Unser täglich Spam

Aus dem Internet frisch auf den Tisch. Köstlich und aromatisch.


Schlagwortarchiv „Schadsoftware“

Bewerbung auf die Angebotene Stelle bei der Agentur für Arbeit von Peter Reif

Mittwoch, 7. November 2018

Diese angebliche Bewerbung – unter anderem auch mit den Namen „Peter Schnell“, „Caroline Schneider“ oder „Viktoria Henschel“ im Umlauf – enthält eine Schadsoftware. Bitte bei Heise Online weiterlesen.

Die Mail ist in sauberem Deutsch formuliert und im Anhang der Mail befindet sich ein passwortgschütztes RAR-Archiv, in dem sich die Datei „Peter Reif – CV – Bewerbung – Arbeitsagentur.pdf.exe“ befindet. Das Kennwort für das Archiv findet sich in der Nachricht.

Und bitte nicht in Sicherheit wiegen lassen, wenn der Bewerber auf einmal Hugo Lustig, Wolfgang Schicklgruber oder Bernhard Beißköter heißt, denn der Name wird von den Verbrechern sicherlich schnell geändert, nachdem überall vor bestimmten Namen gewarnt wird.

Niemals einen E-Mail-Anhang öffnen, der ohne vorherige Absprache zugestellt wird! Dettelbach ist überall. Das gilt erst recht, wenn der Anhang ein ZIP- oder RAR-Archiv ist, das mit einem in der Mail genannten Kennwort verschlüsselt wurde und deshalb nicht vom Antivirus-Schlangenöl auf dem Mailserver überprüft werden kann. Einmal ganz davon abgesehen, dass so ein „Schutz“ völlig absurd ist. Wenn man das Passwort zu einer Verschlüsselung gleich mit der verschlüsselten Nachricht mitliefert, kann man sich die Verschlüsselung auch sparen – es ist, als ob man „zur Sicherheit“ die Türe abschlösse, aber dann den Schlüssel einfach stecken lässt. Sind Mailanhänge an sich schon gefährlich genug, sollten solche sinnlosen Verrenkungen sofort alle Alarmglocken schrill klingeln lassen. Hier will jemand Sicherheitsvorkehrungen austricksen.

Ach ja: Es gibt auch einen guten und wirksamen Schutz vor Erpressungstrojanern, die Daten verschlüsseln und gegen Bitcoin wieder entschlüsseln. Man muss ihn allerdings vorher anwenden: Regelmäßige Datensicherungen. Diese helfen natürlich auch bei anderen Datenverlusten, zum Beispiel durch kaputt gehende Massenspeicher.

Confirm your DHL Parcel Receipt

Donnerstag, 1. November 2018

Aber ich erwarte gar kein Paket.

​Dear Customer,

Einen Namen hätte ich allerdings gehabt, und zwar einen anderen als „Lieber Kunde“. Der hätte eigentlich auch auf dem Adressaufkleber draufgestanden. Aber leider stand da nur meine Mailadresse. :D

Tja, wenn sich die hirndörre Story der Verbrecher schon nach der ersten Zeile in Lachen auflöst.

Your parcel arrived at our local post few hours ago. Our courier was unable to deliver the parcel due to incorrect delivery details

To receive your parcel, Please confirm the attached shipping document

Oh, da ist ein Dokument angehängt? Aber diese Mail hat gar keinen Anhang.

Thanks & Best Regards

DHL Support Agent.

Ja, du darfst mich auch mal lecken.

1 attachments (total 53.9 KB)
https://www.dropbox.com/s/67dhb99z7v854a6/DHL_2018091808420890.z?dl=1
View Receipt
Download Receipt

Aha, Links zu Dropbox sind jetzt die neuen Mailanhänge? Schon klar. So kommt der kriminelle Dreck bestimmt besser durch Spamfilter mit Antivirusscan.

