{"id":945,"date":"2019-04-10T12:36:01","date_gmt":"2019-04-10T10:36:01","guid":{"rendered":"https:\/\/www.krombusch.de\/?p=945"},"modified":"2021-11-01T12:36:21","modified_gmt":"2021-11-01T11:36:21","slug":"pishing-mails-wann-dem-provider-melden","status":"publish","type":"post","link":"https:\/\/www.krombusch.de\/?p=945","title":{"rendered":"Phishing-Mails: Wann dem Provider melden?"},"content":{"rendered":"<p>Oder: Wo kommen eigentlich die ganzen Benutzernamen\/Passw\u00f6rter-Datens\u00e4tze her, die in letzter Zeit \u00fcberall auftauchen?<\/p>\n<p>Kollege konnte keine E-Mails mehr empfangen. Kurz zuvor erreichte ihn eine Nachricht vom Provider, dass &#8222;ungw\u00f6hnliche Aktivit\u00e4ten&#8220; in seinem Postfach vorgekommen sein. Nat\u00fcrlich mit den \u00fcblichen &#8222;Handlungsaufforderungen&#8220; (Passwort \u00e4ndern). Zwei Ereignisse zu einem psychologisch ung\u00fcnstigen Zeitpunkt. Folge ist oft der kurze Schluss (Passwort ins Formluar eingeben). Damit begann der Spa\u00df erst&#8230;<\/p>\n<p><!--more--><\/p>\n<p>Nochmal zusammengefasst:<br \/>\n1.) Postfach war schlicht voll. Gab vom Provider aber keine Warnmail.<br \/>\n2.) Kurz zuvor hatte &#8222;Provider&#8220; &#8222;irgendwas mit Postfach&#8220; geschrieben. Die Mail sah so aus.<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=947\" rel=\"attachment wp-att-947\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-947\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam01.png\" alt=\"\" width=\"2314\" height=\"908\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam01.png 2314w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam01-300x118.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam01-768x301.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam01-1024x402.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam01-624x245.png 624w\" sizes=\"auto, (max-width: 2314px) 100vw, 2314px\" \/><\/a><\/p>\n<p>Scheint folgerichtig zu sein: Unzul\u00e4ssige Aktivit\u00e4ten im Postfach erkannt: Also Keine E-Mails mehr.<br \/>\nDer Text ist grammatisch gut, selbst die Umlaute sind drin. Lediglich die das geklammerte &#8222;(Netcologne-Benutzersicherheitshandbuch)&#8220; wirkt etwas nach Textbaustein.<\/p>\n<p>Das beigef\u00fcgten Dokument \u00f6ffnet sogar eine SSL-Seite mit einem Wildcard-Zertifikat von Commodo. (Da hat jemand investiert). Muster sowas wie &#8222;https:\/\/go.to\/tot\/Netcologe.htm&#8220;.<br \/>\nWeil dort das CSS von Netcologne geladen wird, sieht das Layout dann auch nicht schlecht aus. Die Zieladresse im Passwort-Formular aber schon:<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=948\" rel=\"attachment wp-att-948\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-948\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam02.png\" alt=\"\" width=\"1624\" height=\"1460\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam02.png 1624w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam02-300x270.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam02-768x690.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam02-1024x921.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam02-624x561.png 624w\" sizes=\"auto, (max-width: 1624px) 100vw, 1624px\" \/><\/a><\/p>\n<p>Normalerweise w\u00e4ren die meisten Benutzer vielleicht irgendwann stutzig geworden, aber in diesem Fall hat der Kollege wie oben erw\u00e4hnt einfach den falschen Schluss gezogen. Um ehrlich zu sein: W\u00e4re mir in der Situation wahrscheinlich auch passiert.<\/p>\n<p>Das f\u00fchrte uns nat\u00fcrlich dazu, sofort das Passwort zu \u00e4ndern und ALLE Stellen (Logins, PPPOE, wasWei\u00dfich&#8230;) anzupassen. Hat mich so ge\u00e4rgert, dass ich etwas nachgeforscht habe, wo die E-Mail herkam.<\/p>\n<p>\u00dcblicherweise kommt im Header die IP des einliefernden Mailclients vor. Ist hier aber nicht so. Stattdessen sind nur die IPv6\/IPv4-Informationen vom Provider selbst erkennbar. Bis auf eine:<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=950\" rel=\"attachment wp-att-950\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-950\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam04.png\" alt=\"\" width=\"2148\" height=\"1322\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam04.png 2148w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam04-300x185.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam04-768x473.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam04-1024x630.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/ncspam04-624x384.png 624w\" sizes=\"auto, (max-width: 2148px) 100vw, 2148px\" \/><\/a><\/p>\n<p>Das ist keine Adresse aus dem Providernetz. Registriert im Ausland:<br \/>\n<em>mbp:~ bjoern$ whois 185.72.246.203<\/em><br \/>\n<em>% IANA WHOIS server<\/em><br \/>\n<em>% for more information on IANA, visit http:\/\/www.iana.org<\/em><br \/>\n<em>% This query returned 1 object<br \/>\n<\/em><em>refer: whois.ripe.net<br \/>\ninetnum: 185.0.0.0 &#8211; 185.255.255.255<\/em><br \/>\n<em>organisation: RIPE NCC<\/em><br \/>\n<em>status: ALLOCATED<br \/>\nwhois: whois.ripe.net<br \/>\n<\/em><em>changed: 2011-02<\/em><br \/>\n<em>source: IANA<br \/>\n<\/em><em>% This is the RIPE Database query service.