Unser täglich Spam

Aus dem Internet frisch auf den Tisch. Köstlich und aromatisch.


Schlagwortarchiv „Schadsoftware“

Ihre Postbank – Wichtige Informationen fur Sie

Montag, 26. Dezember 2016

Nein, diese E-Mail kommt nicht von der Postbank. Es ist eine Spam. Sie kommt auch bei Menschen wie mir an, die gar nichts mit der Postbank zu tun haben. Sie wird auch an Honigtopf-Mailadressen gesendet.

Von: Postbank-Center <storm2 (at) bsvst (punkt) ru>

Wenn der Spammer schon eine Absenderadresse fälscht, dann könnte ja auch eine nehmen, die so aussieht, als hätte sie etwas mit der Postbank zu tun.

Datum: 26. Dezember 2016, 07:29 Uhr

Typische Postbank-Arbeitszeiten eben! :mrgreen:

Die eigentliche Mail ist ohne Text; sie besteht in ähnlicher Weise wie die kürzliche Phishing-Kampagne der angeblichen „Deutschen Bankengemeinschaft“ nur aus drei Grafiken. Wer eine gute Mailsoftware in ihren Standardeinstellungen benutzt, sieht gar nichts. Leider tun viele Menschen das nicht, und die sehen den folgenden Überrumpelungsversuch:

Screenshot der Spam -- Postbank -- Sehr geehrter Postbank Kunde, -- Die Sicherheit unserer Kunden steht für uns an erster Stelle. Aus diesem Grund entwickeln wir unsere Sicherheitsstandards stetig weiter. Wir bitten Sie daher, ihr Konto für unsere neuste Digital Zertifizierte Bankingapp freizuschalten. Sie profitieren anschließend von Vorteilen wie dem digitalen Unterzeichnen von Aufträgen oder dem Freigeben von eingehenden Zahlungen. Schützen Sie Ihr Konto gegen unberechtigten Zugriff und sichern Sie sich vor Bedrohungen aus dem Internet ab. Befolgen Sie die nächsten Schritte bitte aufmerksam. Dieser Vorgang nimmt nur wenige Minuten in Anspruch. -- Buttonartige Grafik: Zum nächsten Schritt -- Durch das Herunterladen und Installieren bringen Sie ihr Smartphone auf den neusten Stand. Wir danken für Ihr Verständnis -- Mit freundlichen Grüßen, Ihr Postbank Kundenservice

Der Link auf der Grafik „Zum nächsten Schritt“ führt dann auch nicht in die Website der Postbank, sondern in die Website einer obskuren Subdomain von 92nshffh4 (punkt) ru. Das sieht man übrigens vorm Klicken, wenn man in die Statuszeile seiner Mailsoftware schaut – niemand muss sich also der Gefahr aussetzen, sich dort auch noch Schadsoftware einzufangen. Doch selbst, wenn einem der Blick auf die Statuszeile zuviel Mühe ist, lässt sich diese E-Mail beim Lesen leicht als Sondermüll erkennen.

  1. Die unpersönliche Anrede „Sehr geehrter Postbank Kunde“ (mit Deppen Leer Zeichen) würde in einer echten E-Mail der Postbank nicht verwendet werden.
  2. Normalerweise wird sich eine Mitteilung an einen Bankkunden auf ein bestimmtes Konto beziehen (wenn es keine Reklame der Bank ist). Dieses Konto wird immer genannt werden. Es ist nicht so selten, dass ein Mensch mehrere Konten unterhält. Spammer wissen die Kontonummer in der Regel nicht.
  3. Technische Wartungsarbeiten wie „ihr Konto für unsere neuste [!] Digital Zertifizierte Bankingapp freizuschalten“ gehören weder in den Aufgabenbereich noch in den Möglichkeitsbereich eines Bankkunden; so etwas wird von der Bank erledigt, ohne dass die Kunden überhaupt etwas davon mitbekommen.
  4. Worin liegt der vom Spammer angepriesene Vorteil beim „digitalen Unterzeichnen von Aufträgen“? Aufträge konnten auch vorher rechtssicher erteilt werden, und dies führte zu keinerlei Problemen bei der Abwicklung.
  5. Worin liegt der vom Spammer angepriesene Vorteil beim „Freigeben von eingehenden Zahlungen“? Ist es so typisch für Postbank-Kunden, dass sie sagen: „Nee, diese Buchung mit meinem Weihnachtsgeld, die will ich nicht“?
  6. Das Konto vor unberechtigtem Zugriff zu schützen ist Aufgabe der Bank. Wenn sie diese Aufgabe nicht erfüllen kann, sollte man ihr kein Geld und keinerlei andere Dinge von Wert anvertrauen.
  7. „Wir danken für Ihr Verständnis“ ist eine leserverachtende, pseudohöfliche, arrogant-widerliche Formel zur unterschwelligen Beschimpfung von Menschen, die wohl meist kein Verständnis haben werden. So etwas würde der echten Postbank hoffenlich niemals rausflutschen. Wer auch nur eine Spur Respekt vor seinen Kunden hätte, würde natürlich um Verständnis bitten, statt sich für das nicht vorhandene Verständnis zu bedanken.

