Faktencheck: Dieser Mann aus China steckt hinter den „Das Paket kann nicht zugestellt werden“-Phishing-SMS

Hinter täuschend echten Paket-SMS steckt kein Zufall, sondern eine globale Scam-Plattform namens Magic Cat.

Die Behauptung

Die Phishing-SMS mit Texten wie „Das Paket kann nicht zugestellt werden“ und der Aufforderung, persönliche Daten einzugeben, basiert auf der Software Magic Cat, die vom chinesischen Entwickler Yucheng C. unter dem Pseudonym Darcula mitentwickelt wurde.

Aufgestellt von: Scammer-Netzwerk (Telegram-Gruppen und Magic-Cat-Vertrieb)

Faktencheck: Wahr

Wahr. Die Recherchen belegen: Hinter der bekannten SMS-Betrugsmasche („Ihr Paket kann nicht zugestellt werden“) steckt eine systematisch verbreitete Scam-Software namens Magic Cat. Entwickelt wurde sie unter anderem von Yucheng C. aus China, der laut forensischen Analysen und Aussagen aus seinem Umfeld als Hauptverantwortlicher gilt.

Kurze Faktenübersicht:

  • Kernaussage: Die gefälschten SMS und Paket-Webseiten stammen aus einem automatisierten Phishing-System.

  • Relevanter Aspekt: Die Software Magic Cat wird international genutzt, auch im deutschsprachigen Raum.

  • Kritischer Kontext: Täter operieren länderübergreifend – Behörden scheitern oft an nationalen Zuständigkeiten.

  • Quellenlage: IT-Sicherheitsfirmen (z. B. Mnemonic, SecAlliance) und Entwicklerkontakte identifizieren Yucheng C. klar als Mitverantwortlichen.

📖Wie erkennt man Phishing-Mails und gefälschte SMS? Antworten finden Sie im Leitfaden Phishing erkennen.
Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen

Die Betrugsmasche: Vom Paket-Link zur globalen Infrastruktur

Millionen Menschen haben in den letzten Jahren betrügerische SMS erhalten, die vermeintlich von Paketdiensten wie DHL oder Post stammen. Die Masche wirkt banal, ist aber hochprofessionell organisiert.

Typische Beispiele, über die wir regelmäßig berichten:

„Das DHL-Paket ist im Lager angekommen und kann aufgrund unvollständiger Adressangaben nicht zugestellt werden. Bitte bestätigen Sie Ihre Adresse im Link innerhalb von 12 Stunden.“

„Die Zustellung Ihres Pakets wurde aufgrund einer fehlenden Hausnummer auf dem Paket ausgesetzt. Bitte aktualisieren Sie:…“

Solche Formulierungen gehören zum Standardrepertoire der Betrüger. Sie wirken zeitkritisch, setzen unter Druck und zwingen zur schnellen Reaktion.

Screenshot einer „Das Paket kann nicht zugestellt werden“- FAKE-SMS
Screenshot einer „Das Paket kann nicht zugestellt werden“- FAKE-SMS

Die Grundstruktur des Betrugs wirkt auf den ersten Blick simpel, und genau darin liegt seine Wirksamkeit. Eine Textnachricht mit einer Nachricht wie: „Ihr Paket ist unterwegs. Klicken Sie hier zur Sendungsverfolgung“ landet auf dem Handy.

Der enthaltene Link führt nicht zu einem echten Logistikunternehmen, sondern zu einer täuschend echt gestalteten Webseite, auf der Kreditkarteninformationen abgefragt werden, angeblich zur Verifizierung oder Bezahlung kleiner Versandkosten.

Screenshot: Fake-Webseiten von "DHL"
Screenshot: Fake-Webseiten von „DHL“

Was viele nicht erkennen: Diese Seiten sind keine einmaligen Fälschungen. Sie sind Teil eines professionellen Scam-Baukastens, der unter dem Namen Magic Cat international verbreitet wird. Die Software erlaubt es Betrügern, mit wenigen Klicks fertige Phishing-Seiten für nahezu jedes Land und jede Sprache zu generieren, inklusive Design, Domain und Datenweiterleitung. Das System kann innerhalb von Minuten auf neue „Zielmärkte“ angepasst werden.

