Unser täglich Spam

Aus dem Internet frisch auf den Tisch. Köstlich und aromatisch.


Ihrer Sendung 00340489766158649254

Dienstag, 29. Juli 2014, 13:06 Uhr

Der gefälschte Absender lautet DHL Paket <paket (at) dhl (punkt) de>, und die Ziffernfolge ist jedesmal anders – immerhin, der Spammer hat so viel „Kompetenz“, dass er die Funktion zur Erzeugung von Pseudozufallszahlen gefunden hat. Das schafft nicht jeder.

In die HTML-formatierte Spam eingebettet sind drei GIF-Grafiken: Eine mit dem DHL-Logo, eine weitere mit einer Fußzeile „Deutsche Post DHL“ und eine dritte mit dem Logo von s.Oliver. Natürlich haben diese Unternehmen nichts mit dem Absender zu tun. Die Reputation dieser Unternehmen muss nur dazu herhalten, einer dummen Spam Gewicht zu geben, damit sie zumindest bei einigen Empfängern glaubwürdig aussieht – und damit diese Empfänger dann die angehängte Schadsoftware auf ihrem Computer installieren. Ich werde diese von irgendwo aus dem Internet „mitgenommenen“ Grafiken im Zitat nicht wiedergeben.

Sehr geehrte Kundin, sehr geehrter Kunde,

Genau das ist die richtige Ansprache für namentlich bekannte Kunden

die für Sie bestimmte Sendung 0034881724168793821 wurde an DHL übergeben und wird voraussichtlich am 30.07.2014 zwischen 12:30 – 15:30 Uhr zugestellt.

…die sich dann auch nicht weiter darüber wundern, dass in der Mail eine ganz andere Nummer steht als im Betreff der Mail. 😀

Tja, Spammer! Das mit den Pseudozufallszahlen hast du hinbekommen, jetzt musst du noch lernen, wie man die in einer Variablen speichert, um sie mehrfach zu verwenden. In der nächsten Spamwelle kannst du das vielleicht! Oder auch nicht…

Mit freundlichen Grüßen,
Ihr DHL Team

im Auftrag von

Ja ja, „im Auftrag von“. Von nichts. Immer eine gute Sache.

Diese Mail dient lediglich der Information und garantiert nicht die Zustellung der Sendung. Auf diese Mail kann nicht geantwortet werden. Ihre E-Mailadresse wird ausschließlich für die Paketankündigung der oben genannten Sendung genutzt und nicht zu werblichen Zwecken gespeichert. Sollten Sie die Paketankündigung nicht mehr beziehen wollen, klicken Sie bitte hier: DHL Benachrichtigungsservice

Und „klicken Sie bitte hier“, wenn darauf kein Link folgt, ist auch gnadenlos doof. Das ist halt mistig, wenn man die Texte irgendwie schnell aus Mails und aus dem Internet zusammenkopiert und gar nicht mehr drauf achtet, was für ein Müll dabei herauskommt.

Das Zitat des Impressums von DHL spare ich mir mal – auch dort wurden die drei Links auf „Website“, „Kontakt“ und „Impressum“ nicht gesetzt.

Diese Spam hat einen Anhang, und das ist der eigentliche Zweck dieser Spam. Es handelt sich um… ja, ich weiß: das langweilt inzwischen… ein ZIP-Archiv, in dem sich eine Datei befindet, deren Name auf .pdf.pif endet. Auch, wenn die Dateinamenserweiterung .pif den meisten Jüngeren nicht mehr bekannt sein sollte – es handelt sich um Parameter, mit denen MS/DOS-Anwendungen unter Microsoft Windows gestartet werden¹ – ist der übliche „Dateinamenstrick“ erkennbar. Und natürlich ist .pif eine ausführbare Datei für Microsoft Windows, was bedeutet, dass bei einem Doppelklick auf diese Datei ein von Verbrechern zugestelltes Programm ausgeführt wird.