<\/em><br \/>\n<em>% The objects are in RPSL format.<\/em><br \/>\n<em>%<\/em><br \/>\n<em>% The RIPE Database is subject to Terms and Conditions.<\/em><br \/>\n<em>% See http:\/\/www.ripe.net\/db\/support\/db-terms-conditions.pdf<br \/>\n<\/em><em>% Note: this output has been filtered.<\/em><br \/>\n<em>% To receive output for a database update, use the &#8222;-B&#8220; flag.<br \/>\n<\/em><em>% Information related to &#8218;185.72.246.0 &#8211; 185.72.247.255&#8216;<\/em><\/p>\n<p><em>% Abuse contact for &#8218;185.72.246.0 &#8211; 185.72.247.255&#8216; is &#8218;m**@doip.cz&#8216;<br \/>\n<\/em><em>inetnum: 185.72.246.0 &#8211; 185.72.247.255<\/em><br \/>\n<em>netname: CZ-DOIP-20180302<\/em><br \/>\n<em>country: DE<\/em><br \/>\n<em>admin-c: YL781-RIPE<\/em><br \/>\n<em>tech-c: YL781-RIPE<\/em><br \/>\n<em>status: ASSIGNED PA<\/em><br \/>\n<em>mnt-by: MNT-DOIP<\/em><br \/>\n<em>created: 2018-03-02T09:29:32Z<\/em><br \/>\n<em>last-modified: 2018-03-02T09:29:32Z<\/em><br \/>\n<em>source: RIPE<br \/>\n<\/em><em>person: T*** J***<\/em><br \/>\n<em>address: U dalnice 815\/6 Prague Czech Republic<\/em><br \/>\n<em>phone: +4****<\/em><br \/>\n<em>nic-hdl: YL781-RIPE<\/em><br \/>\n<em>mnt-by: MNT-DOIP<\/em><br \/>\n<em>created: 2014-10-08T10:01:07Z<\/em><br \/>\n<em>last-modified: 2014-11-24T17:29:23Z<\/em><br \/>\n<em>source: RIPE # Filtered<\/em><\/p>\n<p><em>% Information related to &#8218;185.72.244.0\/22AS47447&#8216;<br \/>\n<\/em><em>route: 185.72.244.0\/22<\/em><br \/>\n<em>descr: 23Media Route<\/em><br \/>\n<em>origin: AS47447<\/em><br \/>\n<em>mnt-by: MNT-23MEDIA<\/em><br \/>\n<em>created: 2014-11-03T11:02:49Z<\/em><br \/>\n<em>last-modified: 2014-11-03T11:02:49Z<\/em><br \/>\n<em>source: RIPE<br \/>\n<\/em><em>% This query was served by the RIPE Database Query Service version 1.93.2 (BLAARKOP)<\/em><\/p>\n<p>Man sollte bei solchen Anfragen etwas vorsichtig sein, wenn man Webdienste mit Geolocation fragt.\u00a0 (Frankfurt, Do&#8220;Lorem Ipsum&#8220;). Naja.<\/p>\n<p><a href=\"https:\/\/www.krombusch.de\/?attachment_id=951\" rel=\"attachment wp-att-951\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-951\" src=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/spam05.png\" alt=\"\" width=\"1585\" height=\"759\" srcset=\"https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/spam05.png 1585w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/spam05-300x144.png 300w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/spam05-768x368.png 768w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/spam05-1024x490.png 1024w, https:\/\/www.krombusch.de\/wp-content\/uploads\/2019\/04\/spam05-624x299.png 624w\" sizes=\"auto, (max-width: 1585px) 100vw, 1585px\" \/><\/a><\/p>\n<p>Da die komische IP aber nicht als Mailclient (&#8222;Received from&#8220;), sondern vom Webmailer selbst in den Header eingef\u00fcgt wurde, muss sich\u00a0 jemand mit g\u00fcltigen Netcologne-Account \u00fcber comcenter.netcologne.de eingeloggt haben. Ob aus einem tschechischen oder einem hessischen Netz, ist mir mittlerweile egal.<\/p>\n<p><em>Nebenbei: Der unpers\u00f6nliche Mailtext passt zur Headerangabe &#8222;multiple-recipients&#8220;. Also wenn schon Phishing, dann gleich mal an ganz viele Leute.<\/em><\/p>\n<p>Schadet man jetzt irgendwem unberechtigterweise, wenn man das meldet? W\u00fcrde ich normalerweise nicht tun, aber irgendwie hat mich die ganze Aufr\u00e4umarbeit sauer gemacht. Der Provider kann ja pr\u00fcfen, ob der Benutzer, dessen From-Adresse verwendet wurde, zum obigen Zeitpunkt im Webmailer eingeloggt war. Oder bei geh\u00e4uftem Autreten solcher Mails: Ob das ganze Webmail-System vielleicht einen Patch braucht.<br \/>\nSchluss f\u00fcr heute. War letztlich wesentlich mehr Arbeit, als jeder Spammer verdient.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Oder: Wo kommen eigentlich die ganzen Benutzernamen\/Passw\u00f6rter-Datens\u00e4tze her, die in letzter Zeit \u00fcberall auftauchen? Kollege konnte keine E-Mails mehr empfangen. [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1],"tags":[],"class_list":["post-945","post","type-post","status-publish","format-standard","hentry","category-allgemein"],"_links":{"self":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts\/945","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=945"}],"version-history":[{"count":5,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts\/945\/revisions"}],"predecessor-version":[{"id":955,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=\/wp\/v2\/posts\/945\/revisions\/955"}],"wp:attachment":[{"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=945"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=945"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.krombusch.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=945"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}