Hauptinhalt anzeigen
Beliebte Produkte
Keine Vorschläge.

PP-Phishing-Mail mit Realname unterwegs

PP-Phishing-Mail mit Realname unterwegs

(16 Antworten / 1.219 Seitenaufrufe)
PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 15:51

Hallo eBayer,

 

aufgepaßt, es kursiert gerade eine Phishing-Mail, die vorgibt, von Paypal zu stammen. Tricky: Sie enthält Euren Namen. Im Anhang befindet sich eine Phishing-html-Datei.

 

Der Text:

 

Guten Tag #Realname#!

aufgrund einer automatisierten Bonitätsprüfung Ihrer Adressdaten wurde das Risiko eines Zahlungsausfalls für Ihr Konto als überdurchschnittlich hoch eingestuft.
Um weiterhin problemlos die Zahlungsmethode Bankeinzug nutzen zu können, bitten wir Sie eine Kreditkarte - als Sicherheit bei Zahlungsausfällen - bei uns zu registrieren.


Ihre Kreditkartendaten können Sie mithilfe des beigefügten Formulars hinterlegen.
Die Kreditkarte dient lediglich als Absicherung bei einem nicht ausreichend gedeckten Bankkonto, und wird nicht als weitere Zahlungsmethode hinzugefügt.
Sollten sie keine Kreditkarte bei uns hinterlegen, wird die Zahlungsmethode Bankeinzug für Ihr Konto deaktiviert.

Nach der erfolgreichen Registrierung werden Sie auf die PayPal Seite weitergeleitet und können Ihr Konto weiterhin wie gewohnt benutzen.

Herzliche Grüße
Ihr PayPal-Team

Letzter Beitrag
von *catdog64* (privat) Angebote anschauen
(1 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 15:58

 

Wie lautet der Absender der Mail?

 

Etwa wieder payqal.de?

 

ein Q anstatt einem P


Bei meinen Beiträgen handelt es sich ausschließlich um meine Meinung

(2 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 16:14

Hallo,

 

das steht im Header:

 

Von Paypal Support <support@paypal-germany.de>


Betreff #Realname# - Bitte registrieren Sie Ihre Kreditkarte


X-UIDL 1329745731.H546481P10235.sirius.ispgateway.de,S=45807

 

Return path <support@paypal-germany.de>


Received from [85.114.135.43] (helo=m043.magenta.fastwebserver.de) by mx07.ispgateway.de with esmtp (Exim 4.68) (envelope-from <support@paypal-germany.de> )


Received from from [85.114.135.43] (helo=m043.magenta.fastwebserver.de) by mx07.ispgateway.de with esmtp (Exim 4.68) (envelope-from <support@paypal-germany.de> )


Received from from [85.114.135.43] ([127.0.0.1]) by m043.magenta.fastwebserver.de with Microsoft SMTPSVC(7.5.7600.16385)

 

 

Die Nachricht kam über zwei Mail-Adressen, die nach dem Muster Vorname.Nachname@... aufgebaut sind.

(3 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 17:52

Ich gebe zu, dass ich über einiges am PC nichts weiß und vieles nicht verstehe.


Auch nicht das Lesen des Headers.

 

Wie kommt diese Pishing-Mail an die Realen Namen dran?

 

DAS verstehe ich nicht.

 

Also ich bekomme aktuell dauernd Mails, dass jemand den Artikel zurückgeben will, weil die Größe nicht passt.

Auch diese Mail sieht sowas von echt aus.


Nur - der Ebay-Käufername ist mir unbekannt - der Artikel sowieso und die Artikelnummer findet sich nicht bei Ebay.

 

Aber bei diesen Mails ist nie mein Name drinne - auch wenn das möglich ware, da ich ein öffentliches Impressum habe.

 

Mannomann - was muss man aufpassen.....


Ich antworte nur in den Foren. Keine Mails oder PNs bitte.

(4 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:07

Siehe hier-Scrennshot der mail

 

http://community.ebay.de/category/Diskussionsforen/3

(5 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:08
(6 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:09

http://www.utrace.de/whois/85.114.135.43

 

 


Smiley Das dichteste Netz hat die meisten Löcher.

(7 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:10
(8 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:39

Hallo!

 

Bei Mail-Adressen nach dem Muster Vorname.Nachname@..., Vorname_Nachname@..., Vorname-Nachname@... können die Phisher automatisiert die Namen auslesen und für Anreden verwenden. Das geht bestimmt leichter als das I-Net nach Adressen mit Realnamen zu scannen.