Skalierbarkeit und Automatisierung sind zentrale Merkmale: Magic Cat vereinfacht und beschleunigt Massenbetrug, und senkt dabei die technische Einstiegshürde für Kriminelle erheblich.

Laut exklusiven NRK-Recherchen wurden allein in Norwegen in einem Zeitraum von sieben Monaten über 19.000 Menschen Opfer dieser Methode, das entspricht rund 1 von 280 Einwohnern. Dabei handelt es sich nicht um Spam, sondern um personalisierte, lokal angepasste Betrugsversuche mit realem Schadenspotenzial.

Einordnung & Analyse: Wie gefährlich ist Magic Cat, und wer steckt dahinter?


🔒 Dieser Abschnitt ist exklusiv für MimikamaClub-Unterstützer:innen. Sie ermöglichen durch ihre Beiträge unsere tiefgehenden Recherchen.

👉 In diesem exklusiven Teil lesen Sie:
• Wer die Person hinter dem Alias „Darcula“ ist mit echtem Namen
• Wie der Entwickler Yucheng C. enttarnt wurde
• Interne Screenshots und Chat-Auszüge aus dem Scam-Netzwerk
• Wie sich x66 alias „Kris“ über seine Opfer lustig macht
• Fotos und Belege eines luxuriösen Lebensstils in Bangkok
• Details zur Infrastruktur der Scam-Plattform „Magic Cat“

Bildquelle: NRK / Screenshots aus der Reportage „Inside the Scam Network“. Verwendung zur dokumentarischen Darstellung im Rahmen journalistischer Berichterstattung (§ 51 UrhG).

➡️ Jetzt MimikamaClub unterstützen und weiterlesen

Die norwegische Rundfunkanstalt NRK hat über mehrere Monate hinweg eine tiefgehende Recherche zu einem der derzeit weltweit am häufigsten genutzten Werkzeuge für Onlinebetrug veröffentlicht: Magic Cat. Diese Software wird gezielt für Phishing-Angriffe eingesetzt, eine Methode, bei der Betrüger durch täuschend echte Nachrichten an persönliche Daten wie Kreditkartennummern oder Passwörter gelangen wollen.

Kern der Enthüllung:
Magic Cat ist keine gewöhnliche Schadsoftware, sie ist modular aufgebaut, massentauglich, professionell dokumentiert und wird über Scam-Netzwerke vertrieben. Anders als viele anonyme Tools im Untergrund der Cyberkriminalität besitzt Magic Cat einen Entwickler mit klarer Struktur: Updates, Support, Lizenzsysteme und eine Person im Zentrum.

Durch umfangreiche forensische Analysen (unter anderem Metadaten, IP-Adressen, Quellcodes, Telegram-Chats, Social-Media-Spuren) gelang es NRK zusammen mit dem norwegischen IT-Sicherheitsunternehmen Mnemonic, die Spur zu einer realen Person zu verfolgen:

Yucheng C., ein junger chinesischer Entwickler aus der Provinz Henan, der unter dem Pseudonym „Darcula“ agiert.

Die Person: Yucheng C.
Nach Recherchen des chinesischen OSINT-Analysten Xavier Huang handelt es sich bei „Darcula“ um einen 24-jährigen Mann aus der chinesischen Provinz Henan namens Yucheng C.. Mehrere Nutzernamen, Telefonnummern, Chatspuren und Metadaten führen zu diesem Namen. NRK liegt sogar eine chinesische ID-Karte mit dem dazugehörigen Foto vor (siehe Bild).