Im Gegesatz zur 54-Kilobyte-Angabe aus der Spam hat die Datei, die man sich unter diesem Link herunterladen kann…

$ ls -lh Parcel\ Receipt\ Confirmation.z 
-rw-rw-r-- 1 elias elias 871K Nov  1 15:32 'Parcel Receipt Confirmation.z'
$ file Parcel\ Receipt\ Confirmation.z 
Parcel Receipt Confirmation.z: RAR archive data, v4, os: Win32
$ unrar l Parcel\ Receipt\ Confirmation.z 

UNRAR 5.50 freeware      Copyright (c) 1993-2017 Alexander Roshal

Archive: Parcel Receipt Confirmation.z
Details: RAR 4

 Attributes      Size     Date    Time   Name
----------- ---------  ---------- -----  ----
    ..A....    951175  2018-10-31 04:58  Parcel Receipt Confirmation.scr
----------- ---------  ---------- -----  ----
               951175                    1

$ _

…eine ziemlich aufgeplusterte Größe von 871 KiB. Und dabei handelt es sich um ein RAR-Archiv, also bereits um komprimierte Daten. In diesem Archiv befindet sich ein Bildschirmschoner für Microsoft Windows, also ausführbarer Programmcode, der in einer Spam mit irreführenden Angaben zugestellt wurde und mit Doppelklick ausgeführt wird. Wer darauf einen Doppelklick macht, hat hinterher einen Computer anderer Leute auf dem Schreibtisch stehen und wird sich mindestens den heutigen Tag mit völlig unerwünschten Problemen verhageln.

Zurzeit wird dieser Trojaner für Microsoft Windows nur von rd. einem Viertel der Antivirus-Programme als Schadsoftware erkannt. Wer sich auf sein Schlangenöl verlässt, ist in vielen Fällen wieder einmal verlassen, denn es versagt leider recht regelmäßig bei aktueller Schadsoftware. Aber zum Glück war diese Spam so schlecht und plump, dass wohl niemand den Schadcode gestartet haben wird… hoffentlich… HOFFENTLICH!

Dettelbach ist überall. :(

Quotation Request

Montag, 28. Mai 2018

Wie, du willst ein Angebot von mir haben. Das nennt man in normalem Englisch aber eher „request for quotation“. Na ja, es kann sich ja nicht jeder Kleinkriminelle einen Dolmetscher leisten. ;)

Dear Sir/Ms,..

Genau mein Name.

Following up our previous conversation last year , please find enclose attached file the revised and file order. sorry for the delay because we just received confirmation from our customer .

Was, wir hatten letztes Jahr eine Unterhaltung? Was meinst du damit? Dass du mich letztes Jahr schon zugespammt hast und ich deine Spams unbehandelt ins Tönnchen getan habe? Und deshalb soll ich einen Anhang öffnen, der in einer obskur formulierten Spam von einem Unbekannten kommt.

Moment, was ist denn das für ein Anhang?

Ah, es handelt sich um ein ZIP-Archiv. Eine tolle Verpackung! Und, was ist da drin?

$ unzip -l QUOTATION\ REQUEST.zip 
Archive:  QUOTATION REQUEST.zip
  Length      Date    Time    Name
---------  ---------- -----   ----
   690186  2018-05-28 02:04   QUOTATION REQUEST.jar
---------                     -------
   690186                     1 file
$ _

Aha, ein Java-Archiv mit einem Programm, das auf vielen Computern klicki-klicki in der JVM ausgeführt werden kann. Interessant. Die Spam redet von einem Dokument, hängt aber eine Software an. Das ist ganz sicher eine hochqualitative Qualitätssoftware mit echten Qualitätstrojanerfunktionen.

Übrigens finden sich im unglaublich aufgeblähten JAR-Archiv jede Menge Dateien, die nur dafür da zu sein scheinen, das JAR-Archiv aufzublähen. (Auf dem Rechner, an dem ich gerade sitze, habe ich keine Java-Entwicklungsumgebung, so dass ich mir die Java-Klassen nicht mit javap oder einem besseren Werkzeug anschauen und deshalb auch nicht sicher sagen kann, ob die sehr zahlreichen Dateien nicht vielleicht doch geöffnet, entschlüsselt und verarbeitet werden.) Ich muss allerdings eingestehen, dass innerhalb einer mit Spam zugestellten Schadsoftware der Package-Name com (punkt) epicranius (punkt) terrorized einen gewissen realsatirischen Liebreiz hat. :D

Es handelt sich klar um eine mit Spam zugestellte Schadsoftware. Diese scheint allerdings recht aktuell zu sein, und deshalb wird sie nur von einem Bruchteil der gängigen Antivirus-Programme als Schadsoftware erkannt. Wer sich auf sein Antivirus-Programm verlässt, ist verlassen und hat jetzt einen Computer anderer Leute auf dem Schreibtisch stehen. Wer aber genügend Erfahrung hat, um zu wissen, dass man E-Mail gegenüber immer äußerst vorsichtig sein muss – von diesem gefährlichen Sondermüll ist zurzeit sicherlich viel mehr unterwegs, vielleicht sogar in deutlich besser gemachten und gefährlicheren Spams – wer niemals einen Anhang einer E-Mail öffnet, wenn dieser nicht vorher explizit über einen anderen Kanal als E-Mail vereinbart wurde, der ist sicher vor solchen Überrumpelungen krimineller Zeitgenossen.

Einmal ganz davon abgesehen…

Please send me proforma invoice with bank details and confirm when order can be ready if we should effect transfer for the 30% deposit this week

your soonest reply will be highly appreciated .

Thanks and Regards ,

EMMA CHEN | SALES SUPERVISOR

Cell Phone: 0086-13676590849

WENZHOU VERVO FL TECH CO.,LTD | Heyi Industrial

Park,Wenzhou,Zhejiang, China

Tel: +86-577-57999xxx | Fax: +86-577-57999xxx

Web: www.vervo.cn [1] | Email: info@vervo.cn

Skype:voxxe emma | QQ:277723xxx

Links:
——
[1] http://ervo.cn/

…dass dieser heftig plenkende Mailschreiber nicht einmal so etwas ähnliches wie Vertrauen erwecken kann. Aber auch, wenn eine Mail besser aussieht, sollte man niemals einen Anhang einfach so öffnen. Bei bekannten Absendern und unsignierter E-Mail immer vor dem Öffnen telefonisch rückfragen! Der Absender einer E-Mail ist nämlich beliebig fälschbar, und das ist kinderleicht. Bei unbekannten Absendern: Ab in die Mülltonne mit der Mail!

Diese Spam ist ein Zustecksel meines Lesers L.D.

Warum man niemals ohne Adblocker im Web unterwegs ist…

Dienstag, 6. März 2018

…auch, wenn Journalisten behaupten, dass das doch gar nicht so gefährlich sei, beantwortet in kurzen und klaren Worten Fefes Blog.

Vor allem der letzte Link ist einen Klick wert. Karma is a bitch!

Ich habe mich hier auf Unser täglich Spam bereits vor gut fünf Jahren etwas ausführlicher darüber ausgelassen, dass es sich bei Adblockern um einen unerlässlichen Schutz vor Schadsoftware handelt. Bitte nicht auf Journalisten hereinfallen, die euch belügen (also: vorsätzlich die Unwahrheit erzählen, und zwar eine gefährliche Unwahrheit), damit ihr unseriöses Geschäftsmodell weiterhin funktioniert!

Mehr dazu lesen? Schlagwort „Adblocker“ auf Unser täglich Spam

Warum man niemals ohne wirksamen Adblocker surft…

Samstag, 27. Januar 2018

Hier geht es nicht um Spam, sondern um einen allgemeineren Hinweis. Siehe bei Fefe:

Malware-Crew hat 28 Fake Werbeagenturen aufgemacht, um ihre Malware auf Werbenetzwerken zu verteilen

Ein wirksamer Adblocker – das ist einer, der ausnahmslos alle bekannten Quellen von Ads blockiert und keine von Werbern käuflichen „Hintertüren“ für „weniger unerträgliche“ Reklame offenlässt, zum Beispiel uBlock Origin – blockiert den Infektionsweg über eine Werbeeinblendung an der Wurzel, noch bevor das jeweils eingesetzte Antivirus-Schlangenöl versagen kann. Deshalb ist ein wirksamer Adblocker eine unentbehrliche Sicherheitssoftware für den Webbrowser. Auf diese Sicherheit zu verzichten, ist dumm und gefährlich, zumal das ganze Web mit einem Adblocker viel erfreulicher und schneller wird. ;)

Und nein: Über Werbenetzwerke transportierte Schadsoftware, oft im pragmatisch-kurzem Englisch als Malvertising bezeichnet, ist keine seltene Bedrohung und kann einem keineswegs nur auf völlig unseriösen Websites begegnen. Betroffen waren unter anderem schon (die Liste ist so unvollständig wie mein Gedächtnis) Yahoo, Forbes, T-Online, MySpace, New York Times, Spotify, Los Angleles Times, Huffington Post, BBC News. Und obwohl alle diese Websites Schadsoftware an ihre Nutzer ausgeliefert haben, gibt es keine Haftungspflicht für die verursachten Schäden. Deshalb wird sich an der Situation auch so schnell nichts ändern, denn für die Verantwortlichen ist es ein völlig risikoloses und lukratives Vorgehen, möglicherweise mit Schadsoftware verseuchte Werbung aus Drittquellen in die eigene Website einzufügen. Tatsächlich ist genau dieser Werbetransport das eigentliche Geschäftsmodell der meisten journalistischen Websites geworden.

Deshalb: Niemals ohne Adblocker! Websites, die ihre Leser zum Abschalten des Adblockers nötigen wollen, sind übrigens Gehilfen der Organisierten Kriminalität im Internet (neudeutsch: Cybercrime) und sollten dementsprechend geächtet werden.

Kritische Sicherheitslücke – Wichtiges Update

Freitag, 12. Januar 2018

WARNUNG! Diese Mail kommt nicht vom Bundesamt für Sicherheit in der Informationstechnik. Es handelt sich um Spam von Kriminellen, mit der Empfängern ein Trojaner untergejubelt werden soll. Dass es sich um eine Spam handelt, kann man im Grunde schon an der Anrede „Guten Abend“ bemerken, wenn sich nicht gerade die letzte kritische Aufmerksamkeit wegen des Schreckens verflüchtigt hat.

Guten Abend,

wir müssen sie davon in Kenntnis setzen, dass auf Grund der kürzlich bekannten kritischen Sicherheitslücken „Meltdown“ und „Spectre“ ihr Endgerät angreifbar ist.

Das Bundesamt für Sicherheit in der Informationstechnik hat in Zusammenarbeit mit den Prozessorenherstellern AMD und Intel ein wichtiges Sicherheitsupdate entwickelt.

Wir sind gem. der geltenden Gesetze dazu verpflichtet, Sie über diesen Umstand zu informieren und ihnen dringend zu raten das bereitgestellte Sicherheitsupdate zu installieren, um weiterhin vor externen Angriffen und Missbrauch geschützt zu sein.

Die Mail einfach löschen! Betriebssystempatches gegen die Sicherheitsprobleme, die zu den Exploits „Meltdown“ und „Spectre“ führen, kommen ganz normal über den Update-Mechanismus ihres Betriebssystemes¹. Sie kommen nicht mit einer E-Mail.

Wer mir als „dahergelaufenen Blogger“ weniger glaubt als dem schnell von Kriminellen in die Spam kopierten Bundesadler, der lese einfach den Artikel auf Heise Online. Oder die Meldung der Tagesschau. Und dann bitte die Mail einfach löschen! ;)

¹Ich weiß, dass zurzeit viele Windows-Anwender erhebliche Probleme mit diesen Updates haben. Mein schneller Tipp: Entweder Wechsel auf Windows 10 oder auf ein anderes Betriebssystem. Ich bin nicht mehr bereit, kostenlos auf der Suche nach Lösungen für die Probleme anderer Menschen in der Güllegrube zu tauchen, weil Microsoft es nicht hinbekommt, Sicherheitsaktualisierungen so über seinen Update-Mechanismus auszuliefern, dass hinterher der Rechner noch läuft.

Bewerbung – Sven Möller

Freitag, 10. November 2017

WARNUNG! Auf keinen Fall den Anhang öffnen! Es ist zerstörerische Schadsoftware.

Sehr geehrte Damen und Herren,

anbei erhalten Sie meine Bewerbung für Ihre bei der Arbeitsagentur ausgeschriebene Stelle. Warum ich die Stelle optimal ausfüllen kann und Ihrem Unternehmen durch meine Erfahrung zahlreiche Vorteile biete, entnehmen Sie bitte meinen ausführlichen und angehängten Bewerbungsunterlagen.

Ich freue mich, wenn ich mich bei Ihnen noch einmal persönlich vorstellen kann.

Mit freundlichen Grüßen

Sven Möller

Dieser Mail sind zwei Dateien angehängt: Ein mutmaßlich „aus dem Internet mitgenommenes“, völlig unverdächtig aussehendes angebliches Foto des Bewerbers, sowie ein ZIP-Archiv, in dem eine ausführbare Datei für Microsoft Windows verpackt wurde. Wer diese ausführbare Datei mit einem Doppelklick ausführt, führt Schadsoftware von Kriminellen aus und hat sich damit ein größeres Problem geschaffen. Näheres kann man bereits auf Heise Online lesen. Das Wichtigste aber schon hier: Es lohnt sich nicht, den Kriminellen das geforderte Geld zu geben. Die Daten wurden zerstört und sind weg. Dass sie wiederhergestellt werden können, ist eine Lüge.

Deshalb öffnet man ja auch keine unabgesprochen zugesandten Anhänge in einer E-Mail. Nicht einmal, wenn man glaubt, den Absender zu kennen. Und schon gar nicht bei unbekannten Absendern.

Das ist für mich eine Gelegenheit, einmal mehr darauf hinzuweisen, wie wichtig regelmäßige Datensicherungen sind. Wer nach einem solchen Zerstörungstrojaner einfach sein Betriebssystem neu installiert und das Backup zurückspielt, hat zwar ein paar durch diesen Mist vergällte Stunden seines Lebens, aber weder einen Verlust noch eine Versuchung, irgendwelchen Verbrechern Bitcoin zuzustecken.

Ein Dank für das Zustecksel an N.N.

Cliqz: Addon-Spam im Firefox-Browser

Montag, 9. Oktober 2017

Der Firefox-Browser der Mozilla Foundation wird in kommenden Versionen mit einem Spam-Addon des Burda-Verlages namens „Cliqz“ ausgeliefert. Bei diesem Addon handelt es sich um klare Schadsoftware, nämlich um eine Adware und um eine Überwachungssoftware, die sogar die Mausbewegungen des Nutzers überwacht. Diese sicherlich bei beinahe jedem Menschen unerwünschte Software wird zusammen mit einem Teil der Firefox-Downloads ausgeliefert, heimlich installiert und ohne Rückfrage automatisch aktiviert.

Angesichts der Tatsache, dass die Mozilla Foundation sich dazu entschlossen hat, ihren beliebten Webbrowser Firefox zu einer Distributionsplattform für Addon-Spam und Schadsoftware zu machen, rate ich dringend davon ab, weiterhin einen Browser der Mozilla Foundation zu verwenden.

Etwas mehr zu diesem Thema nebst einiger Verweise habe ich auf meiner Homepage geschrieben, so dass ich hier nicht noch einmal in die Breite gehen möchte. Hier geht es mir lediglich um den Hinweis auf die neue Spammethodik der vom Distributor Freier Software ausgelieferten Addon-Spam mit Schadsoftware, die über einen technischen Kanal in Kooperation von Mozilla Foundation und Burda-Verlag in einer den Benutzer überraschenden und überrumpelnden Weise klandestin und massenhaft dem erwünschten Download hinzugefügt und heimlich aktiviert wird, und die im Regelfall vom Empfänger völlig unerwünschte Reklameauslieferungs- und Überwachungsfunktionen implementiert.

Unternehmen, die nach sicherlich erfolgter kaufmännischer Abwägung ein dermaßen halbseidenes, in der Methodik von der Organisierten Internetkriminalität abgeschautes Marketing nötig zu haben glauben, haben jegliches Vertrauen verspielt. Ihre Produkte sollten so lange gemieden werden, bis jenseits jedes vernünftigen Zweifels sicher davon auszugehen ist, dass sie von solchen grenzkriminellen Machenschaften Abstand nehmen.

Meine Empfehlung für einen Browser ist bis auf weiteres Pale Moon:

Screenshot des Browsers Pale Moon

Dieser Browser verwendet eine quelloffene und freie Rendering-Engine, die von der Firefox-Engine abgeleitet wurde, wird aber ohne Schadsoftware und nicht von der Mozilla Foundation angeboten. Die unentbehrlichen Addons uBlock Origin und NoScript funktionieren. Die Benutzerschnittstelle entspricht der alten, in meinen Augen unverschandelten Benutzerschnittstelle des Firefox.

Übrigens fühlt sich Pale Moon etwas flotter als ein Firefox an und scheint auch etwas schonender mit dem verfügbaren Speicher umzugehen.

Für die journalistischen und verlegerischen Angebote des Burda-Verlages – zum Beispiel das Nichtigkeitenblatt „Bunte“, die Computernutzerverdummungszeitschrift „Chip“, die Lügen- und Klatschpostille „Freizeit Revue“ oder die Bildzeitung für Schlipsträger namens „Focus“ – gibt es zum Glück ausreichend und jedem Menschen bekannte und verfügbare Alternativen.