Check Point Research (CPR), die Sicherheitsforschungs-abteilung von Check Point Software Technologies, hat vor den Amazon-Prime-Deal-Days am 6. und 7. Oktober betrügerische Domains und Phishing-Kampagnen im Zusammenhang mit den Angebotstagen entdeckt.
CPR beobachtete seit Juli einen stetigen Anstieg neu registrierter Domains im Zusammenhang mit den Stichwörtern „Amazon“ und „Prime Day“. In den letzten drei Monaten sind neu registrierte Domains mit diesen Bezeichnungen stetig angestiegen, von 905 im Juli 2026 auf 1.284 im September, was einem Anstieg von 42 Prozent entspricht. Der Wert für September liegt zudem um 37 Prozent über dem Vorjahreswert vom September 2025 (937 Domains), was darauf hindeutet, dass Cyberkriminelle sich auf die Herbst-Prime-Days langfristig vorbereiten.
Im September 2026 wurden 6,5 Prozent der neu registrierten Amazon- und Prime-Day-bezogenen Domains von Check-Point-Threatcloud-AI als bösartig oder verdächtig eingestuft (also jede 16. neue Domain), was bestätigt, dass die Bedrohungsaktivitäten rund um die Marke Amazon bereits weit vor dem Herbst-Prime-Day in vollem Gange sind.
Verseuchte Infrastruktur nutzt Amazons Bekanntheit aus
Zu den bösartigen Domains, die Check Point über die Dauer des Sommers registrierte und die auf die Marke „Amazon Prime“ abzielten, hat die Check-Point-Threatcloud-AI folgende als bösartig eingestuft und darunter auch eine deutschsprachige gefunden:
- amznsaleboxde[.]com
- amazonprime-support[.]com
- primevideoamazon[.]com
- videoamazonprime[.]com
- prime-amazonfr[.]com
- amazonprimeusa[.]com
- amazonprimewindows[.]com

Darüber hinaus wurden zahlreiche, teils vollständig gefälschte Amazon-Shopseiten identifiziert. Unter diesen war auch der deutsche Amazon-Auftritt und die Seiten verschiedener weiterer Länder, wie das Vereinigte Königreich, Japan oder Vietnam. Ziel dieser Angriffe ist der Diebstahl von Amazon-Anmeldedaten, Zahlungsinformationen und personenbezogenen Daten.
CPR entdeckte zudem koordinierte Kampagnen mit bösartiger Infrastruktur, darunter ein Cluster, der als „AmazonShopping/ShoppingOnAmazon Numbered Network“ bezeichnet wurde, bestand aus elf miteinander verbundenen Domains, von denen zehn als bösartig eingestuft wurden. Die Infrastruktur ist wahrscheinlich darauf ausgelegt, Online-Shops und Bezahlvorgänge nachzuahmen, um Zugangsdaten und Zahlungsinformationen zu erbeuten. Eine zweite Kampagne, die als „AmazonGlobal Numbered Domains“ bezeichnet wurde, umfasste fünf ähnlich strukturierte Domains, die auf internationale Käufer abzielten und alle als bösartig identifiziert wurden. Dazu gehörte auch die besagte Imitation des Deutschland-Shops und auch ein Auftritt, der auf das Lieferpartnerprogramm in Indien abzielte. Das verdeutlicht die enorme Vielfalt der Zielgruppen rund um Amazon und den Prime-Day.
Neben bösartigen Domains beobachteten Forscher im September 2026 Phishing-E-Mails, die sich als Mitteilungen und Dienste von Amazon ausgaben und von Check-Point-Email-Security blockiert wurden. Beispiele hierfür waren betrügerische E-Mails mit Nachrichten wie Ansprüchen auf kostenlose Geschenkkarten oder Warnungen, dass das Konto des Nutzers gesperrt worden sei.
Diese Kampagnen sollen ein Gefühl der Dringlichkeit erzeugen und die Empfänger dazu zu verleiten, auf bösartige Links zu klicken oder persönliche Daten anzugeben. Andere Kampagnen können auch Malware beinhalten, die als Rechnungen, Lieferbenachrichtigungen oder Mitteilungen zu Rückerstattungen getarnt ist.
Der zunehmende Einsatz generativer KI macht es zudem schwieriger, diese Betrugsversuche zu erkennen. KI-Tools ermöglichen es Angreifern, schnell gut formulierte, lokalisierte Phishing-Nachrichten und überzeugende Nachahmer-Websites in großem Umfang zu erstellen. Das beseitigt viele der traditionellen Warnzeichen wie Rechtschreibfehler oder holprige Formulierungen, die Käufern oft geholfen haben, Betrug zu erkennen.
Finanzdienstleister stehen jetzt ebenfalls im Fadenkreuz
Der „Fall Prime Day“, der auch als „October Prime Day“ oder die „Prime Deal Days“ beworben wird, findet vom sechsten bis siebten Oktober 2026 statt und ist weltweit Amazons zweites großes Rabatt-Event des Jahres. Die Veranstaltung bündelt ein enormes Volumen an Käufen, eingelösten Geschenkgutscheinen und Kontoanmeldungen in einem 48-Stunden-Fenster und wird so weltweit zu einem wiederkehrenden Fokuspunkt für finanziell motivierte Cyberaktivitäten. Zudem werden in dieser Zeit enorme Mengen an Online-Zahlungen über Bank- und Finanztransaktions-Plattformen abgewickelt. Einzelhändler rüsten hierfür ihre Online-Shops auf, um den Ansturm zu bewältigen und das schafft Bedingungen, die in der Vergangenheit stets zu einem erhöhten Angriffsdruck auf diese Sektoren geführt haben.
Cyberangriffe auf Finanzdienstleister, sprich die Bank- und Zahlungsinfrastruktur, über die die Prime-Day-Einkäufe abgewickelt werden, haben im Vorfeld der Veranstaltung stetig zugenommen. Sie erreichten im September 2026 durchschnittlich 2.650 Angriffe pro Woche und Unternehmen. Das entspricht einem Anstieg von 14 Prozent gegenüber August und 66 Prozent im Jahresvergleich. Dieser Anstieg übertrifft bei weitem den Anstieg von 48 Prozent, der im gleichen Zeitraum branchenübergreifend weltweit zu verzeichnen war, und verschärft das Risiko für diese Dienste im Vorfeld des Oktober-Ausverkaufs. Der monatliche Trend zeigt ebenfalls den anhaltenden Anstieg der Angriffsaktivitäten in der gesamten Branche, mit einem stetigen Anstieg seit Mai 2026 und einem deutlichen Sprung im September.

Einzelhändler, Marktplätze und Elektronikverkäufer, die die „Fall Prime Day“-Verkäufe abwickeln, verzeichneten im September 2026 durchschnittlich 2.578 Angriffe pro Woche und Unternehmen. Das ist ein deutlicher Anstieg um 22 Prozent im Vergleich zum Vormonat und um 52 Prozent im Vergleich zum Vorjahreszeitraum (CPR stellte dies bei seinen Analysen fest und fasste diese Branche unter Unternehmen der „Konsumgüter und Dienstleistungen“ zusammen).
Da große Shopping-Events dieser Art Millionen von Verbraucher anziehen und erhebliche Online-Transaktionsvolumina generieren, nutzen Cyberkriminelle dies durch Markenimitation, Phishing-Kampagnen und betrügerische Websites aus. Für Einzelhändler, Zahlungsanbieter und Finanzinstitute unterstreicht das, wie wichtig es ist, bösartige Domains und Phishing-Versuche identifizieren und blockieren zu können, bevor sie die Kunden erreichen. Hier präventiv vorzugehen, statt zu reagieren, wenn der Schaden bereits entstanden ist, muss das oberste Gebot sein.
Sicherheitstipps für Verbraucher für den Prime-Day
CPR empfiehlt, während der Prime-Days und anderer saisonaler Shopping-Events die folgenden Vorsichtsmaßnahmen zu treffen:
- Amazon immer direkt über die offizielle Website oder die mobile App aufrufen.
- Niemals auf Links in unaufgeforderten E-Mails, SMS oder Social-Media-Anzeigen klicken.
- URLs von Websites sorgfältig prüfen, bevor man Anmeldedaten oder Zahlungsinformationen eingibt.
- Multi-Faktor-Authentifizierung aktivieren, wo immer es möglich ist.
- Vorsicht bei Angeboten walten lassen, die ein Gefühl der Dringlichkeit erzeugen oder ungewöhnlich attraktiv erscheinen.
- Nicht allein auf Rechtschreib- oder Grammatikfehler verlassen, um Betrugsversuche zu erkennen, da KI-generierte Nachrichten und Websites professionell und sorgfältig gestaltet wirken können.
- Nach Online-Einkäufen die Zahlungskarten- und Bankkontenaktivitäten überwachen und prüfen.
Bedrohungsaktivitäten rund um den Prime-Day sind in vollem Gange
Die Amazon-Prime-Days sind eine zunehmend attraktive Gelegenheit für Cyberkriminelle. Da weiterhin bösartige Domains mit Amazon-Bezug auftauchen werden und Phishing-Kampagnen bereits im Vorfeld der Veranstaltung aktiv sind, sollten Verbraucher wachsam bleiben und die Legitimität von Mitteilungen, Websites und Angeboten überprüfen, bevor sie aktiv werden. Angesichts zunehmender Einkaufsaktivitäten bleibt die Kombination aus Sensibilisierung der Nutzer und einem präventiven Ansatz, sprich die Abwehr von Bedrohungen, bevor sie die Käufer erreichen können, eine der wirksamsten Abwehrmaßnahmen gegen Betrug, Identitätsdiebstahl und Online-Betrug.
#CheckPoint