So viel nur zu diesen wenigen Worten.

Die in der Spam verlinkte Website ist inzwischen zum Glück nicht mehr erreichbar – offenbar wollte der Hoster nicht zum Komplizen der Verbrecher werden und hat den Stecker gezogen. Es ist davon auszugehen, dass morgen schon die nächste Fuhre Spam mit dann wieder funktionierenden Links ausgeliefert wird. Auf der verlinkten Website eingegebene Daten gehen direkt an die Organisierte Kriminalität, und eine von der verlinkten Website heruntergeladene App für das Smartphone wird das reinste Schadsoftware-Gift sein und aus dem Smartphone ein Smartphone anderer Leute machen. (Ein eventuell laufendes Antivirus-Programm auf dem Smartphone wird vermutlich nicht davor schützen.)

Der beste, wichtigste und wirksamste Schutz vor Phishing und derartigen Überrumpelungen besteht nach wie vor darin, niemals in eine derartige E-Mail zu klicken, und zwar völlig unabhängig davon, wie „echt“ sie aussieht. Einfach die Website der Bank aufrufen und sich dort ganz normal anmelden – wenn wirklich ein Problem vorliegt, das Handeln erfordert, wird das dort ebenfalls unübersehbar angezeigt werden.

Diese leider immer noch erschreckend erfolgreiche Form der Spam funktioniert nur, wenn dem Empfänger ein Link untergeschoben werden kann. Und das geht nur, wenn der Empfänger in die Mail klickt. Deshalb: Immer daran denken, dass E-Mail gefährlich ist, dass der Absender gefälscht sein kann und dass das typische Design einer Bank oder eines Unternehmens leicht imitiert werden kann¹. Niemals in eine E-Mail einer Bank oder eines anderen Unternehmens klicken, mit dem man Geschäfte macht! Immer die Website direkt im Browser aufrufen! Diese ebenso einfache wie wirksame Vorsichtsmaßnahme kann einem sehr viel Geld und Ärger ersparen…

¹Jedes aufgeweckte Kind kann E-Mail-Absender fälschen, genau so, wie jeder Mensch jeden beliebigen Absender auf einen Brief schreiben könnte, der mit der Sackpost versendet wird. Und die Übernahme grafischer Elemente aus einer „corporate identity“ ist von banaler Einfachheit, wie man sehr „schön“ an diesem Postbank-Beispiel gesehen hat. Natürlich könnten Banken endlich damit beginnen, kryptografisch signierte E-Mail zu versenden und unter ihren Kunden für die Überprüfung dieser Signaturen zu werben, um den Phishing-Sumpf ein für allemal auszutrocknen, aber das ist nicht erwünscht. An etwas anderem als den (mutmaßlich politischen) Wünschen kann es nicht scheitern. Es würde im täglichen Prozess kein Geld kosten, wäre in der Programmierung eher unaufwändig und hätte keine damit verbundenen Nachteile. Banken und große Unternehmen, die sich auch im Jahr 2016 noch verweigern, E-Mail kryptografisch zu signieren, sind Helfershelfer der Organisierten Kriminalität und sollten das auch immer wieder einmal von ihren Kunden mitgeteilt bekommen.

Booking Confirmation

Donnerstag, 15. Dezember 2016

Oh, im Honigtöpfchen…

Booking Confirmation

Das hast du schon im Betreff gesagt, Spammer!

This email and any attachments are confidential. If you have received it in error – notify the sender immediately, delete it from your system, and do not use, copy or disclose the information in any way. Kirklees Council monitors all emails sent or received.

Aha, eine E-Mail, die eine ganz geheime Geheimsache, weshalb sie unverschlüsselt und lesbar wie eine Postkarte durch das Internet geht (und dabei angeblich von irgendeinem durch die Leitungen fliegenden Superhelden bewacht wird). Dafür steht aber auch gar nichts drin. Stattdessen gibt es einen Anhang, der…

$ file BookingConfirmation_61429_a9c32xv4@tamagothi.de.doc 
BookingConfirmation_61429_a9c32xv4@tamagothi.de.doc: Microsoft Word 2007+
$ _

…ein Dokument für Microsoft Word ist¹. Dieses kann beliebige Makros enthalten, die beim Öffnen des Dokumentes ausgeführt werden. Das sind „richtige Programme“, die innerhalb von Microsoft Word ausgeführt werden und im Großen und Ganzen alles können, was jede ausführbare Datei für Microsoft Windows auch kann. Wenn das schon einmal zugelassen wurde, kann die Makroausführung sogar automatisch und für den Anwender unsichtbar geschehen. Das ist immer noch in sehr vielen Unternehmen der Fall, weil vor einigen Jahren ganz viele Menschen die Idee hatten, dass das Microsoft-Office-Paket eine gut geeignete Runtime für allerlei betriebliche Software sei. Und heute haben sie halt den Salat!

Was wird ein krimineller Spammer wohl in so einer Form an jede Mailadresse versenden, die er irgendwie im Web einsammeln kann? Richtig: Es ist die kriminelle Pest.

Auch weiterhin gilt: Mailanhänge sind grundsätzlich mit äußerster Vorsicht zu behandeln! Niemals einen Mailanhang öffnen, der nicht vorher und über einen anderen Kanal als E-Mail explizit vereinbart wurde! Im Zweifelsfall und wenn es doch einmal eilig sein könnte: Die Zeit für ein kurzes Telefongespräch mit dem vorgeblichen Absender ist immer. Und Mailanhänge von Unbekannten verbieten sich von selbst. Ein Unternehmen, in dem diese einfachen Regeln nicht von Jedem und Jeder befolgt werden, findet sich schnell in der gleichen Lage wieder, in der vor einigen Monaten die Stadtverwaltung Dettelbach war. Wenn dann mit einer guten und regelmäßig überwachten Backup-Strategie vorgesorgt wurde, bedeutet das einige Stunden Betriebsausfall bei weiterlaufendem Kostenapparat, und wenn nicht vorgesorgt wurde, bedeutet es bei hinreichend großem Schaden sogar das Ende einer wirtschaftlichen Unternehmung.

Übrigens: Mein Mitleid mit zerstörten Unternehmen, die es trotz gefährlicher, E-Mail betriebener Internet-Kriminalitätsformen im Jahre 2016 immer noch nicht geschafft haben, wenigstens innerbetrieblich digitale Signaturen für ihre E-Mail-Kommunikation zu verwenden (und dies auch wichtigen Geschäftspartnern zumindest nahezulegen), ist außerordentlich klein. Alles, was dafür benötigt würde, ist seit anderthalb Jahrzehnten fertig und kostet nichts. Zu schade, wenn es für „Entscheidungsträger“ – das ist Neusprech für Menschen, die Geld zum Fenster hinauswerfen und sich deshalb unfassbar wichtig nehmen – nur eine Informationsquelle gibt, nämlich die Werbung und die Schleichwerbung in der Fachjournaille, aus der man niemals etwas über kostenlose Produkte erfährt.

¹Die Mailadresse aus dem Dateinamen existiert jetzt nicht mehr…

Strafanzeige gegen (Name) Sehr geehrte Frau wegen Betrug bzw. Versuch

Montag, 5. Dezember 2016

KEINE PANIK! Diese E-Mail kommt natürlich nicht von einer Polizei, sondern ist eine Spam mit Schadsoftware-Anhang.

Auf gar keinen Fall den Anhang öffnen!

Es ist zu schade, dass diese Masche nicht bei mir angekommen ist. Die folgenden Zitate habe ich dem Artikel „Trojaner-Warnung! Hinter einer Strafanzeige versteckt sich ein Trojaner“ bei mimikama entnommen und hier ein bisschen kommentiert, um den wichtigsten und besten Spamfilter damit zu schulen: Das Gehirn.