Und dieses von Verbrechern zugestellte Programm ist wie immer eine sehr aktuelle Schadsoftware, die nur von rund einem Fünftel der gängigen Antivirusprogramme als solche erkannt wird. Das als Sicherheit verkaufte Antivirusprogramm war also oft völlig nutzlos. Wer sich nur darauf verlassen hat, hatte hinterher einen Rechner anderer Leute auf dem Schreibtisch stehen. Deshalb ist es so wichtig, die Spam als solche zu erkennen und zu löschen, damit man auf so eine Überrumpelung nicht hereinfallen kann. Selbst dann nicht, wenn man zu den vielen zehntausend Menschen gehört, die gerade eine Bestellung gemacht haben und ein Paket erwarten.

In diesem Fall war das Erkennen der Spam sehr einfach:

  • Die Ziffernfolge war in Betreff und Mail verschieden.
  • Die Ansprache „Sehr geehrter Kunde“ ist unpersönlich.
  • Die Spam ist sehr schlampig gemacht, Links wurden einfach vergessen.

Dass es so einfach ist, ist ein Glücksfall. Wenn eine derartige Spam mit persönlicher Anrede kommt und gut formuliert ist, ist sie gefährlich. Deshalb gilt es für jeden Menschen mit Mailadresse, sich eine einzige Sache gut zu merken und immer daran zu denken: Jede angeblich geschäftliche E-Mail mit einem Dokument im Anhang, deren Text nichts über den Vorgang mitteilt, stinkt. Das gilt in besonderer Weise für Anhänge mit ZIP-Archiven, in denen angebliche PDF-Dokumente liegen, denn es gibt keinen technischen oder irgendeinen anderen plausiblen Grund, ein bereits komprimierbares Dokumentformat wie PDF noch einmal zu packen und damit für den Empfänger schwieriger zugänglich zu machen, da er nun zwei Schritte zum Lesen ausführen müsste. Der einzige Grund für ein derartiges Vorgehen ist es, Schadsoftware durch derartige Verpackung an Spamfiltern vorbeizubringen².

Die Faustregel zum Selbstschutz lautet: Es hängt ein ZIP dran, ich mach das nicht auf, sondern lösche den Müll! (Und wenn es doch einmal plausibel sein könnte, dann rufe ich, bevor ich irgendetwas anderes mache, beim Absender an und stelle auf diesem Weg sicher, dass es sich nicht um eine Spam handelt.)

¹Die Frage, warum im Jahr 2014 – also mehr als Jahrzehnt nach dem völligen Verschwinden MS/DOS-basierter Windows-Versionen und unter Bedingungen, in denen praktisch niemand mehr unter MS/DOS laufende Software verwendet und in denen jeder mit einem entsprechenden Bedürfnis die DOSBox verwenden würde – also, warum zum hackenden Henker immer noch ein Workaround zur Ausführung von MS/DOS-Anwendungen in einem Fenstersystem zur MS-Windows-Standardinstallation für jeden verdammten Anwender auf dieser Welt gehört, diese Frage stellen sie bitte dem Betriebssystemhersteller ihres Vertrauens! Die Kriminellen, die mir diese Spam geschickt haben, freuen sich ja drüber…

²…oder als „Deutsche Telekom“ die digitale Signatur zusammen mit dem Dokument zu versenden, weil dort noch niemand gemerkt hat, dass PDF-Dateien digital signierbar sind. Möge Hirn über dem Laden abregnen, damit er nicht mehr durch seine technische Vorgehensweise Haltungen schafft, die vor allem der organisierten Kriminalität nutzen!

Ein Kommentar für Ihrer Sendung 00340489766158649254

  1. Benjamin sagt:

    Ich danke Ihnen für diesen aufschlussreichen Artikel. Vor solchen Spammern muss man sich wirklich in Acht nehmen. Hinter diesen Mails verstecken sich gefährliche Viren. Am besten immer auf die Absender E-Mail Adresse schauen. Dann erkennt man schon gleich, dass es sich um einen Fake handelt.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert