VECERT, ein Cybersicherheitsunternehmen, hat ein kriminelles Netzwerk entdeckt, das personenbezogene Daten von Millionen Lateinamerikanern über die Infrastruktur 'Samaritan' verkauft. Die API, die mit dem Ökosystem LaPampaLeaks verbunden ist, betrifft bereits Argentinien, Uruguay, Chile, Peru, Costa Rica und Venezuela. Es wurden Domains, IPs und offene Ports offengelegt, was das Risiko auf ein kritisches Niveau hebt.

🚨 VECERT Threat Intelligence: Samaritan-API legt Daten von Millionen Lateinamerikanern offen

Am 13. August 2026 veröffentlichte das Cybersicherheitsunternehmen VECERT Analyzer (@VECERTRadar) einen Bedrohungsanalyse-Bericht, der vor einem kriminellen Netzwerk warnt, das mit der Samaritan-API verbunden ist. Diese Infrastruktur fungiert als Data-as-a-Service-Plattform, die durchgesickerte oder kompromittierte Datenbanken in abrufbare Endpunkte umwandelt – zugänglich über API-Schlüssel, Web-Panels, Telegram-Bots und externe Skripte.

Laut der Analyse ist Samaritan öffentlich mit dem Ökosystem LaPampaLeaks und anderen Partnern verbunden, die am Erwerb, der Integration, dem Verkauf und der automatisierten Verteilung großer Mengen an Informationen über lateinamerikanische Bürger beteiligt sind.

🔎 Was ist Samaritan?

Samaritan funktioniert als Data-as-a-Service-Infrastruktur (DaaS), also ein Dienst, der Daten als Produkt anbietet. Es wandelt durchgesickerte, kompromittierte oder in Untergrund-Communities verbreitete Datenbanken in Endpunkte (Zugriffspunkte) um, die über API-Keys, Web-Panels, Telegram-Bots, Skripte und externe Tools abgefragt werden können.

Das Netzwerk hat Fähigkeiten in folgenden Bereichen beworben:

  • Identität und Dokumente
  • Adressen und Telefonnummern
  • Telekommunikation
  • Fahrzeuge
  • Bildungsunterlagen
  • Finanzinformationen
  • Staatliche Datenbanken
  • Informationen über Sicherheitsbeamte

🌎 Beobachtete regionale Ausweitung

Die Betreiber von Samaritan haben Versionen mit mehr als 30 Endpunkten und 130 Parametern angekündigt, zusätzlich zu neuen Datenbanken, Allianzen und der kontinuierlichen Expansion in weitere Länder. Zu den betroffenen Ländern gehören:

  • 🇦🇷 Argentinien
  • 🇺🇾 Uruguay
  • 🇨🇱 Chile
  • 🇵🇪 Peru
  • 🇨🇷 Costa Rica
  • 🇻🇪 Venezuela

🕒 Zeitleiste der Infrastruktur

DatumDomain/Ereignis
30. Juni 2026mail.samaritan-api[.]top, www.samaritan-api[.]top, lady.samaritan-api[.]top
3. August 2026*.samaritan-api[.]top (Wildcard-Zertifikat)

Das Auftreten des Wildcard-Zertifikats deutet auf eine Weiterentwicklung der Infrastruktur hin, die mehrere Subdomains und Dienste bereitstellen kann.

⚠️ Cloudflare verdeckt die Infrastruktur nicht vollständig

Die öffentliche Domain samaritan-api[.]top ist durch Cloudflare geschützt, aber während der technischen Analyse identifizierte VECERT eine offengelegte und direkt erreichbare Backend-/Ursprungs-IP:

🔥 188.93.233[.]175

Der Host antwortet direkt und legt Inhalte im Zusammenhang mit Samaritan offen, einschließlich spezifischer Ressourcen, die vom Frontend verwendet werden. Beobachtete Ports:

  • 22/TCP → OpenSSH 9.6p1 / Ubuntu
  • 80/TCP → Caddy HTTP-Server
  • 443/TCP → HTTPS
  • 8080/TCP → HTTP / Samaritan-Frontend

Es wurde ein Zugriff auf 188.93.233[.]175:8080 unter anderem beobachtet, was eine hohe technische Korrelation der IP mit der Samaritan-Infrastruktur trotz der öffentlichen Cloudflare-Schicht ermöglicht.

🕸️ Kriminelles Netzwerk

Die Untersuchung zeigt, dass Samaritan nicht als unabhängige Website operiert. VECERT beobachtet ein Ökosystem aus Akteuren, Anbietern, Partnern und verwandten Diensten, in dem Allianzen, Austausch oder Integration von Datenbanken, Entwicklung neuer Endpunkte und Verteilung von Fähigkeiten auf verschiedenen Plattformen angekündigt werden.

Zu den öffentlich beobachteten Aktivitäten gehören:

  • Verkauf von Zugängen über Abonnements/API-Schlüssel
  • Bewerbung und Verkauf in Untergrund-Foren
  • Integration durchgesickerter Datenbanken in eine zentrale API
  • Automatisierung von Bürgerabfragen
  • Integration mit Bots und externen Skripten
  • Zusammenarbeit mit anderen Datenanbietern
  • Verteilung über Telegram und Signal
  • Systematische Expansion in neue Länder

🔴 Risikostufe: KRITISCH

VECERT veröffentlichte die folgenden IOCs (Indikatoren für Kompromittierung):

  • DOMAIN: samaritan-api[.]top
  • IP: 188.93.233[.]175
  • HOST: www.samaritan-api[.]top
  • HOST: mail.samaritan-api[.]top
  • HOST: lady.samaritan-api[.]top
  • WILDCARD: *.samaritan-api[.]top
  • PORTS: 22 / 80 / 443 / 8080

Die Offenlegung personenbezogener Daten lateinamerikanischer Bürger stellt eine ernsthafte Bedrohung für die Privatsphäre und Sicherheit der Menschen dar und kann für Betrug, Erpressung, Identitätsdiebstahl und andere Straftaten genutzt werden. Es wird empfohlen, Konten zu überwachen und verdächtige Aktivitäten zu melden.

Quelle: VECERT Analyzer (@VECERTRadar) auf X, 13. August 2026. Originalbeitrag ansehen