Bevor auch nur ein einziges Wort der Spam betrachtet wird, eine wichtige Feststellung: Die Polizei verschickt solche E-Mail nicht. Die Vorstellung, dass eine polizeiliche Ermittlung in einer Strafsache, die ja doch empfindlich in die Privatsphäre des Betroffenen hineinragt und bei Bekanntwerden (wer geht denn immer erst einmal von Unschuld aus) erhebliche Konsequenzen haben kann, mit einer unverschlüsselten und offen wie eine Postkarte durch das Internet bewegten E-Mail mitgeteilt wird, ist schlechterdings absurd. Sicher, ich habe im Laufe meines Lebens so einige Polizeibeamte kennengelernt, die nicht die hellsten Leuchten im Lampenladen waren, aber dermaßen unterbelichtet wird keiner sein. Vor allem, weil so eine grobe Pflichtvergessenheit ein disziplinarrechtliches Nachspiel hätte, zu dessen Folgen auch eine Kürzung der Bezüge und später eine geringere Pension gehörten.

Also noch einmal: Die Polizei verschickt solche E-Mail nicht. Stattdessen gibt es einen Brief, der mit der Sackpost kommt. In diesem Brief wird die Ermittlung mitgeteilt und ein Termin genannt, zu dem man seine Aussage bei der Polizei machen kann. (Das muss man übrigens nicht, und ich – als Nichtjurist, der keine Rechtsberatung geben darf, wohlgemerkt – rate jedem davon ab, außer es handelt sich ganz sicher um ein Missverständnis, das sich sehr leicht ausräumen lässt, ohne dass die Staatsanwaltschaft weiter tätig werden muss.) Ein solcher Brief ist selbstverständlich von einem Polizeibeamten unterschrieben und enthält auch eine Telefonnummer für eventuelle Rückfragen (oder zum Aushandeln eines anderen Termins, wenn man doch eine Aussage bei der Polizei machen möchte, obwohl das nicht muss).

Schon dieses Wissen, das meiner Meinung nach zur Allgemeinbildung gehört, macht völlig klar, dass die Mail nicht echt ist, sondern nur einen Zweck hat: Dem Empfänger einen gehörigen Schrecken einzujagen, damit er ohne Gehirnbenutzung den Anhang der Spam öffnet. Der ist hier natürlich eine in einem Word-Makro untergejubelte Schadsoftware.

Diese Spam ist vor allem deshalb sehr gefährlich, weil…

  1. …die Masche neu ist, und weil
  2. …der Empfänger namentlich angesprochen wird.

Wer wissen möchte, woher die Kriminellen seinen Namen haben und wie sie diesen zu einer Mailadresse zuordnen konnten, fühle sich von mir aufgefordert, einen Blick in die Datenschleuder-Seite zu werfen. Das kann allerdings sehr schlechte Laune machen.

Und nun zum Text der Spam, der hier, wie schon erwähnt, nach mimikama.at zitiert wird.

Von: Polizei Dienststelle Cyber <manske (at) polizeiwache (punkt) online>

So so, „Dienststelle Cyber“. :mrgreen:

Betreff: Strafanzeige gegen (Vorname) Sehr geehrte Frau wegen Betrug bzw. Versuch

Aha, eine Strafanzeige gegen „Sehr geehrte Frau“. Sehr überzeugend. 😉

(Nachname + Vorname) Sehr geehrte Frau,

Offenbar waren die Absender des Deutschen nicht so mächtig und bevorzugten deshalb die Grußformel „Elias Schwerdtfeger Sehr geehrter Herr“ anstelle von „Sehr geehrter Herr Elias Schwerdtfeger“, was auf der Stelle weiteren Zweifel daran erwecken sollte, ob hier wirklich ein Polizeibeamter schreibt, der solche Texte sicherlich schon häufiger geschrieben hat. 😉

vorab per Mail, Ihre schriftliche Ladung folgt in Kürze.

Nun, das ist zur Abwechslung einmal ein halbwegs realistisch aussehender Textbaustein. Allerdings: Eine derartige Mitteilung über eine polizeiliche Ermittlung in einer unverschlüsselten, offen durch das Internet transportierten E-Mail wäre ein Verstoß gegen geltende Datenschutzgesetze der Bundesrepublik Deutschland. Und das ist auch der Grund, weshalb richtige Polizeien so etwas nicht tun würden.

