Unser täglich Spam

Aus dem Internet frisch auf den Tisch. Köstlich und aromatisch.


Schlagwortarchiv „PDF“

Domainregistrierung 2016 / 2017

Mittwoch, 14. September 2016

Bitte auf gar keinen Fall auf diese Spam reinfallen! Sie wird von Spamfiltern (noch) nicht sicher als Spam erkannt.

Von: .DE Deutsche Domain <info31 (at) deutschewebhost (punkt) com>
An: .DE Deutsche Domain <info31 (at) deutschewebhost (punkt) com>

Die Spam ist nicht an den Mailempfänger adressiert, sondern der Empfänger steht unsichtbar im BCC:-Header. Das bedeutet, dass diese Mail an mehrere Empfänger gegangen ist, und es passt gar nicht dazu, dass einer Einzelperson für eine Dienstleistung eine Rechnung zugestellt wurde.

Die Domains in der TLD .de werden übrigens nicht von einer obskuren „DE Deutsche Domain“ verwaltet, sondern von der DENIC eG. Spätestens jetzt ist klar, dass es sich um eine illegale und asoziale Spam handelt, die einfach in die virtuelle Mülltonne geworfen werden kann.

Sehr geehrte Frau / Herr,

Unternehmen, mit denen man einen Vertrag hat, sprechen ihre Kunden namentlich an.

Nachfolgend die Einzelheiten zu der Domainregistrierung für 2016 / 2017.

Für welche Domain? Ich verwalte mehrere. (Und nein, das ist keineswegs ungewöhnlich, sondern ein sehr häufiger Fall.)

Aber wenn der Spammer in seine Spam eine Domain wie tamagothi.de reinschreibt, dann wird sogar noch den naivsten Empfängern seines dummen Textes sofort klar, dass es nichts mit ihnen zu tun hat, dass es vermutlich Spam ist und dass sie die Spam einfach löschen können. Deshalb muss der Spammer – wenn er nicht weitere Daten zu seinem Opfer hat, mit denen er etwas Eindruck von Vertragsverhältnis schindet – anonym formulieren.

Wir hoffen, Sie ausreichend informiert zu haben.

Es soll ja Menschen geben, die sich einfach klar ausdrücken und nicht mehr zu hoffen brauchen, dass es ausreicht. :mrgreen:

Mit freundlichen Grüssen

Der – zugegebenermaßen recht entbehrliche – Buchstabe „ß“ fand sich wohl nicht auf der „deutschen“ Tastatur dieses Spammers.

Birgit Hoffmann

Kundendienst
DE Deutsche Domain
info@deutschedomain.com

Nach diesem grandiosen Abschluss ist gar nichts klar oder ausreichend. Insbesondere weiß niemand, um was zum hackenden Henker es hier eigentlich geht. An der Mail hängt noch ein Anhang, auf den in der Mail kein Bezug genommen wurde; es handelt sich um…

$ ls -lh Rechnung\ 232417.pdf 
-rw-rw-r-- 1 elias elias 1,4M Sep 14 11:29 Rechnung 232417.pdf
$ file Rechnung\ 232417.pdf 
Rechnung 232417.pdf: PDF document, version 1.5
$ _

…ein 1,4 MiB großes PDF-Dokument, das mit seinem Dateinamen den Eindruck erweckt, eine Rechnung zu sein.

Da es sich um eine Spam handelt, kann ich nur strikt davon abraten, das PDF in einem normalen PDF-Viewer oder gar in Adobes Acrobat zu öffnen. PDF-Dokumente können Javascript und eingebettete Inhalte (wie etwa Flash- oder Java-Applets) enthalten, die bei der Darstellung ausgeführt werden, und der Acrobat hat eine erhebliche Sicherheitsgeschichte. Auch, wenn zurzeit kein einziges Antivirus-Schlangenöl in diesem Dokument eine Schadsoftware erkennt, ist es gefährlich, eine solche Datei aus einer Spam zu öffnen.

Eine einfache (aber auch nicht völlig gefahrlose) Möglichkeit, sich das PDF trotzdem anzuschauen, ist es, das PDF in ein Grafikprogramm wie Gimp zu importieren. Dabei werden nur die sichtbaren Bereiche des Dokumentes in ein Bild umgewandelt, es kommt nicht zur Ausführung von eventuell enthaltenem Code. Warum das immer noch ein bisschen gefährlich ist? Nun, die Bibliotheken, mit denen PDFs geparst und in eine Grafik gezeichnet werden, könnten einen frisch gefundenen und noch unbehobenen Fehler enthalten, der von Kriminellen ausgebeutet wird. Wer ganz sicher gehen will, verwendet eine Betriebssysteminstallation in einer virtuellen Maschine.

Nachdem ich so wortreich klar gemacht habe, dass Spam gefährlich ist, ist die Zeit für den Anhang gekommen:

So sieht der Mailanhang aus

„Zahlen sie völlig grundlos an eine Unternehmung, mit der sie keinerlei Vertrag haben und die nicht einmal ihren Namen als Rechnungsempfänger einträgt, 195 Euro, und zwar binnen 14 Tagen“. Die Spammer gehen offenbar davon aus, dass von den mutmaßlich mehrere Millionen Empfängern mindestens ein Promille so dumm sein wird, auf diese Masche reinzufallen – und das wären schon mehrere tausend. Wenn es nur dreitausend sind, so kommt auf dem Konto mit der angegebenen IBAN in den nächsten Tagen mehr als eine halbe Million Euro an – Geld, das sicherlich nicht lange auf diesem Konto liegen bleibt, sondern von einem über Spam angeworbenen „Finanztransferagenten“ schnell abgeholt und weiterbefördert wird, um schließlich von anonym bleibenden Verbrechern für Koks und Nutten verprasst zu werden.

Man kann wirklich etwas Besseres mit den 195 Euro anfangen. Fallen Sie nicht auf diese Spam herein, und sagen Sie anderen Menschen weiter, was es mit dieser Spam auf sich hat! Von den gesparten rd. zweihundert Euro können Sie mir ja zwei Euro spenden, die ich dann für Lakritz, Kaffee, Kuchen, Zigaretten und Domainkosten verprassen werde… ;)

Diese Spam ist ein Zustecksel meines Lesers A.H. Danke!

GANADORAS FINALE GEWINNMITTEILUNG

Mittwoch, 29. Juni 2016

Oh, habe ich denn schon wieder gewonnen?!

Die oben genannten ANHANG
Anforderungen sind erforderlich.
Gluckwunsche noch
einmal.Herzlichs

Mit freundlichen Grussen

PEDRO SANCHEZ PABLO

HEAD, ONLINE LOTTERY DEPARTMENT
EURO MILLION PROMOTION

Alle Warenzeichen und eingetragenen Warenzeichen sind Eigentum der jeweilige Inhaber.
Copyright © 2010-2016. Alle Rechte vorbehal

*prust!*

Na, vielleicht sieht ja wenigstens der Anhang ein bisschen glaubwürdiger aus:

Screenshot des wirklich schlecht layouteten 'Briefes' mit den am wenigsten überzeugenden Stempeln meiner bisherigen Spamgenießerkarriere

Juchu! Jeden Tag macht mich meine Mailadresse zum Millionär! Und diesmal muss es stimmen, da sind schließlich so viele „Stempel“ drauf! :mrgreen:

Dringend unterstützung gesucht!!

Montag, 23. Mai 2016

Aber mit zwei Ausrufezeichen!!

Hallo,

Na, der Name passt doch immer. Vor allem, wenn es um einen…

Bitte lesen Sie die beigefügten Dokument für einen sehr guten Business-Vorschlag und bekommen zu mir zurück..

…Geschäftsvorschlag geht. Das kennen wir ja alle aus dem Geschäftsleben, dass irgendwelchen Unbekannten tolle Vorschläge unterbreitet werden.

Der Spammer ist aus unerfindlichen Gründen der Meinung, dass seine Spam zur Einleitung eines Vorschussbetruges glaubwürdiger wird, wenn man den genretypisch doofen Text nicht in die Mail hineinschreibt, sondern als PDF-Anhang versendet. Wer angesichts der gegenwärtigen Trojanerwellen immer noch nicht begriffen hat, dass man niemals einen E-Mail-Anhang eines Unbekannten öffnet, bekommt so die Chance, auf den Betrug reinzufallen, nachdem er den intellektuellen Offenbarungseid des Spammers gesehen, gelesen und geglaubt hat:

