Phishing: Neue Qualität - Teil 2

    • Offizieller Beitrag

    Hallo allerseits!
    Es ist mal wieder soweit!
    Die Phishing-Attacken werden immer perfider.
    Nun habe ich angeblich über ebay bei einem Ebay-Händler ein Iphone gekauft und die Rechnung via Paypal bezahlt.


    Mein Name stimmt.
    Die Lieferadresse ist real, allerdings nicht meine.

    An die IT-Spezialisten unter uns:


    Bei der beigefügten Rechnung scheinen die angegebenen Links tatsächlich auf Paypal zu verweisen, was ich allerdings nicht überprüfen kann.
    Im Quelltext wird keine html-Syntax dargestellt, sondern lediglich folgende Zeichenfolgen, die für mich Hyroglyphen sind und die ich nicht deuten kann.
    Hat vielleicht jemand eine Erklärung?


    <tbytytrbdwivcadxdrrjceh pvyqbmahafvvkhmsfjamrmq='czaicbnewkztjvmdnqqbmkicsz' wmcoruioqugtwylehy='bwgrlbrcukbhpwajsiwgm' dnicewupazyroopbqhuliotfsgtgys='hjinblsexhnqxgcqdum'></tbytytrbdwivcadxdrrjceh>


    Der Header ist folgender:
    From - Mon Aug 17 09:19:49 2015
    X-Account-Key: account1
    X-UIDL: 0M9vqK-1ZcA1Z0u9Q-00B60Q
    X-Mozilla-Status: 0001
    X-Mozilla-Status2: 00000000
    X-Mozilla-Keys:
    Received: from omc.digitalengineers.be ([84.22.101.41]) by mx-ha.gmx.net
    (mxgmx011) with ESMTPS (Nemesis) id 0M9vqK-1ZcA1Z0u9Q-00B60Q for
    <axla@gmx.de>; Mon, 17 Aug 2015 07:12:33 +0200
    Received: from [82.211.34.48] (port=56286 helo=omc.digitalengineers.be)
    by omc.digitalengineers.be with esmtpa (Exim 4.85)
    (envelope-from <service@paypal.de>)
    id 1ZRCik-0002fg-23
    for axla@gmx.de; Mon, 17 Aug 2015 07:12:32 +0200
    Return-path: service@paypal.de
    Date: Mon, 17 Aug 2015 07:12:28 +0200
    From: "service@paypal.de" <service@paypal.de>
    To: Axel Langnert <axla@gmx.de>
    MIME-Version: 1.0
    Message-ID: <21de5cbec9f0cef850f5df1498924988@omc.digitalengineers.be>
    Subject: =?utf-8?B?W1NwYW1dIEJlc3TDpHRpZ3VuZyBJaHJlcg==?==?utf-8?B?IFBheVBhbC1aYWhsdW5nIGFuIEtvbnRy?==?utf-8?B?YSBHbWJIIFRvcCBTaG9w?=
    X-Priority: 3
    X-Mailer: PHPMailer 5.2.7 (https://github.com/PHPMailer/PHPMailer/)
    Content-Type: multipart/alternative;
    boundary="b1_21de5cbec9f0cef850f5df1498924988"
    Content-Transfer-Encoding: 8bit
    X-AntiAbuse: This header was added to track abuse, please include it with any abuse report
    X-AntiAbuse: Primary Hostname - omc.digitalengineers.be
    X-AntiAbuse: Original Domain - gmx.de
    X-AntiAbuse: Originator/Caller UID/GID - [47 12] / [47 12]
    X-AntiAbuse: Sender Address Domain - paypal.de
    X-Get-Message-Sender-Via: omc.digitalengineers.be: authenticated_id: info@hotelstgery.com
    Envelope-To: <axla@gmx.de>
    X-GMX-Antispam: 0 (Mail was not recognized as spam); Detail=V3;
    X-GMX-Antivirus: 0 (no virus found)
    X-UI-Filterresults: notjunk:1;V01:K0:rfHH1j5ERYs=:qi7FVdBclLenVM6W6DQxndVNUt
    iWNPrmCIzPxFFc6p8VuNn97zzTNv6HTaV3GXCfNMofc1gJartl9AvqTtbjFwuAU9bivq8uIe6
    fdC104hA1WBYPZuxhH6IrYHPSpZFMDv7kJAs9f3v+y0OzLzCAG8X5Nazi1YArGG5M/hNZ+YpJ
    iCLwqPnQENfJ2dVTfFQPnl3zGKzgMmR5+U3RKXVp7TP5sPVb68ahAOGGhEGs5xtvJvpSOC3Aj
    9eLYs0NlVHgIpIFn+ad7whObjOVx+hLQXX85RVu4NxJ21yDDNbQVU3h4SjlBfKz3MG8scLQ/H
    YUGPCsrYipUPPI7RvLkiusev2zrx+OAqbH/boewkMhocY6Q86yJcZ/kmRdE1p0wcmUAkVjUHH
    fqlEekDQXvamhWHF6ckeWxM+mxcBE7RJ9sj5AoawLWEfLrbpDnlWGeyGI6f62yS5Dqon3LHOD
    JicRzgcbpDmj68OeNnxkA1MNYLJWeCnZiC9UKmk8FrNzQozlzdkrTxWsc/oyxP/pBwcHAGoDz
    niNgSb01Hb2tzRvtAADPV2pRhXQeakdWYggqJoIEgTiMoh/z6ctYC1WVuK3ZHcvwgQ1PfNLQF
    1zXZg/vlmjds9PAuE81EFCfhH2zlrDrSir41vIfA3k/8C7kNRwbXnHong1h+xkptN7R0JAf/M
    sJiW8HUL+7JqzWNDKCqvY673u9+4uknts3nhacyfFeADYqGfiR4f/OHGDwp6cWPR+Inuk/S7q
    UJ9lXWSQ3VShWGp/oCSH+AEiwhodAeE8iIbcnQ8HFsFMFEngg3vuNQaaj6eL7J2GJIP8Smxvj
    W7w9K7pjbEDyl2gJc/6AtxsuIzfcrXqq0B21rbnOs2w1yd834NuPGgit1FBJWqZvGn3nxGPIE
    tibVRf4TO/LHrB4WmLVBE8WIp2R9tKw58GfF+iUlMWKvnEa0GxU7f5rYMJpDjvFD6sfVActiZ
    raKRsq3kN2WR7xymp4nm8NxfKo+zLmQxfKsNBaEX7jPqARDz4UfNimESSII4b4WLqKg3dY6Oy
    APttgxa+tnYi2L69ygF9qCSd3NWZBtw8kPnX8rZjY3VIQtaV22Hb91VkGH0bu24HJKu70pCeI
    NL0RbV010P/FquTHquwLqFDfRLMOuOcS7V5hO1PrnsAajdaMxQ+SSD8BPJTwgSypPUuybZc5a
    R7jsleTfovEGtdCjjGQaXqj9gte36Mr7G9h9AZb0J7Y0HFNgYKu62WVPrJSUhAT77OkEn3kLv
    OPaym5589YkaFyAlmNGoo9ltggrd3VMlVJk43wmepxvr0rjqfGvFYPpk=
    X-AVK-Virus-Check: AVA 25.3005;6B827
    X-AVK-Spam-Check: 4;str=0001.0A0C0202.55D18B18.0047,ss=4,re=0.000,recu=0.000,reip=0.000,cl=4,cld=1,fgs=8;F1206
    X-AVK-Filter-Info: NMF:=?utf-8?B?QW50aVNwYW0=?=


    This message is in MIME format. Since your mail reader does not understand
    this format, some or all of this message may not be legible.


    --b1_21de5cbec9f0cef850f5df1498924988
    Content-Type: text/plain;
    charset="utf-8"
    Content-Transfer-Encoding: 8bit


    <wbastydifggqdwrkzxjzzc wfexgxtactdsvmxyepikre='enbbyfatkrvotaiyther' uouulmbmyfuyxbnnlpqgqoqwehe='yfldmdinoaicpyaqlmhxihvfrltrn' wkqnigjuvvevvmdog='ngkcxdgwyhshzwgpsibkylpup' chmfnkjvlicvaenlewsteccqcyk='roqgywjfkidmpicuwklijwiidmuzlc'></wbastydifggqdwrkzxjzzc>


  • Hallo Axel


    Wenn Du etwas mit PGP verschlüsselst, kommen teilweise ähnliche Dinge heraus.
    Eine Kollegin von mir hängt ihre PGP Signatur an viele Mails. Da sehe ich gewisse Gemeinsamkeiten.


    Arbeitest Du mit Paypal?
    Dann würde ich einmal auch Deinem Konto nachsehen, ob da was gelaufen ist.
    Zur Sicherheit aber über einen anderen Rechner. Nicht das Du Dir schon einen Trojaner
    eingefangen hast, der nur noch auf die Anmeldung bei Paypal wartet.

    Viele Grüße


    Andreas



    _____________________________________________________________________________________________________________________
    Jahrestreffen
    2006 Brilon | 2007 Weidenhof | 2008 Oberbernhards | 2009 Drangstedt | 2010 Bernkastel-Kues | 2011 Neidenberga | 2012 Titisee | 2013 Antweiler |2014 Drangstedt | 2015 Neidenberga | 2016 Weidenhof | 2017 Weidenbach | 2018 Neidenberga | 2019 Drangstedt

    • Offizieller Beitrag

    So Mails kenne ich ... immer das Paypal-Konto im Auge behalten und immer genau gucken, welchen Link man wo anklickt.
    Möglichst keine Internetseiten besuchen, die einem einen zweifelhaften Vorteil verschaffen wollen. Augen auf!


    Die wollen alle nur unser Bestes .... an die Kohle.


    E-Mail-Adresse, richtiger Name und die korrekte Anschrift werden heutzutage ganz einfach aus den unzähligen Adressbüchern
    der Mail-/Kontakt-Programme gephisht, wo wir alle unsere Freunde so gläsern eingespeichert haben (und die uns ebenfalls).
    Wird so ein PC/Tablet/Smartphone mit einem Trojaner unterwandert, geistern die Daten durch die ganze Welt. 8|
    Kann nur noch schlimmer werden.

  • Hallo Axel.


    Ersteinmal großes Lob, dass Du Dir 'suspekte' E-Mails im Texteditor anschaust - das kann ich jedem nur zur Nachahmung empfehlen.


    Bzgl. des Mailheaders gibt es drei Bereiche (im Folgenden rot markiert), bei denen einem die Alarmglocken läuten sollten und man getrost die E-Mail, gleich ungeöffnet im E-Mailprogramm, ins digitale Nirvana verfrachten solte.


    Ich versuche es mal einfach und verständlich aufzubröseln:



    Hintergrund:
    Received: beschreibt hier den tatsächlichen Emailserver, der die E-Mail Dir (über gmx) zugestellt hat - in diesem Fall omc.digitalengineers.be (Belgien)
    dann Kommt der "Umschlag" - hier "envelope-from" und da haben die Buben halt paypal eingetragen. Das ist dann die angezeigte Absenderadresse. (php machts einem hier aber auch echt einfach)


    Hier kann man schon mit dem Stock dran fühlen, dass paypal niemals über einen belgischen Emailserver namens omc.digitalengineers.be seine mails verschicken würde.


    Die ganze mail ist übrigens mit einem Ruby-System auf github (zweite Rotmarkierung) generiert worden - pfiffig aber auch verräterisch, da paypal seine Emails nicht per OpenSource Codehostern extern generieren würde.


    Und schlussendlich, nach der schlecht gemachten Abuse-Verschleierung, schließlich der eigendliche Versender der E-Mail, der den blegischen Mailserver zur Weiterleitung beliefert hat - info@hotelstgery.com. Der Admin dieser Domain steht übrigens in Verbindung mit digitalengineers.be. Jetzt kann es sein, dass eben die gehackt wurden, mailserver oder firmenseitig, oder dort (eher unwahrscheinlich, weil echt dumm) der Initiator des ganzen sitzt.


    Allgemein gesagt und empfohlen:
    E-Mails erst aus dem Mailprogramm heraus lokal im Texteditor betrachten und dann erst die Vorschau genießen. Denn der html-Zusammenbau der (ver)hübschen E-Mails birgt auch so seine Gefahren, hier können iFrames fiese Sachen anrichten, um nur mal ein Beispiel zu nennen. Klar, man gibt ein gewisses Maß an Komfort auf, aber sicher ist sicher. Hier auch dem Mailprogramm das Nachladen von Bildern und Medieninhalten schlicht verbieten und die Ansicht auf Text und nicht auf html setzen.


    Tja, und das Dein Datensatz da beinahe sauber auftaucht, da kannste Dich bei ebay bedanken, ist ja erst knapp ein Jahr her, dass gewisse Leute dort fleißig Daten abgegriffen haben.

  • Dafür bekommen wir im Institut mal wieder lustige Anrufe. Angeblich von Microsoft, teils aus München, teils auf englisch aus den USA. Zumindest den Rufnummern nach. Das kann man ja auch faken. Nette Versuche einen Trojaner zu platzieren. Die haben nur nicht begriffen, das bei uns die Zuordnung von Rechner und Benutzer etwas anders funktioniert als zu Hause. Somit kann man diese Bemühungen mit Humor sehen. Die Masche gibt es seit Jahren und wird gerade wieder aufgewärmt.

    Viele Grüße


    Andreas



    _____________________________________________________________________________________________________________________
    Jahrestreffen
    2006 Brilon | 2007 Weidenhof | 2008 Oberbernhards | 2009 Drangstedt | 2010 Bernkastel-Kues | 2011 Neidenberga | 2012 Titisee | 2013 Antweiler |2014 Drangstedt | 2015 Neidenberga | 2016 Weidenhof | 2017 Weidenbach | 2018 Neidenberga | 2019 Drangstedt

  • Auch sehr schön:


    Zitat

    <wbastydifggqdwrkzxjzzc wfexgxtactdsvmxyepikre='enbbyfatkrvotaiyther' uouulmbmyfuyxbnnlpqgqoqwehe='yfldmdinoaicpyaqlmhxihvfrltrn' wkqnigjuvvevvmdog='ngkcxdgwyhshzwgpsibkylpup' chmfnkjvlicvaenlewsteccqcyk='roqgywjfkidmpicuwklijwiidmuzlc'></wbastydifggqdwrkzxjzzc>


    Wir werfen mal Zufallstexte als Tags rein, damit dein Mailprovider nicht so viele so ähnliche Mails bemerkt.

  • Ich habe einmal mit Pay Pal bezahlt. Seither habe ich Dutzende von Junk mails wegen Pay Pal erhalten wobei alles Betrugsmails waren. Natürlich habe ich sofort alle diese mails durch den Junkmail Filter sperren lassen. Ich zahle prinzipiell mit Banküberweisung auch ins Ausland oder mit abgesicherter Credit Card.
    Merke Dir, wo Ami drauf steht ist Ami drin, auch wenn's möglicherweise gar nicht Ami ist. Nur die Methoden sind gleich.

  • ......trotz allem bezahle ich weiterhin mit mit Pay Pal weil wer bei Auslandsbestellungen 6 mal nach mit Auslands-Überweisung keine Ware erhalten hat bezahlt gerne mit Pay Pal auch wenn es ein Ami-System ist! :cursing: ;)

    scheen Gruaß Hans 😊

    JT: 2010 Bernkastel/ Kues/2011 Neidenberga/2012 Titisee + geile Sau-Tour/2013 Antweiler + blaue Zipfel/2014 Drangstedt/2015 Neidenberga/2016 Creglingen/2017 Weidenbach + Heuabschiedstour/2018 Neidenberga/2019 Drangstedt/2021 Weidenhof-Herbsttour/2022 Heidenheim + Weidenhof Herbsttreffen/2023 Weidenhof-Herbsttreffen

  • es gibt immer ein risiko bei elektronischem geldverkehr


    im momment bekommen wir regelmässig e-mails von irgendwelchen "abrechnung payment bank ag" wo im anhang eine ofene rechnung sein soll.
    ich lösche son zeug immer gleich,versuche es erst mal gar net öffnen,habe seit deiser "telekom" rechnung vor einem jahr aus solchen mails gelernt.

    Wer später bremmst,ist nicht immer schneller!!!

  • Habe jetzt auch eine vergleichbare Mail, wie die von Axel, angeblich von PayPal erhalten. Diese sofort gelöscht. Ist wirklich raffiniert gemacht. Da fallen bestimmt viele drauf herein und klicken den Link an.

    Veränderung bewirkt stets weitere Veränderung. (Niccolò Machiavelli)
    Jahrestreffen:
    2008 Oberbernhards | 2009 Drangstedt | 2010 Bernkastel-Kues | 2011 Neidenberga | 2012 Titisee | 2013 Antweiler | 2013 Blauezipfeltage | 2014 Drangstedt | 2015 Neidenberga | 2016 Creglingen |2017 Pappelhof,Weidenbach/Eifel | 2019 Drangstedt |


    Gruß
    Pidy

  • Ein frisches Hallo in die Runde. Ich bin auch mal wieder da- leider mit einem nervigen Thema.
    Ich habe heute auch eine "Paypal"-Mail erhalten. In dieser wurde ich mit como tour angesprochen. Da muß jemand hier im Forum gesucht und Daten abgeriffen haben.


    Also vorsicht.

    • Offizieller Beitrag

    Das ist merkwürdig.
    Derjenige müsste sich schon im Forum angemeldet haben, die "User-Profile" lassen sich sonst nicht aufrufen.
    Dass Robots sich anmelden können, müssten wir eigentlich unterbunden haben.

  • ... eventuell in ein Namens - Muster reingerutscht?
    du schreibst como tour oder meintest du combo tour


    ...egal ob legal oder illegal...
    Meine Devise
    nie über einen Link einloggen, sondern über Google etc. direkt :thumbup:

    • Offizieller Beitrag

    Grundsätzlich zuerst immer auf Absender / Empfänger etc achten,
    dann auf den Anhang. Zip, Doc oder vermeintliche PDFs denen dann .zip doch noch angehangen ist.


    So kann man den Großteil schon mal erkennen und direkt löschen.
    Zudem den gesunden Menschenverstand einschalten, ob man irgendetwas mit dem
    vermeintlichen Absender überhaupt zu tun hat.


    Lieber erstmal einen Anhang NICHT ÖFFNEN, bevor man sich nicht sicher ist, dass er aus einer vertrauenswürdigen Quelle kommt !!!

  • Im Zweifel nicht öffnen... oder wenigstens in einer "Sandbox". Dort kann sowas nichts anrichten.

    Tunerlatein:
    nolite dare sanctum canibus neque mittatis margaritas vestras ante porcos ne forte conculcent eas pedibus suis et conversi disrumpant vos (Matth. 7,6)

  • ....ich öffne sowas prinzipiell ned,
    das Problem ist eher, dass ich die meisten Emails
    erstmal auf dem Handy lese und da ist es
    1. schwieriger solche Mails zu erkennen und
    2. die Gefahr größer, dass man das aus Versehen antippt.
    Auf dem Rechner benutze ich Outlook
    und lese alles erstmal in einer Vorschau...
    das mit der Sandbox muss ich mal näher betrachten,
    hört sich gut an bei Wicki :thumbup:

  • Solche Sandboxen sind oft Teil einer Software-Firewall... Comodo z.B.
    Die MS-eigenen benutz ich eher nicht, da hat mir der Herr Gates zuviele Heimvorteile......

    Tunerlatein:
    nolite dare sanctum canibus neque mittatis margaritas vestras ante porcos ne forte conculcent eas pedibus suis et conversi disrumpant vos (Matth. 7,6)