 

Cle,

einen Screenshot für Deine ansehnliche Sammlung kann ich leider nicht beisteuern. Dazu müßte ich die externen Inhalte der Mail nachladen, das will ich nicht.

(9 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:47
(10 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:47

Catdog,

ist es ratsam, den Provider anzuschreiben, damit er den Anschluß (Zombie-Rechner?) sperrt?

(11 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 18:59

Hallo,

 

kannst du machen.

 

Ich würde die Mail auch an Paypal weiterleiten.

 

https://www.paypal.com/de/cgi-bin/webscr?cmd=xpt/Marketing/securitycenter/general/FightPhishing-outside

 

 


Smiley Das dichteste Netz hat die meisten Löcher.

(12 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
20 Feb 2012 19:15

Gut, ist beides erledigt. Ich dank Euch und geh für heute offline.

 

Allseits einen schönen Abend und gute Geschäfte wünscht

Jay

(13 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
21 Feb 2012 22:12

Gegen sowas hilft das Mailprogramm Magic Mail Monitor. Es benachrichtigt automatisch über neue Mails und zeigt vor Allem an, an welche Adresse genau die Mail ging. Dazu noch verschiedene Addys für verschiedene Zwecke und schon schafft es praktisch kein Spammer und Phisher, die "richtige" Adresse zu erwischen...


 Raubtier nicht wecken!

(14 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
23 Feb 2012 03:03

Also...

Wie macht man so was? Kleiner Leitfaden für den ambitionierten Phishing-Mail-Versender.


Zuerst suchen wur uns ein Internet-Cafe, das nicht vollautomatisiert ist. Also besser ein kleines. Ich habe da gute Erfahrungen mit den Hinterzimmer-INet-Cafes von türkischen (sorry, jedenfalls mit meist kopftuchtragendem Migrationshintergrund) Handyläden mit Post- oder Hermesannahme gemacht. Dort suche man sich einen bis mehrere Rechner und prüft, ob der die Cookies nicht etwa löscht, wenn er geschlossen wird.


Ist der Betreiber so freundlich und lässt einem diese Infos, ist man schon mal gut aufgestellt. Sonst muss man dafür sorgen, dass die Session-Cookies von ebay eben erhalten bleiben. Kleine Änderung im Browser, das wars dann schon.


Loggt sich nun einer der Besucher bei ebay ein, setzt ebay seit kurz vor Ostern 2011 (oder 2010?) automatisch den Haken "Ich will auf diesem Rechner eingeloggt bleiben". Unabhängig davon, was man selber mal in den Einstellungen in mein ebay vorgegeben hat. Im Gegenteil schlägt dieser (überflüssige) Haken auf die Einstellungen durch statt umgekehrt. Lässt man also diesen Haken ein einziges Mal in der Einloggmaske drin, wird die Einstellung in mein ebay dahingehend verändert. Aber nur in diese Richtung, umgekehrt den Haken auf die Art aus den Einstellungen entfernen klappt nicht. Hoffen wir also, dass wir auf einen vergesslichen ebay-Nutzer stoßen. Das kommt öfter vor als man denkt.


Schön. Wir haben nun die Voraussetzungen für diese Mail. Denn wenn der arglose Besucher nun das Cafe verlässt, holen wir uns einen bis mehrere Mokka (lecker, deshalb vorhin: türkischer Handyladen) und machen uns an die Arbeit. Wir rufen selber ebay auf. Dann rufen wir mein ebay auf. Naja, eher sein ebay. Nein, ändern wollen wir in den Daten nichts. Wir brauchen nur die Klardaten des Accounts. Die stehen in den Adresseinstellungen und da kommen wir ohne weiteren Login rein, wenn wir nichts ändern wollen. Wollen wir ja auch gar nicht.


Nun nehmen wir einen Artikel und klicken auf "Empfehlen". Da das Session-Cookie ja noch existiert, empfiehlt uns also der Vorgänger diesen Artikel. Und weil ebay nicht als Mitstörer für Spam herangezogen werden will (eigentlich sinnvoll) geht diese Mail mit der bei ebay hinterlegten Mailadresse des Accounts raus. (Wer also vergessen hat, welche Mailaddi er selber mal angegeben hatte: so kommt man da wieder dran) In das Feld "Schau mal, wäre dieser Artikel nichts für dich" kopieren wir die Adresse, die wir eben gelesen haben, denn die wäre ja was für uns. Können wir uns also uneingeschränkt empfehlen. Schon haben wir zusammen, was zusammen gehört: Mailadresse, Vorname, Name, Straße, Ort. Alles in einer Mail. Praktisch. Also raus aus der Kiste und noch einen Mokka, der nächste Häkchen-ebayer kommt garantiert.


