🚨 VECERT Threat Intelligence: Samaritan-API legt Daten von Millionen Lateinamerikanern offen
Am 13. August 2026 veröffentlichte das Cybersicherheitsunternehmen VECERT Analyzer (@VECERTRadar) einen Bedrohungsanalyse-Bericht, der vor einem kriminellen Netzwerk warnt, das mit der Samaritan-API verbunden ist. Diese Infrastruktur fungiert als Data-as-a-Service-Plattform, die durchgesickerte oder kompromittierte Datenbanken in abrufbare Endpunkte umwandelt – zugänglich über API-Schlüssel, Web-Panels, Telegram-Bots und externe Skripte.
Laut der Analyse ist Samaritan öffentlich mit dem Ökosystem LaPampaLeaks und anderen Partnern verbunden, die am Erwerb, der Integration, dem Verkauf und der automatisierten Verteilung großer Mengen an Informationen über lateinamerikanische Bürger beteiligt sind.
🔎 Was ist Samaritan?
Samaritan funktioniert als Data-as-a-Service-Infrastruktur (DaaS), also ein Dienst, der Daten als Produkt anbietet. Es wandelt durchgesickerte, kompromittierte oder in Untergrund-Communities verbreitete Datenbanken in Endpunkte (Zugriffspunkte) um, die über API-Keys, Web-Panels, Telegram-Bots, Skripte und externe Tools abgefragt werden können.
Das Netzwerk hat Fähigkeiten in folgenden Bereichen beworben:
- Identität und Dokumente
- Adressen und Telefonnummern
- Telekommunikation
- Fahrzeuge
- Bildungsunterlagen
- Finanzinformationen
- Staatliche Datenbanken
- Informationen über Sicherheitsbeamte
🌎 Beobachtete regionale Ausweitung
Die Betreiber von Samaritan haben Versionen mit mehr als 30 Endpunkten und 130 Parametern angekündigt, zusätzlich zu neuen Datenbanken, Allianzen und der kontinuierlichen Expansion in weitere Länder. Zu den betroffenen Ländern gehören:
- 🇦🇷 Argentinien
- 🇺🇾 Uruguay
- 🇨🇱 Chile
- 🇵🇪 Peru
- 🇨🇷 Costa Rica
- 🇻🇪 Venezuela
🕒 Zeitleiste der Infrastruktur
| Datum | Domain/Ereignis |
|---|---|
| 30. Juni 2026 | mail.samaritan-api[.]top, www.samaritan-api[.]top, lady.samaritan-api[.]top |
| 3. August 2026 | *.samaritan-api[.]top (Wildcard-Zertifikat) |
Das Auftreten des Wildcard-Zertifikats deutet auf eine Weiterentwicklung der Infrastruktur hin, die mehrere Subdomains und Dienste bereitstellen kann.
⚠️ Cloudflare verdeckt die Infrastruktur nicht vollständig
Die öffentliche Domain samaritan-api[.]top ist durch Cloudflare geschützt, aber während der technischen Analyse identifizierte VECERT eine offengelegte und direkt erreichbare Backend-/Ursprungs-IP:
🔥 188.93.233[.]175
Der Host antwortet direkt und legt Inhalte im Zusammenhang mit Samaritan offen, einschließlich spezifischer Ressourcen, die vom Frontend verwendet werden. Beobachtete Ports:
- 22/TCP → OpenSSH 9.6p1 / Ubuntu
- 80/TCP → Caddy HTTP-Server
- 443/TCP → HTTPS
- 8080/TCP → HTTP / Samaritan-Frontend
Es wurde ein Zugriff auf 188.93.233[.]175:8080 unter anderem beobachtet, was eine hohe technische Korrelation der IP mit der Samaritan-Infrastruktur trotz der öffentlichen Cloudflare-Schicht ermöglicht.
🕸️ Kriminelles Netzwerk
Die Untersuchung zeigt, dass Samaritan nicht als unabhängige Website operiert. VECERT beobachtet ein Ökosystem aus Akteuren, Anbietern, Partnern und verwandten Diensten, in dem Allianzen, Austausch oder Integration von Datenbanken, Entwicklung neuer Endpunkte und Verteilung von Fähigkeiten auf verschiedenen Plattformen angekündigt werden.
Zu den öffentlich beobachteten Aktivitäten gehören:
- Verkauf von Zugängen über Abonnements/API-Schlüssel
- Bewerbung und Verkauf in Untergrund-Foren
- Integration durchgesickerter Datenbanken in eine zentrale API
- Automatisierung von Bürgerabfragen
- Integration mit Bots und externen Skripten
- Zusammenarbeit mit anderen Datenanbietern
- Verteilung über Telegram und Signal
- Systematische Expansion in neue Länder
🔴 Risikostufe: KRITISCH
VECERT veröffentlichte die folgenden IOCs (Indikatoren für Kompromittierung):
- DOMAIN: samaritan-api[.]top
- IP: 188.93.233[.]175
- HOST: www.samaritan-api[.]top
- HOST: mail.samaritan-api[.]top
- HOST: lady.samaritan-api[.]top
- WILDCARD: *.samaritan-api[.]top
- PORTS: 22 / 80 / 443 / 8080
Die Offenlegung personenbezogener Daten lateinamerikanischer Bürger stellt eine ernsthafte Bedrohung für die Privatsphäre und Sicherheit der Menschen dar und kann für Betrug, Erpressung, Identitätsdiebstahl und andere Straftaten genutzt werden. Es wird empfohlen, Konten zu überwachen und verdächtige Aktivitäten zu melden.
Quelle: VECERT Analyzer (@VECERTRadar) auf X, 13. August 2026. Originalbeitrag ansehen