Dr. Phil Naidoo -- Johannesburg: 22/05/2016 -- Johannesburg South Africa -- E-Mail: pxxxxo@hotmail.com -- Fax: +2786 585 xxxx -- Dringend unterstützung gesucht!!! -- Hallo, -- mein Name ist Phil Naidoo, Chefredakteur der ABSA Bank of South Africa. Ich war ein sehr enger Freund von Matthias Berger, Staatsbürger ihres Landes. Matthias Berger arbeitete mit Diamond Mine firma in Botswana zusammen. Am 19 Dezember 2011 verunglückte Matthias Berger mit seiner Familie bei einem Hubschrauberabsturz. Alle Insassen des Hubschrauber starben bei dem Unfall. -- Seit dem haben wir zahlreiche Erkundigungen bei Ihre Botschaft hier in Süd Afrika und Botswana angestellt um Verwandte von Herr Matthias Berger ausfindig zu machen. Leider waren wir bisher erfolglos. -- Nach zahlreichen ergebnisslosen Versuchen Herr Matthias Berger Verwandten ausfindig zu machen, habe ich mich entschieden Ihren Namen /E-mail Addresse übers dasoertliche site ausfindig zu machen, da sie die gleiche Nationalität haben. Ich habe Sie kontaktiert um Ihnen dabei zu assistieren Anspruch auf einen Betrag von 8.2 Millionen US Dollar, hinterlassen von meinem Freund Herr Matthias Berger zu erheben, bevor es von der ABSA Bank of South Africa konfeziert wird . Die ABSA Bank of South Afrika hat mich benachrichtigt das ich einen Verwandten ausfindig machen muss oder das Geld wird innerhalb der nächsten 21 Arbeitstagen konfesziert. In meiner Position als Chefredakteur der ABSA Bank of South Afrika ist es mir Möglich das Geld auf ein gültiges ausländisches Konto zu überweien mit der Sicherung das das Geld komplett sein wird bis ich in Ihr Land komme um das Geld mit Ihnen zu teilen. -- Da es mir seit Vier Jahren nicht gelungen ist Verwandschaft von Herr Matthias Berger ausfindig zu machen, versuche ich Ihr Einverständnis zu bekommen Sie als nächste Verwandten des Verstorbenen zu präsentieren da Sie die gleiche Nationalität haben und somit das Geld zu Ihnen überwiesen werden kann. Wenn Sie an meinen Vorschlag interessiert sind, können wir die Teilungsverhältnisse und Uberweisungsmodalitäten besprechen. Ich besitze alle nötigen Informationen und gesetzlichen Dokumente um Ihre Anspruchsforderung zu unterstützen falls Se sich dazu entscheiden. -- Ich brauche nur Ihre ehrliche Zustimmung zur Zusammenarbeit um uns diese Transaktion zu ermöglichen. Ich garantiere Ihnen das dies nur unter legalen/ gesetzlichen Vorraussetzungen stattfinden wird. -- Bitte kontaktiren Sie mich unter meiner E-mail: pxxxxxxo@hotmail.com oder Fax: +2786 585 xxxx. -- Mit freundlichen Grüssen Dr.Phil Naidoo

Aus diesem lustigen Text – ich habe zum besseren Lesen auch eine 300-dpi-Version zu Flickr hochgeladen – können wir eine Menge lernen. Zum Beispiel, dass südafrikanische Banken Chefredakteure haben. Oder auch, dass man meinen in der Spam nirgends erwähnten Namen und vor allem meine Mailadresse über „dasoertliche site“ findet. Oder dass man in Südafrika zumindest für Unterschriften gar nicht das lateinische Alphabet verwendet. Dass es bei diesen ganzen Banken mit dem ganzen Geld in einem reichen, schönen Land wie Südafrika nirgends einen richtigen Dolmetscher gibt, der auch Deutsch kann, wissen wir ja schon aus früheren Spams zur Einleitung eines Vorschussbetruges. :mrgreen:

MFG
Phil Naidoo

Mit abgekürzter Freundlichkeit
Dein Vorschussbetrugsspammer

Weia, dass diese Nummer immer noch so plump versucht wird! Läuft sie etwa immer noch gut genug?

Benachritigung

Dienstag, 8. März 2016

Schön, heute werde ich wieder reich! :D

Hallo,

Bitte öffnen Sie die Datei für Ihre Nachricht.
Danke

mfg
Susan J. Santo
http://loteria.rtve.es

Aha, hier steht also: Hallo, ich kenne dich nicht (und kürze die „Freundlichkeit“ meiner Grüße auch lieber ab), und um was es geht, kann ich dir in meiner Mail auch nicht sagen, mach also den Anhang auf, um etwas zu erfahren! Wer das tut, obwohl es im Moment eine stinkende Welle von Erpressungstrojanern gibt, die nicht von Antivirus-Software erkannt werden und vor allem über E-Mail-Anhänge verbreitet werden, hat beim Lichtmachen im Gehirnchen schon viel zu lange die Energie eingespart.

