-Seiten und gefälschten E-Mails erheblich.

Amazon Prime Deal Days am 6. und 7. Oktober

Check Point Research (CPR), die Sicherheitsforschungsabteilung von Check Point hat vor den Amazon Prime Deal Days am 6. und 7. Oktober betrügerische Domains und Phishing-Kampagnen im Zusammenhang mit den Angebotstagen entdeckt.

CPR beobachtete seit Juli einen stetigen Anstieg neu registrierter Domains im Zusammenhang mit den Stichwörtern „Amazon“ und „Prime Day“. In den letzten drei Monaten sind neu registrierte Domains mit diesen Bezeichnungen stetig angestiegen, von 905 im Juli 2026 auf 1.284 im September, was einem Anstieg von 42 Prozent entspricht. Der Wert für September liegt zudem um 37 Prozent über dem Vorjahreswert vom September 2025 (937 Domains), was darauf hindeutet, dass Cyberkriminelle sich auf die Herbst-Prime-Days langfristig vorbereiten.

Im September 2026 hat man 6,5 Prozent der neu registrierten Amazon- und Prime-Day-bezogenen Domains von Check Point ThreatCloud AI als bösartig oder verdächtig eingestuft (also jede 16. neue Domain), was bestätigt, dass die Bedrohungsaktivitäten rund um die Marke Amazon bereits weit vor dem Herbst-Prime-Day in vollem Gange sind.

Verseuchte Infrastruktur nutzt Amazons Bekanntheit aus

Zu den bösartigen Domains, die Check Point über die Dauer des Sommers registrierte und die auf die Marke „Amazon Prime“ abzielten, hat die Check Point ThreatCloud AI folgende als bösartig eingestuft und darunter auch eine deutschsprachige gefunden:

  • amznsaleboxde[.]com
  • amazonprime-support[.]com
  • primevideoamazon[.]com
  • videoamazonprime[.]com
  • prime-amazonfr[.]com
  • amazonprimeusa[.]com
  • amazonprimewindows[.]com

Gefälschte Amazon-Shopseiten identifiziert

Darüber hinaus hat man zahlreiche, teils vollständig gefälschte Amazon-Shopseiten identifiziert. Unter diesen war auch der deutsche Amazon-Auftritt und die Seiten verschiedener weiterer Länder, wie das Vereinigte Königreich, Japan oder Vietnam. Ziel dieser Angriffe ist der Diebstahl von Amazon-Anmeldedaten, Zahlungsinformationen und personenbezogenen Daten.

Kampagnen mit bösartiger Infrastruktur entdeckt

CPR entdeckte zudem koordinierte Kampagnen mit bösartiger Infrastruktur. Darunter war auch ein Cluster, den man als „AmazonShopping/ShoppingOnAmazon Numbered Network“ bezeichnet hat, bestand aus elf miteinander verbundenen Domains. Von denen hat man zehn als bösartig eingestuft. Die Infrastruktur ist wahrscheinlich darauf ausgelegt, Online-Shops und Bezahlvorgänge nachzuahmen, um Zugangsdaten und Zahlungsinformationen zu erbeuten. Eine zweite Kampagne, die man als „AmazonGlobal Numbered Domains“ bezeichnet hat, umfasste fünf ähnlich strukturierte Domains. Diese zielten auf internationale Käufer ab und gelten alle als bösartig. Dazu gehörte auch die besagte Imitation des Deutschland-Shops und auch ein Auftritt, der auf das Lieferpartnerprogramm in Indien abzielte. Das verdeutlicht die enorme Vielfalt der Zielgruppen rund um Amazon und den Prime Day.

Neben bösartigen Domains beobachteten Forscher im September 2026 Phishing-E-Mails, die sich als Mitteilungen und Dienste von Amazon ausgaben. Beispiele hierfür waren betrügerische E-Mails mit Nachrichten wie Ansprüchen auf kostenlose Geschenkkarten oder Warnungen, dass man das Konto des Nutzers gesperrt hat.

Diese Kampagnen sollen ein Gefühl der Dringlichkeit erzeugen und die Empfänger dazu zu verleiten, auf bösartige Links zu klicken oder persönliche Daten anzugeben. Andere Kampagnen können auch Malware beinhalten, die als Rechnungen, Lieferbenachrichtigungen oder Mitteilungen zu Rückerstattungen getarnt ist.

Einsatz generativer KI macht es schwieriger, Betrugsversuche zu erkennen

Der zunehmende Einsatz generativer KI macht es zudem schwieriger, diese Betrugsversuche zu erkennen. KI-Tools ermöglichen es Angreifern, schnell gut formulierte, lokalisierte Phishing-Nachrichten und überzeugende Nachahmer-Websites in großem Umfang zu erstellen. Das beseitigt viele der traditionellen Warnzeichen wie Rechtschreibfehler oder holprige Formulierungen, die Käufern oft geholfen haben, Betrug zu erkennen.

Finanzdienstleister stehen jetzt ebenfalls im Fadenkreuz

Der „Fall Prime Day“, der auch als „October Prime Day“ oder die „Prime Deal Days“ beworben wird, findet vom sechsten bis siebten Oktober 2026 statt und ist weltweit Amazons zweites großes Rabatt-Event des Jahres. Die Veranstaltung bündelt ein enormes Volumen an Käufen, eingelösten Geschenkgutscheinen und Kontoanmeldungen in einem 48-Stunden-Fenster und wird so weltweit zu einem wiederkehrenden Fokuspunkt für finanziell motivierte Cyberaktivitäten. Zudem werden in dieser Zeit enorme Mengen an Online-Zahlungen über Bank- und Finanztransaktions-Plattformen abgewickelt. Einzelhändler rüsten hierfür ihre Online-Shops auf, um den Ansturm zu bewältigen und das schafft Bedingungen, die in der Vergangenheit stets zu einem erhöhten Angriffsdruck auf diese Sektoren geführt haben.

Cyberangriffe auf Finanzdienstleister

Cyberangriffe auf Finanzdienstleister, sprich die Bank- und Zahlungsinfrastruktur, über die die Prime-Day-Einkäufe abgewickelt werden, haben im Vorfeld der Veranstaltung stetig zugenommen. Sie erreichten im September 2026 durchschnittlich 2.650 Angriffe pro Woche und Unternehmen. Das entspricht einem Anstieg von 14 Prozent gegenüber August und 66 Prozent im Jahresvergleich. Dieser Anstieg übertrifft bei weitem den Anstieg von 48 Prozent, der im gleichen Zeitraum branchenübergreifend weltweit zu verzeichnen war, und verschärft das Risiko für diese Dienste im Vorfeld des Oktober-Ausverkaufs. Der monatliche Trend zeigt ebenfalls den anhaltenden Anstieg der Angriffsaktivitäten in der gesamten Branche, mit einem stetigen Anstieg seit Mai 2026 und einem deutlichen Sprung im September.

Einzelhändler, Marktplätze und Elektronikverkäufer, die die „Fall Prime Day“-Verkäufe abwickeln, verzeichneten im September 2026 durchschnittlich 2.578 Angriffe pro Woche und Unternehmen.  Das ist ein deutlicher Anstieg um 22 Prozent im Vergleich zum Vormonat und um 52 Prozent im Vergleich zum Vorjahreszeitraum (CPR stellte dies bei seinen Analysen fest und fasste diese Branche unter Unternehmen der „Konsumgüter und Dienstleistungen“ zusammen).

Da große Shopping-Events dieser Art Millionen von Verbraucher anziehen und erhebliche Online-Transaktionsvolumina generieren, nutzen Cyberkriminelle dies durch Markenimitation, Phishing-Kampagnen und betrügerische Websites aus. Für Einzelhändler, Zahlungsanbieter und Finanzinstitute unterstreicht das, wie wichtig es ist, bösartige Domains und Phishing-Versuche identifizieren und blockieren zu können, bevor sie die Kunden erreichen. Hier präventiv vorzugehen, statt zu reagieren, wenn der Schaden bereits entstanden ist, muss das oberste Gebot sein.

Bedrohungsaktivitäten rund um den Prime Day sind in vollem Gange

Die Amazon Prime Days sind eine zunehmend attraktive Gelegenheit für Cyberkriminelle. Da weiterhin bösartige Domains mit Amazon-Bezug auftauchen werden und Phishing-Kampagnen bereits im Vorfeld der Veranstaltung aktiv sind, sollten Verbraucher wachsam bleiben und die Legitimität von Mitteilungen, Websites und Angeboten überprüfen, bevor sie aktiv werden. Angesichts zunehmender Einkaufsaktivitäten bleibt die Kombination aus Sensibilisierung der Nutzer und einem präventiven Ansatz, sprich die Abwehr von Bedrohungen, bevor sie die Käufer erreichen können, eine der wirksamsten Abwehrmaßnahmen gegen Betrug, Identitätsdiebstahl und Online-Betrug.

 

Häufige Fragen (FAQ)

Wie stark ist die Zahl der betrügerischen Amazon-Domains im Vorfeld des Events gestiegen?

Die Zahl der neu registrierten Domains mit den Stichwörtern „Amazon“ und „Prime Day“ stieg von 905 im Juli 2026 auf 1.284 im September 2026. Das entspricht einem Anstieg von 42 Prozent innerhalb von drei Monaten und liegt zudem 37 Prozent über dem Vorjahreswert.

Warum lassen sich die Phishing-Versuche der Betrüger heutzutage immer schwerer erkennen?

Durch den zunehmenden Einsatz von generativer KI können Angreifer täuschend echte Phishing-Nachrichten und Nachahmer-Websites in großem Umfang erstellen. Dadurch verschwinden traditionelle Warnzeichen wie Rechtschreibfehler oder holprige Formulierungen, die Käufern früher oft geholfen haben, Betrug zu entlarven.

Welche Branchen stehen neben den Verbrauchern im September 2026 besonders im Visier der Angreifer?

Besonders betroffen sind Finanzdienstleister (Zahlungsinfrastruktur) mit durchschnittlich 2.650 Angriffen pro Woche und Unternehmen (ein Plus von 66 % zum Vorjahr) sowie der Einzelhandel und Konsumgütersektor mit 2.578 wöchentlichen Angriffen. Cyberkriminelle nutzen das enorme Transaktionsvolumen dieser Plattformen gezielt aus.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung