Dark Blue Sky 3

Financiële scams via BlueSky

Deze keer geen wegwerp-accounts die nep-likes en nep-volgers uitdelen, maar een actief financieel scam netwerk dat slachtoffers zoekt via BlueSky.

In deze serie “Dark Blue Sky” geven we een inkijkje in het opsporen van online beïnvloedingscampagnes.

In de eerste twee delen van deze serie legden we tamelijk onschuldige campagnes bloot. Nep-likes en nep-volgers vertroebelen de online informatieomgeving, maar echt super schadelijk waren die campagnes niet. In dit deel duiken we een duisterdere hoek van het internet in, namelijk die van financiële scammers.

Deze scam campagnes draaien om het ontfutselen van geld van slachtoffers. Higher stakes dus. Dat maakt dat de daders ook wat meer aandacht besteden aan hun vermomming.

Vaak worden dit soort campagnes pas opgespoord als er veel slachtoffers worden gemaakt, zoals dit weekend beschreven in NRC. Maar het mooie van open social web platformen als BlueSky is dat dit nu kunnen voorkomen.

Wat we detecteerden

Onze Dark Blue Sky Scanner bevat verschillende detectiesystemen. Een daarvan is gemaakt voor het automatisch detecteren van accounts die gelijktijdig hetzelfde doen. Burst activity noemen we dat. Zo viel het systeem de volgende berichten op die meervoudig werd verspreid:

🚨 BTC is knocking on the $80K door. We’re marking this comeback moment in bitcoin history. 🔥

Sign up or log in through my affiliate link at insurance-kalshi.com to get started.

Op het eerste gezicht lijkt het gewoon crypto-reclame. Maar volg je de link, dan kwam je bedrogen uit.

Nep-Kalshi

Kalshi is een “voorspellingsmarkt”, ze noemen het zelf “exchange & prediction market where you can trade on the outcome of real-world events”. Eigenlijk een soort goksite. Je kunt op vanalles geld inzetten van politiek tot klimaatevents.

Het echte platform bereik je via www.kalshi.com. De bots pushen andere domeinen, zoals:

  • insurance-kalshi.com
  • credit-kalshi.com
  • earn-kalshi.com

Wie deze pagina’s bezocht kwam op een inlogpagina terecht, met dezelfde opmaak als de werkelijke Kalshi. Dat is een klassieke phishing operatie.

Wat dit BlueSky netwerk anders maakt

In Deel 1 en Deel 2 van deze serie zagen we vooral dat er grote groepen accounts werden aangemaakt om vervolgens te worden ingezet in campagnes. We vonden die doordat we een detector hebben die aanslaat op gelijktijdig massale aanmaak van accounts.

Dit netwerk gebruikt daarentegen oude accounts, die aangemaakt zijn verspreid over een periode van 2 jaar. Tussen oktober 2023 en december 2025.

In totaal zagen we meer dan 400 accounts per nep-Kalshi domein.

De accounts waren aangemaakt verspreid over tientallen servers, en hadden ook normale geschiedenis aan likes en reposts.

Kortom, dit zijn accounts die gekocht of gekaapt zijn. Om de beïnvloedingscampagne er zo authentiek mogelijk uit te laten zien.

Waarom we ze toch te pakken krijgen

De scammer die dit netwerk beheert maakt twee fouten. Allereerst verwijzen de posts allemaal naar hetzelfde domein (daar hebben we een detector voor), en de honderden accounts plaatsen allemaal ongeveer hetzelfde bericht.

In eerste instantie pikten de detectoren er 23 op. Toen wisten we waar we op moesten gaan letten. Dus toen we de volledige firehose gingen analyseren op verwijzingen naar de drie nep-websites pikten we honderden accounts op.

Had de scammer zowel de domeinnamen als de berichten meer gevarieerd, dan hadden we ze niet opgemerkt.

Daarom hebben we nu een detector in ons systeem gezet, die automatisch aanslaat als iemand naar een bekend merk verwijst, met een toevoeging in de domeinnaam. Dus <iets>kalshi<iets>.com wordt direct opgemerkt.

Conclusie

Nep-likes en nep-volgers boosten zichtbaarheid. Dat kan vervelende vervolgen hebben voor een politiek debat, want hierdoor kunnen issues veel groter lijken dan ze zijn. Maar dat is spam, en nog geen fraude.

In deze blog laten we zien dat de schade van beïnvloedingscampagnes nog veel directer en vervelender kan zijn. Als iemand in deze phishing pogingen trapt kost dat diegene geld. Ook wordt de naam van een officieel geregistreerd handelsplatform (hoe bedenkelijk ik hen ook vind) misbruikt.

Beeld je even in dat deze scammers actief zijn op gesloten platformen als X, Facebook of TikTok (en dat soort scammers zijn er). Dan hadden we het een stuk lastiger gehad om aan te tonen dat dit een omvangrijke campagne is. Waarschijnlijk hadden we een paar verdachte berichten gezien, maar of we de honderden accounts zouden vinden hangt maar net af van hoe transparant het platform wil zijn.

Op BlueSky daarentegen ligt al het bewijs voor het oprapen. De inhoud van de berichten, de domeinen waar naar gelinkt wordt, de leeftijd van de account, alles.

De scammers zijn trouwens ook weer niet zo dom. De accounts die ze gebruikten voor deze campagne zijn geschorst. De domeinnamen zijn niet langer actief. Maar dat weerhoudt scammers niet.

In Deel 4 duiken we daarom in scammers die hun eigen open social web infrastructuur opzetten. Zodat ze niet kunnen worden geschorst. Level up dus. Tot de volgende!