Aber dafür gibt es doch wenigstens ein großartig layoutetes Dokument, oder?

Screenshot des angehängten PDFs mit einem lächerlichen Layout

Tja… oder eben nicht. :mrgreen:

Aber wenn man sich mit seinem Vorschussbetrug eh an ganz besonders Dumme wendet, dann kann man seine „Dokumente“ dabei ja auch ganz besonders dumm aussehen lassen.

Unfassbar, wie viel schlechten Vorschussbetrug ich heute im Kasten habe…

GEWINNMITEILUNG

Samstag, 23. Januar 2016

Wie klingt wohl das Deutsch eines Dolmetschers, der von einer staatlichen Lotterie eingestellt wurde, die europaweit Millionengewinne verlost? In einer Spam zur Einleitung eines Vorschussbetruges klingt dieses Deutsch so:

Die oben genannten ANHANG
Anforderungen sind erforderlich.
Gluckwunsche noch
einmal.Herzlichs

Mit freundlichen Grussen

PEDRO SANCHEZ PABLO

HEAD, ONLINE LOTTERY DEPARTMENT
EURO MILLION PROMOTION

Alle Warenzeichen und eingetragenen Warenzeichen sind Eigentum der jeweilige Inhaber.
Copyright © 2010-2016. Alle Rechte vorbehal

Ja, das war die ganze Mail. Und der Anhang (zum Vergrößern Vorschaubild klicken) ist ein PDF-Dokument, das hält, was die Mail versprochen hat – es ist hässlich und dumm:

So sieht das angehängte PDF aus

Darauf fällt doch hoffentlich niemand mehr rein!

Payment Details.

Dienstag, 3. November 2015

Danke, mit Punkt am Ende des Betreffs. Sicheres Spammerkmal, automatisch aussortierter Müll. Bitte so weitermachen, Spammer!

FYI,

I made the payment conforming to the proforma invoice on behalf of our sister company. I am attaching the proof of the payment.

keep me updated as soon as you confirm payment.

Kind Regards
Susanne Sцhngen
Address: West Quarter. Lime Street. N: 4 Apartment 22
Pendik / ISTANBUL
Turkey.
Tel: 0296 310 xxxx
Web: www.yadadanismanlik.com

Aha, ich habe also Geld überwiesen bekommen. Von jemandem, der aus der Türkei kommt, aber beim Mailschreiben die kyrillische Codepage verwendet und deshalb „Sцhngen“ mit Nachnamen heißt. Von jemandem, der eine schnell rausgesuchte Adresse angibt, aber nicht einmal den Namen desjenigen zu sagen weiß, dem da Geld überwiesen wurde. Und alles Nähere zu diesen Nullaussagen mit vielen Worten steht dann im Anhang.

Ihr kennt das Muster.

Der Anhang ist… nein, diesmal kein ZIP-Archiv, sondern ein PDF¹. Das ist das Neue daran.

Und da steht nicht etwa drin, um was es geht, sondern darin steht in grafischer Form eines der beliebtesten Textfragmente der Spammer und Reklameidioten, das ansonsten von lebenden und fühlenden Menschen wegen seines impliziten Unsinns niemals getippt wird:

Screenshot des PDFs: This document is password protected. Click HERE to view file securely.

Click here!

Wer auf diesen (oder einen ähnlich doofen) Text klickt, nur, weil man darauf so fein klicken kann, der lasse alle Hoffnung fahren!

Der Link zum angeblich sicheren Anschauen der Datei geht in die Domain freetoair (punkt) ru, und dort erhält man keineswegs nur die Möglichkeit…

Screenshot der Phishing-Seite für Adobe-IDs

…Kriminellen eine Kombination aus Mailadresse und Passwort zu geben. Zusätzlich läuft im Hintergrund ein beachtlicher und für mich auf die Schnelle² nicht zu analysierender Javascript-Apparat ab:

Screenshot der Quelltext-Ansicht des Firefox mit dem vorsätzlich kryptisch formulierten Javascript aus der vorgeblichen Phishing-Seite

Der „kostenlose Sicherheitstest“, der hier von Kriminellen auf den Webbrowser losgelassen wird (und beim Auffinden einer ausbeutbaren Lücke von einer Übernahme des Computers durch Kriminelle gefolgt wird), wird zurzeit von den meisten Antivirus-Schlangenölen nicht als Bedrohung erkannt.

Wer hingegen schlau ist, sich deshalb nicht auf ein Antivirus-Schlangenöl verlässt und mit einem Browser-Addon wie NoScript dafür sorgt, dass nicht jeder dahergeklickten Website das Privileg eingeräumt wird, Programmcode im Browser auszuführen, ist vor solchen Attacken über den Browser weitgehend geschützt – übrigens auch, wenn diese besser vorgetragen werden als in dieser schlecht gemachten Spam. Etwas mehr darüber, wie man seinen Computer absichert (und warum Antivirus-Schlangenöl dabei – im Gegensatz zu den irreführenden und erlogenen Behauptungen in der Reklame – nicht die größte Rolle spielt) habe ich auf meiner Homepage geschrieben.

¹Ihr wisst ja: auf keinen Fall, niemals und bloß nicht Anhänge aus Spams öffnen! Das bisschen befriedigte Neugierde ist den möglichen Ärger nicht wert. Ich habe dieses PDF übrigens betrachtet, indem ich es in Gimp importiert habe… und selbst das noch auf einem besonders gesicherten System. Generell rate ich davon ab, den Adobe Reader zum Lesen von PDFs zu benutzen. Nehmt bitte lieber ein reines Anzeigeprogramm wie Evince (das ist natürlich mein Favorit), das keinen Code anderer Leute auf eurem Computer ausführt, wenn ihr nur lesen wollt. Praktisch jedes PDF, das mir in die Hände kommt, kann ich mit Evince lesen – die einzige Ausnahme war ein Handbuch, das mir vor etwa fünf Jahren übern Weg gelaufen ist. Zum Glück ist es kein Problem, in so einem Fall einfach den fetten, gefährlichen, überkomplexen und bei Kriminellen für Angriffe äußerst beliebten Adobe Reader zu verwenden…

²Um den ausgesprochen kryptisch gecodeten Wust auf der Seite zu durchsteigen, brauchte ich einige Wochen! In denen ich nichts anderes mache! Das ist ausgefeilte, kriminelle Brut! Darüber hinaus sieht auch das verwendete CSS teilweise verdächtig aus, weil kleine grafische Elemente eine auffallend große, base64-codierte Repräsentation haben, als ob Codeausführung durch Bufferüberläufe in Browsern getriggert werden sollte. Dagegen schützt übrigens nur die ausschließliche Verwendung aktueller Software.

OFFIZIELLE GEWINNBENACHRICHTIGUNG

Samstag, 31. Oktober 2015

Oh, ich bin erfreut! Die Vorschussbetrüger haben mal nachgeguckt, wie man das Wort richtig schreibt, so dass es keine „Benachritigung“ mehr ist. Leider haben sie nicht nachgeguckt…

Sehr geehrte Begьnstigten, Bitte lesen Sie die beigefьgte Gewinnbenachrichtigung, fьllen Sie das Formular aus und senden Sie von fax Ihren Anspruch Rechtsanwalt Dr. Joseph Aragonez . TELL / 0034 632-052-xxx / FAX / 0034 917-903-xxx

…wie man in einer derart kurzen Spam auch noch das Kunststück hinkriegt, dass lustige Punkte über manchen deutschen Vokalen stehen, und so erscheinen da halt fröhliche kyrillische Einsprengsel.

Die „beigefьgte Gewinnbenachrichtigung“ ist ein 211 KiB großes PDF-Dokument¹, dem auch ein typografischer Grobschmecker überdeutlich ansieht, dass der Autor einfach einen anderen Betrugsbrief bearbeitet hat, ohne sich darum zu kümmern, auch die gleichen Schriftarten zu verwenden:

So sieht der Betrugsbrief aus

Für alljene, die wegen eines derartig „überzeugenden“ angehängten Schriebs an einer mies gemachten Spam glauben, dass sie ganz dicke Gewinner seien und die deshalb ganz viel Geld für allerlei Vorleistungen mit Western Union zu anonymen Empfängern senden, gibt es immerhin noch einen Trost in der Trübsal ihres gut abgedunkelten Oberstübchens:

Detail aus dem PDF: Siegel mit dem Text 'El Gordo Money back 100% GURANTEED'.

Dieser Gewinn kommt mit 100%-Geld-zurück-Garantie! :D

¹Es ist grundsätzlich eine dumme und schlechte Idee, Anhänge aus einer Spam zu öffnen. Das bisschen befriedigte Neugierde steht in keinem guten Verhältnis zum möglichen Ärger. Wer nicht weiß, wie man einen besonders gesicherten Computer für diesen Zweck herrichtet – und nein, ein Antivirus-Schlangenöl und eine „Personal Firewall“ sind kein ausreichender Schutz – sollte gar nicht erst darüber nachdenken!