Screenshot der chinesischen ID-Karte vonYucheng C. Diese ID-Karte wurde NRK nach eigenen Angaben zugespielt und zeigt laut eigenen Recherchen den mutmaßlichen Entwickler von Magic Cat. Persönliche Daten wurden unkenntlich gemacht. Quelle: NRK
Screenshot der chinesischen ID-Karte vonYucheng C. Diese ID-Karte wurde NRK nach eigenen Angaben zugespielt und zeigt laut eigenen Recherchen den mutmaßlichen Entwickler von Magic Cat. Persönliche Daten wurden unkenntlich gemacht. Quelle: NRK

Laut einer Kontaktperson („Lao Liu“) war Yucheng C. bis vor Kurzem bei einem anonymen Unternehmen angestellt, das an der Entwicklung von Magic Cat beteiligt ist. Liu selbst gab an, „Teil des Teams“ zu sein.

Hintergründe und Zusammenhänge: Anonyme Entwickler, reale Schäden

Der Zugang zu Magic Cat ist kostenpflichtig. Laut Recherchen müssen Nutzer mehrere hundert Dollar pro Woche bezahlen, um Zugang zur Software zu erhalten. Damit wird der Entwickler nicht nur indirekt beteiligt, sondern kontinuierlich finanziert.

Die Plattform Magic Cat ist das Produkt einer organisierten digitalen Infrastruktur, die gezielt darauf ausgelegt ist, phishingbasierte Online-Betrugsangriffe in großem Stil zu ermöglichen, und zu monetarisieren.

Im Zentrum steht eine bislang anonym agierende Figur mit dem Alias „Darcula“, die über Telegram aktiv ist. Der Name taucht als Administrator in mehreren Scam-Gruppen auf. Auffällig ist die bewusste Nutzung von Katzenbildern und Comic-Avataren, um die eigene Identität zu verschleiern. Diese Anonymität ist systemisch und durchgängig: Kein Impressum, keine Metadaten, keine Klarnamen.

Vom Tool zur Dienstleistung

Magic Cat funktioniert nicht nur als Software, sondern als Software-as-a-Service (SaaS) für Cyberkriminelle. Die Nutzung der Plattform erfolgt gegen Bezahlung, entweder über einmalige Gebühren, monatliche Lizenzmodelle oder Provisionssysteme. Damit wird der eigentliche Entwickler oder das dahinterstehende Team direkt finanziell am Betrug beteiligt, unabhängig davon, wer ihn letztlich ausführt.

Besonders kritisch: Die erfassten Kreditkartendaten werden in Echtzeit an ein zentrales System übertragen, das sie sofort für Transaktionen verfügbar macht. Laut NRK-Recherchen wurden Opferkarten teilweise innerhalb von Minuten für Onlineeinkäufe missbraucht.

Transnational & sprachlich spezialisiert

Die Verbreitung der Software erfolgt vor allem über Telegram-Kanäle chinesischsprachiger Scam-Gruppen, wie der Sicherheitsexperte Ford Merrill (SecAlliance) erklärt. Laut Merrill stammen 70–80 % der weltweit versendeten Phishing-SMS (Smishing) mittlerweile aus diesen Strukturen. Es handelt sich um keine Einzelakteure, sondern um digital gut vernetzte Tätergruppen mit hoher Arbeitsteilung, z. B. für Bot-Versand, Seitenhosting und Datenverkauf.

Technologische Weiterentwicklung: Wie modern Darcula wirklich ist

Neben der inhaltlichen Struktur und Organisation des Netzwerks zeigt sich bei Magic Cat auch ein hohes Maß an technischer Raffinesse. Neuere Analysen, u. a. von der Sicherheitsfirma Netcraft und dem Fachportal Dark Reading, weisen darauf hin, dass die Plattform nicht auf herkömmliche Methoden beschränkt ist, im Gegenteil:

  • Moderne Webtechnologien:
    Die Phishing-Seiten, die mit Magic Cat erstellt werden, basieren laut Netcraft auf einem Technologie-Stack mit JavaScript, React, Docker und Harbor. Das erlaubt es, die Seiten modular zu entwickeln, schnell zu aktualisieren und weltweit effizient zu hosten, ein klarer Hinweis auf den professionellen Anspruch der Plattform.
  • Umgehung klassischer SMS-Filter:
    Für den Versand von Phishing-Nachrichten nutzt die Plattform nicht nur klassische SMS-Kanäle, sondern zunehmend iMessage (Apple) und RCS (Rich Communication Services). Diese Dienste gelten als moderner Ersatz für SMS und umgehen teilweise bestehende Filtermechanismen, was die Erfolgsquote der Attacken steigert.
  • Integration von Künstlicher Intelligenz:
    Berichte auf Dark Reading deuten darauf hin, dass in neueren Versionen von Magic Cat KI-gestützte Funktionen integriert wurden, etwa zur automatisierten Erstellung von Phishing-Texten oder zur Optimierung von Zielgruppenauswahl und Versandtiming.

Magic Cat ist keine einfache Phishing-Software, sondern ein technologisch hochentwickeltes System mit kontinuierlicher Weiterentwicklung. Die Integration moderner Tools und Kommunikationskanäle macht die Plattform besonders gefährlich und zeigt, wie sehr sich Onlinebetrug professionalisiert hat.

Vertriebsnetz & Mittelsmänner: So funktioniert der weltweite Betrug

Der Fall x66 / Kris: Vom Telegram-Scammer zum globalen Mittelsmann

Ein besonders aktiver Akteur innerhalb des Magic-Cat-Netzwerks ist laut Recherchen ein Mann mit dem Alias x667788x, in Telegram-Gruppen meist nur x66 genannt. Er selbst verwendet daneben den Namen „Kris“.

x66 tritt nicht nur als Nutzer auf, sondern übernimmt zentrale Rollen im operativen Scam-Vertrieb:

  • Versand von täglich bis zu 30.000 Phishing-SMS, laut eigenen Aussagen,
  • aktive Nutzung und Bewerbung der Magic-Cat-Software,
  • Angebote für SMS-Versandservices innerhalb von Scam-Kanälen.

Er nutzt als Profilbild einen chinesischen Comic-Wolf mit roter Mütze. In Telegram-Gruppen prahlt er mit seinem Reichtum: Er zeigt Bargeldbündel, Luxusmarken wie Louis Vuitton und einen Diamantring von Bulgari (Wert: über 25.000 €). NRK dokumentierte zahlreiche Bilder, Rechnungen und Standortdaten, die auf ein Leben in Bangkok (Thailand) hinweisen, inklusive Einkäufen in bekannten Shopping-Zentren und Aufenthalten in teuren Clubs.

Zahlreiche von x66 selbst veröffentlichte Bilder zeigen einen luxuriösen Lebensstil, finanziert durch die Einnahmen aus der Phishing-Software Magic Cat:

  • Clubaufnahmen mit Gold-Champagnerflaschen (u. a. Armand de Brignac),
  • Luxusquittungen aus Bangkok, darunter Louis Vuitton (67.000 THB ≈ 1.700 €),
  • Designerartikel (z. B. Valentino-Schuhe, Bulgari-Ringe),
  • sowie Aufnahmen aus seiner mutmaßlichen Wohnung mit Collector’s-Toys (u. a. Bearbricks) und teurer Elektronik.

Alle diese Inhalte wurden auf Telegram mit dem Accountnamen @x667788x geteilt, oft versehen mit Eigenlob über die Anzahl versendeter Scam-SMS.

Luxusleben mit Betrugsgewinn? Der Telegram-Nutzer „x667788x“ alias „Kris“ prahlte in Scam-Gruppen mit teuren Einkäufen, Champagner, Designerschuhen und exklusiver Einrichtung. Die Fotos wurden NRK im Rahmen der Recherchen zu Magic Cat zugespielt. Quelle: NRK

Die Spurensicherung im Detail:

Eine in einem Video kurz sichtbare thailändische Telefonnummer führte zur Verknüpfung mit einem Instagram-Konto unter dem Namen „Kris“ Das dazugehörige Profilbild zeigt einen jungen Mann in einem Luxusfahrzeug mit charakteristischer „Sternenhimmel“-Innenbeleuchtung, identisch mit einem von x66 zuvor auf Telegram geteilten Motiv.

Screenshot: Instagram-Profil von „Kris“ mit Standortangabe Xi’an (China) und Thailand-Flagge das gleiche Profilbild und identische Inhalte fanden sich auch im Telegram-Account des Scammers „x66“. Quelle: NRK
Screenshot: Instagram-Profil von „Kris“ mit Standortangabe Xi’an (China) und Thailand-Flagge das gleiche Profilbild und identische Inhalte fanden sich auch im Telegram-Account des Scammers „x66“. Quelle: NRK

Die dort veröffentlichten Bilder zeigen dieselben Orte und Objekte wie die Telegram-Posts von x66,
Auch dieses Foto zweier Luxusfahrzeuge (weiß und rot) wurde sowohl auf Telegram von x66 als auch am selben Tag auf Instagram von „Kris“ veröffentlicht, ein weiterer konkreter Abgleich zwischen den beiden Identitäten.

Zwei Luxusautos (weiß und rot), fotografiert am Wasser bei Sonnenuntergang – das identische Motiv wurde sowohl vom Telegram-Account „x66“ als auch vom Instagram-Account „Kris“ veröffentlicht. Quelle: NRK
Zwei Luxusautos (weiß und rot), fotografiert am Wasser bei Sonnenuntergang das identische Motiv wurde sowohl vom Telegram-Account „x66“ als auch vom Instagram-Account „Kris“ veröffentlicht. Quelle: NRK

Kurz nach der Kontaktaufnahme wurden nicht nur Instagram-Profile gelöscht, sondern es erfolgten auch Drohnachrichten, unter anderem mit dem Bild eines Waffenarsenals, das NRK zugespielt wurde.

Screenshot Instagram: Das Instagram-Profil von ‚Kris‘ ist nicht mehr erreichbar. Nach Recherchen und Kontaktversuchen wurde es gelöscht oder deaktiviert.
Screenshot Instagram: Das Instagram-Profil von ‚Kris‘ ist nicht mehr erreichbar. Nach Recherchen und Kontaktversuchen wurde es gelöscht oder deaktiviert.

Absender: ein Account im Umfeld von „Ken“, einem mutmaßlichen Mittelsmann von x66. Es dient offenbar der Einschüchterung.

Faktencheck: Dieser Mann aus China steckt hinter den „Das Paket kann nicht zugestellt werden“-Phishing-SMS – mimikama.org
Dieses Foto eines Waffenlagers mit Sturmgewehren und Pistolen wurde nach Recherchen von einem Account im Umfeld des Scammers „x66“ verschickt offenbar als Drohung gegenüber Journalist:innen. Quelle: NRK

In einem Chat mit NRK bestätigte x66: „Ich bin x66“, stritt jedoch jede Verantwortung ab und verwies auf einen „größeren Boss im Hintergrund“.

NRK liegt vor: x66 steht im Zusammenhang mit über 10.600 erfassten Kreditkarten weltweit, darunter auch Daten aus Deutschland und Norwegen.

Kritische Analyse & Enthüllung: Wie Darcula enttarnt wurde

Ein besonders perfides Detail: Sobald jemand eine der gefälschten Seiten öffnet, ertönt in der Software eine automatische Benachrichtigung, auf Chinesisch. Wörtlich: „Ein Nutzer hat die Webseite erfolgreich aufgerufen.“
Die Eingaben werden live mitgelesen, selbst wenn sie gelöscht werden, sind sie bereits gespeichert.

Der Schlüssel zur Aufklärung der Magic-Cat-Struktur liegt in der Identifizierung der Person hinter dem Pseudonym „Darcula“. Während die Telegram-Aktivitäten des Accounts über ein Jahr hinweg dokumentiert wurden, gelang NRK und dem IT-Sicherheitsunternehmen Mnemonic der Durchbruch durch digitale Spurensicherung und Open-Source-Intelligence (OSINT).

🔍 Schrittweise Aufdeckung der Identität:

  1. GitHub-Spuren
    Die Ermittler entdeckten ein Entwicklerprofil auf GitHub, das Quellcode veröffentlichte, der auffällig ähnliche technische Merkmale wie Magic Cat aufwies. Dabei kamen auch Dateien mit eingebetteten Metadaten zutage, ein häufig übersehener, aber wertvoller Hinweisgeber.
  2. Nutzung identischer Alias-Daten
    Auf mehreren Plattformen (Telegram, GitHub, Instagram, YouTube) tauchten gleiche oder ähnliche Usernamen, Profilbilder (z. B. Katzen und Anime-Figuren) sowie E-Mail-Adressen auf. Die Cross-Plattform-Nutzung solcher Daten ist ein klassischer Fehler, der die Anonymität untergräbt.
  3. Verknüpfung zu Telefonnummern und Zahlungsdiensten
    Eine der E-Mail-Adressen war mit einem chinesischen PayPal-Konto sowie einer Telefonnummer mit chinesischem Ländercode verknüpft. Durch Analyse der Vorwahl und späterer Datenlecks konnte ein Bezug zu einem bestimmten Mobilfunkanbieter hergestellt werden.
  4. Domainregistrierung
    Schließlich tauchte dieselbe E-Mail-Adresse in WHOIS-Datenbanken auf, bei der Registrierung einer Domain, die direkt auf den Namen Yucheng C. eingetragen war.

🧾 Indirekte Bestätigung durch interne Quelle

Nach einer Kontaktaufnahme durch NRK antwortete ein angeblicher Mitverantwortlicher unter dem Namen „Lao Liu“. Auf mehrfache Nachfrage bestätigte er, dass Yucheng C. nicht nur technischer Entwickler, sondern auch einer der umsatzstärksten Verkäufer sei. Zitat Liu: „Yucheng verkauft am meisten. (…) Er ist einer der Techniker.“

Später: „Er ist Mitentwickler.“

Zwar behauptet Liu, es gebe ein größeres Entwicklerteam, doch seine Aussagen lassen kaum Zweifel daran, dass Yucheng C. maßgeblich an der Entstehung und dem Betrieb von Magic Cat beteiligt war.

Beweise und weitere Informationen: Wie NRK Darcula eindeutig identifizieren konnte

Die Ermittlung zur wahren Identität von „Darcula“ basierte nicht auf einzelnen Zufällen oder Verdachtsmomenten, sondern auf einer Vielzahl voneinander unabhängiger, belegbarer Datenpunkte. Diese stützen sich auf technische Analysen, öffentlich zugängliche Informationen und Aussagen aus dem direkten Umfeld des Entwicklers.

In Deutschland gaben rund 20.000 Personen ihre Kreditkartendaten auf Fake-Seiten ein, etwa 4.000 davon zusätzlich den Verifizierungscode für Online-Zahlungen. Diese Daten wurden nachweislich in digitale Wallets wie Apple Pay oder Google Pay eingepflegt.

1. Langzeitüberwachung digitaler Identitäten

NRK analysierte über 50 digitale Accounts, die möglicherweise mit Magic Cat und dem Alias Darcula in Verbindung standen. Dabei wurden insbesondere Telegram-Gruppen, Chatverläufe, Nutzerverhalten sowie verwendete Avatare, Aliasnamen und Links systematisch dokumentiert, über Monate hinweg. Die Aufbereitung ermöglichte eine zuverlässige Zuordnung wiederkehrender Muster.

2. Quellcode-Analyse durch Mnemonic

Das norwegische Cybersecurity-Unternehmen Mnemonic führte eine Tiefenanalyse des Magic-Cat-Codes durch. Dabei wurden technologische Gemeinsamkeiten zu öffentlich zugänglichen Projekten auf Plattformen wie GitHub festgestellt, die direkt einem Nutzer zugeordnet werden konnten, der unter dem realen Namen Yucheng C. auftrat.

Solche Parallelen betrafen z. B.:

  • Strukturierung des Codes
  • eingesetzte Bibliotheken und Frameworks
  • identische oder ähnliche Skriptkommandos

3. Einschätzung durch internationale Sicherheitsexperten

Der Cybercrime-Analyst Ford Merrill von SecAlliance (CSIS, Kopenhagen) bestätigte gegenüber NRK, dass „Darcula“ derzeit der größte bekannte Akteur im Bereich Messaging-basierter Betrugssoftware sei. Laut Merrill sei Darcula „bereits aktiv gewesen, bevor wir unsere Überwachung begannen“, ein Hinweis auf langjährige Erfahrung im digitalen Untergrund.

4. Verbindung zu realen Datenlecks und Domainregistrierungen

Durch die Kombination öffentlich zugänglicher WHOIS-Daten und geleakter Informationen aus Datenpannen (z. B. aus Foren oder Passwort-Leaks) konnten E-Mail-Adressen, Telefonnummern und Domainregistrierungen miteinander verknüpft werden. Dies führte zur namentlichen Identifizierung von Yucheng C. als Betreiber bzw. technischer Hauptverantwortlicher hinter Magic Cat.

5. Aussagen aus dem persönlichen Umfeld

Durch gezielte Kontaktaufnahme auf Telegram und weiteren Kanälen erhielt NRK direkte Aussagen von einer Person namens „Lao Liu“, die sich als Teil des Entwicklerteams präsentierte. Dieser bestätigte mehrfach die Rolle von Yucheng C. als Entwickler und Hauptverkäufer, auch wenn er versuchte, die Verantwortung auf eine angeblich größere Firma zu verteilen.

FAQ: Die wichtigsten Fragen & Antworten

Was genau ist Magic Cat?
Magic Cat ist eine Scam-Plattform, die Phishing-Webseiten automatisiert generiert. Die Software wird von Betrügern genutzt, um massenhaft Kreditkartendaten und persönliche Informationen abzugreifen.

Wie viele Menschen sind betroffen?
NRK-Daten belegen: In Norwegen gaben über 19.000 Personen innerhalb von sieben Monaten ihre Daten preis. Weltweit wurden über 884.000 Kreditkarteninformationen über Magic Cat erfasst.

Wie viele Menschen sind allein in Deutschland betroffen?
Laut Recherchen des BR tippten rund 20.000 Menschen in Deutschland ihre Kreditkartendaten auf Fake-Seiten ein, etwa 4.000 davon gaben zusätzlich den Bank-Verifizierungscode ein.

Wer oder was ist „Darcula“?
„Darcula“ ist der Name, unter dem der oder die Hauptentwickler der Magic-Cat-Software in Telegram-Scamgruppen auftritt. Die digitale Identität dient der Anonymisierung und verwendet Katzenbilder als Profilbilder.

Ist die reale Identität von Darcula bekannt?
Ja. Umfangreiche digitale Analysen (z. B. GitHub-Metadaten, Domain-Registrierungen, Aussagen aus dem Umfeld) führen eindeutig zu Yucheng C., einem chinesischen Entwickler aus Henan.

Ist Magic Cat aktuell noch im Einsatz?
Ja. Es gibt keine Hinweise auf eine Abschaltung. Im Gegenteil: Laut NRK wurde kürzlich eine neue Version der Software veröffentlicht, mit erweiterten Funktionen und noch höherer Automatisierung.

Wie reagieren Strafverfolgungsbehörden?
In internationalen Fällen, wie bei Opfern in Norwegen, beenden Ermittlungsbehörden wie die Polizei oft die Verfahren mit Verweis auf fehlende Zuständigkeit bei Auslandstatbeständen.

Wie äußert sich das Entwicklerumfeld zu den Vorwürfen?
Ein mutmaßlicher Mitentwickler („Lao Liu“) erklärt gegenüber NRK, man entwickle nur Webseiten-Tools und sei nicht für deren kriminelle Nutzung verantwortlich. Zugleich kündigt er an, Magic Cat eventuell zu „schließen“.

Existieren Belege für aktive Beteiligung an Betrugshandlungen?
Ja. Darcula betreibt öffentlich ein Telegram-Supportforum, bietet dort Hilfe bei Fehlermeldungen an und interagiert mit Nutzern der Plattform, auch bei Problemen mit Phishing-Funktionalitäten.

Fazit zum Thema: Magic Cat, enttarnt, aber nicht gestoppt

Die Recherchen von NRK und ihren Partnern belegen mit hoher Beweiskraft: Magic Cat ist nicht einfach ein Sammelbegriff für vereinzelte Phishing-Angriffe, sondern eine technisch ausgeklügelte, professionell betriebene Scam-Plattform mit klaren Zuständigkeiten.

Zentral ist die Erkenntnis, dass die Plattform:

  • aktiv weiterentwickelt, gewartet und verkauft wird,
  • über Supportkanäle auf Telegram betreut wird,
  • und gegen Bezahlung bietet Skalierungsmöglichkeiten für Cyberkriminelle .

Die digitale Spurensuche, gestützt durch forensische Methoden, Metadatenanalyse und Datenlecks, führte letztlich zu einer klar identifizierbaren Person: Yucheng C., 24 Jahre alt, aus der chinesischen Provinz Henan.

Trotz dieser eindeutigen Hinweise:

  • Bleibt die Plattform aktiv.
  • Wird eine neue Version vertrieben.
  • Reagieren nationale Strafverfolgungsbehörden (z. B. in Norwegen) kaum, sobald sich die Täterschaft im Ausland befindet.

Das unterstreicht ein strukturelles Problem: Nationale Ermittlungsgrenzen und fehlende internationale Kooperation erschweren eine effektive Bekämpfung digitaler Großbetrugsplattformen.

Magic Cat ist technisch enttarnt, aber solange Strafverfolgung, internationale Regulierung und Prävention nicht Schritt halten, bleibt die Bedrohung bestehen.

Quellen

• NRK: Inside the Scam Network Darcula Unmasked
• Mnemonic: Exposing Darcula Behind the Scenes of a Global Phishing Operation
• Tagesschau/ARD & Le Monde: Recherchen im Rahmen des Projekts „Darcula Unmasked“


Redaktioneller Hinweis: Dieser Beitrag basiert auf öffentlich zugänglichen Informationen, internationalen Medienrecherchen (u. a. von NRK, BR, Le Monde) sowie forensischen Analysen der Unternehmen Mnemonic und SecAlliance.

Die verwendeten Bilder, Namen und Alias-Daten dienen ausschließlich der dokumentarischen Berichterstattung gemäß § 51 UrhG (Zitatrecht / Berichterstattung über Tagesereignisse). Personenbezogene Daten wurden, soweit möglich, unkenntlich gemacht.

Die Redaktion nimmt keine strafrechtliche Bewertung einzelner genannter Personen vor – sämtliche Aussagen stützen sich auf belegte Recherchen der oben genannten Quellen.

Teile dieses Artikels basieren auf der investigativen Recherche „Inside the Scam Network“ von NRK (veröffentlicht am 4. Mai 2025). Urheberrecht © NRK 2025 – Verantwortliche Redakteurin: Vibeke Fürst Haugen, Web-Chefredakteurin: Kathrine Hammerstad (kommissarisch).


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise) Welche Quellen wir verwenden und was für uns kein Beleg ist, steht auf unserer Quellenseite.