LIVE_FEED
--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL
← back to blog
Infrastruktur-Intelligence2026-10-228 min read

Interaktionsgetriggerte Redirects und Cloaking

Ein technischer ExploitShield-Deep-Dive zu „Interaktionsgetriggerte Redirects und Cloaking“ für Forscher, SOC-Engineers und Threat-Intelligence-Analysten.

Dieser fortgeschrittene Artikel betrachtet „Interaktionsgetriggerte Redirects und Cloaking“ aus Sicht von Threat-Intelligence-Analysten, Malware-Forschern und SOC-Engineers, die die Evidenzkette verstehen müssen und nicht nur die Kundenzusammenfassung.

Im ExploitShield-Workflow verbindet dieses Thema Browserausführung, MITM-Erfassung, Redirect-Erweiterung, DNS- und WHOIS-Anreicherung, AV- und IDS-Ausgaben, historischen Crawl-Zustand und domainbegrenzte Berichte. Das nützliche Signal ist selten ein einzelnes Artefakt; entscheidend ist die Beziehung zwischen Artefakten über Zeit.

Analysten sollten die Ausgabe als Pivot-Karte behandeln. Beginnen Sie im Domain-Dossier, wechseln Sie zu neu beobachteten Skripten oder Redirectors, prüfen Sie Hashes und Parentage, vergleichen Sie frühere Crawls und klassifizieren Sie den Hinweis als bestätigt bösartig, verdächtig, anomal oder benignes Infrastrukturrauschen.

Der operative Nutzen liegt in der Reproduzierbarkeit. Jeder Befund sollte auf Crawl-Job, Evidenzfamilie, Source-URL, Scanner-Verdikt und Timestamp zurückführbar sein, damit Eskalation, Suppression, Kundenerklärung und API-Export denselben Datensatz referenzieren.