Nun basteln wir uns zuhause einen kleinen Mailserver. Dem verpassen wir händisch eine gültige IP-Adresse eines ebay-Servers und setzen den Apache so auf, dass er behauptet, ebay.de zu heissen. Im Prinzip wären jetzt zwei Server mit identischer IP und identischer Domain im INet. Das geht so natürlich nicht. Muss es auch gar nicht, wir brauchen ja nur einen Mailausgangsserver. Den können wir ohne Probleme hinter einem Uplink-Server vestecken, da sieht ihn von aussen keiner, weil zu uns ja kein Routing reingeht. (Der Umweg ist wichtig, weil manche Freemailer auch die Absender-IP prüfen um sicherzustellen, dass die Mail von ebay stammt und wir wollen ja nicht als Scammer dastehen...)


Anschliessend nehmen wir die 500 Datensätze, die wir zwischen Gründonnerstag und Ostermontag abgreifen konnten und schicken an die uns bekannten Mailadressen mit den uns freundlicherweise empfohlenen Anmeldedaten eine Mail:


An: [mitgliedsname]

Von: eBay

-----------------------------------------------------------------
Betreff: Bitte verifizieren Sie Ihren ebay-Account erneut
-----------------------------------------------------------------


-----------------------------------------------------------------
eBay hat diese Mitteilung an [Vorname] [Zuname] ([mitgliedsname])
gesendet.

Ihr Vor- und Nachname in dieser Mitteilung sind ein Hinweis darauf, dass die Nachricht tatsächlich von eBay stammt.
Mehr zum Thema:
http://pages.ebay.de/help/confidence/name-userid-emails.html
-----------------------------------------------------------------

-----------------------------------------------------------------
Sicherheitsüberprüfung Ihres ebay-Kontos
-----------------------------------------------------------------

Bitte schicken Sie uns eine beidseitige Kopie Ihres Personalausweises. Sie können diese Kopie gerne als Scan einsenden, indem Sie sie als Antwort auf diese Mail senden(...)

Mit freundlichen Grüßen

Maximilian Redtnich-Mitandern
- eBay Sicherheitsabteilung -


Da ebay sowieso viele unnötige und teilweise grenzdebile Mails verschickt, ist so ein Unsinn natürlich jederzeit im denkbaren Rahmen. Unnötig zu erwähnen, dass diese Antwort-Mail natürlich nicht an ebay geht sondern an uns, weil wir im reply-to die Domain nur vorschieben und statt dessen tatsächlich eine dezimale IP angeben, damit das nicht auffällt sondern nach einem Hashwert aussieht. Dem Mailserver des Absenders ist das aber egal, der schickt die Mail auch an eine Mailaddi aus localpart@IP-Adresse, also brav an uns.


Mal nachdenken. Was haben wir jetzt? Eigentlich alles, was wir brauchen, um selber einen ebay-Account auf den Namen anzulegen, der auch der Schufa-Prüfung sofort standhält. Dazu eine Kopie des Persos, mit dem wir ein Online-Konto bei der Postbank ohne größere Probleme eröffnen können und auch sonst alle notwendigen Daten um einen Paypal- und einen Skrill-Account für unseren Fish zu eröffnen.


Hmmm... warum sollen wir dann eigentlich noch phishen? Ok, der Vollständigkeit halber. Wir sind ja ordentliche deutsche Gauner, bei uns muss alles seine feldmarschmäßige Ordnung haben und wir machen keine halben Sachen, jawoll (engl: Yessir!). Eine personalisierte Phishing-Mail unter dem Pseudonym Paypal zu verschicken geht nun genau so simpel. Wieder verwenden wir den Trick mit dem eigenen Server hinter dem Uplink und lassen sogar eine reverse DNS-Auflösung zu. Unser Server meldet sich ja als https://www.paypal.com, wenn man ihn fragt. Haben wir ihm schliesslich so gesagt. Für 50 Euro oder so bekommen wir auf ebay sogar einen zweiten Rechner, den wir da hinstellen können, dann können wir parallel ebay und Paypal sein. Fein, das.


Ok, schicken wir unserem Fish-Patienten also eine schöne bunte Paypal-Mail die ihn darüber informiert dass er einen Paypal-Gutschein über 20 Euro erhalten hat und danke für die Teilnahme am sicherererersten Zahlunsgsystem der Welt*)

*)mit Ausnahme der westlichen und östlichen Hemisphäre


Die schaut er sich an und versucht den Gutschein abzurufen. Oder auch nicht. Anschauen in der Vorschau reicht uns schon. Das Flash, das ihm die hübsche Videobotschaft übermittelt, hat ihm gleichzeitig die rechnerinterne DNS-Auflösung so verbogen, dass er zukünftig alle Anfragen an Paypal statt an Paypal an uns schickt. Wir rufen dann die Informationen bei Paypal ab und leiten sie ihm weiter. Nicht ohne mir vorher eine Sicherungskopie davon gemacht zu haben. Datensicherheit wird schliesslich großgeschrieben, da wollen ich nicht zurückstehen und einen kostenlosen Datensicherungsservice - wer hat das schon? Ausserdem schicken wir ihm auf diesem Weg ein weiteres Flash zu, das uns ermöglicht, nach Belieben weitere DNS-Zuordnungen auf seinem Rechner vorzunehmen. ebay wäre da eine schöne Sache, denn wir kommen zwar oberflächlich bei ihm rein, aber wir hätten ja schon noch gerne sein Passwort.  (Kleiner Nebeneffekt am Rande: da wir für den Rechner des Gephishten "ebay" heissen können wir auch ins Auge fassen, zukünftig die Cookies von ebay auf diesem Rechner auszulesen. Ganz ohne XSS, einfach nur als MITM)


Auch das Online-Banking wäre vielleicht ab und zu brauchbar. Die machen zwar viel Theater, weil sie ja inzwischen mit iTan oder mit diesen Generatoren arbeiten, aber was solls? Unser Server kriegt die Daten von der Bank und was der dann wohin weiterschickt (zum Beispiel Forumlareingaben welcher Betrag auf welches Konto) das bestimmen immer noch wir. Da wir ja noch das Postbankkonto von oben haben, überweist er sich das Geld einfach selber auf sein eigenes Konto. Unter den Umständen einen Betrug anzuzeigen wird der Polizei schwer zu vermitteln sein.


Warum das nicht so gemacht wird, wenn das so problemlos geht? Weil es noch genügend Nasen gibt, die auf eine Mail hin die Aufforderung "Bitte nennen Sie uns ihren Login und ihr Passwort und tragen Sie es bei fraud-me.ru ein" befolgen und genau das machen. Also warum den Aufwand treiben, wenn es viel einfacher geht?


Zurück zum Thema: wie man auf einfachste Art an die Klardaten eines ebay-Accounts kommen kann, wisst ihr nun. Manche sind aber auch einfach so dusslig (soll keine Unterstellung an den TE sein) und stellen die Daten frei verfügbar ins Netz wo sie dann rumlungern und darauf warten, dass sie jemand abholt.


Nochmals vielen Dank für Ihren Einkauf bei eBay!

 

 

 

 




Erst wenn der letzte Artikel beendet,
der letzte Käuferschutzfall geschlossen,
der letzte Verkäufer gegangen ist,
werdet ihr merken,
dass man von den Gebühren der Käufer
nichts zu essen kaufen kann.
(Weissagung an eBay)

(15 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
5 Apr 2012 11:02

Habe heute eine wirklich sehr echt aussehende (!) Mail bekommen, eine Anfrage wegen eines Traktors, der auf Ebay angeboten wird. Man überlegt als "falscher" Empfänger dieser Mail irritiert, weil man nicht der Anbieter ist, der in dieser Nachricht-Mail offensichtlich kontaktiert werden sollte und würde als "Unwissender" wohl auch auf den Link klicken. Mein Virenscanner hat aber die Seite, die verlinkt wurde, blockiert. Gott sei Dank!


Anbieter und Anfragender sind Realnamen bei Ebay. Es handelt sich um ein Angebot eines Traktors mit Angebot 12000 Euro hier bei Ebay! Wie kann man das Ebay melden, eine Mailadresse zum Weiterleiten der Phishingmail fand ich leider nicht.

 

Viele Grüße!

(16 von 16)
Re: PP-Phishing-Mail mit Realname unterwegs
5 Apr 2012 15:28

 

http://pages.ebay.de/education/spooftutorial/index.html

 

 


Smiley Das dichteste Netz hat die meisten Löcher.

zum Seitenanfang