Von der Dienststelle in Stuttgart wurde uns ein Verfahren gegen Sie übergeben.
Es geht um mehrere Fälle von Betrug bzw. versuchten Betrug auf der Handelsplattform quoka.de.
Nach Aktenlage sind Sie Beschuldigter in diesem Verfahren und werden in Kürze geladen.

Ah ja! Und warum werde ich nicht gleich „geladen“?

Im Anhang finden Sie eine Kopie der uns vorliegenden Akte als Microsoft Word Datei (Passwortschutz ist aktiviert, das Passwort lautet „verfahren2016-3248882″ – ohne Anführungszeichen.)

Spätestens bei diesem Absatz sollte jedem nach sehr kurzem Nachdenken klar sein, dass etwas nicht stimmt.

Warum?

Nun, welchen Zweck sollte es haben, jemanden ein verschlüsseltes Dokument zuzustellen und ganz offen für jeden eventuellen Mitleser dazuzuschreiben, wie man das Dokument entschlüsselt. Das wäre doch hirnrissig. Da könnte man es doch gleich in Klartext anhängen.

Natürlich hat diese Verschlüsselung sehr wohl einen Zweck: Sie verhindert einen automatischen Virenscan auf dem Mailserver, denn das Antivirus-Programm kann ja den Text der Mail im Gegensatz zu einem menschlichen Leser nicht verstehen und deshalb die Anweisung zur Entschlüsselung nicht ausführen. Diese Idee, Schadsoftware in einem verschlüsselten ZIP-Archiv zu versenden, ist auch keinesfalls eine neue. Ich habe sie vor rd. zwei Jahren zum ersten Mal in meinem Posteingang gesehen, und was ich damals dazu schrieb, hat auch heute noch uneingeschränkte Gültigkeit.

Wie gesagt: Spätestens bei dieser völlig sinnlosen Verschlüsselung kann jeder nach recht kurzem Nachdenken bemerken, dass die Geschichte nicht stimmen kann. Denn die Polizei…

Mit freundlichen Grüßen,
Manske M. – Kriminaloberkommissar
Polizeiinspektion Cyberabteilung – Polizeihauptwache Köln- Stockholmer Allee 1, 50765 Köln, Tel: 0221-554xxx

…ist doch nicht dümmer, als die Polizei erlaubt.

Auch in Zukunft gilt: Das beste Mittel zur Herstellung von Computersicherheit ist ein Gehirn, das vor jedem Klick in eine Mail kurz nachdenkt. In diesem Fall war es relativ klar, dass die Behauptungen, mit denen Menschen zum Start von Schadsoftware überrumpelt werden sollten, nicht stimmen können.

Dennoch befürchte ich, dass es diesmal zehntausende Opfer gibt – und viele von ihnen werden wohl demnächst bang Euro in Bitcoin tauschen und darauf hoffen, dass sie wieder Zugriff auf ihre Dokumente, Korrespondenz, Fotos, Filme, Musik haben. Gegen diese Gefahr gibt es übrigens auch ein gutes, einfach anzuwendendes und billigeres Mittel, das man allerdings vorsorglich anwenden muss: Das regelmäßige Anlegen von Datensicherungen mit teilweise sehr einfach zu bedienender Software. Aber wenn es dafür zu spät ist, dann ist es dafür zu spät. Von Geldzahlungen an Schadsoftware-Spammer und Erpresser rate ich strikt ab. Dieses Pack darf meinetwegen gepflegt verhungern!

Ihr System wird von (vier) Virus schwer beschädigt

Freitag, 2. Dezember 2016

DON‘T PANIC! 😉

Wer diese (oder eine ähnliche) Meldung beim Besuch einer Website auf seinem Android-Handy sieht, sollte sich nicht eine Sekunde lang beunruhigen lassen und schon gar nicht auf die Idee kommen, sich wegen einer derartigen Meldung eine App auf seinem Handy zu installieren – diese wird nämlich mit Sicherheit eine Schadsoftware sein, die alles halten wird, was der Text nur „versprechen“ kann:

Auf der Seite http://us.amarketa.top steht: Ihr System wird von (vier) Virus schwer beschädigt. -- Wir erkennen, dass ihr Generic Android 2.0 28,1% BESCHÄDIGT wegen vier schädlichen Viren aus den jüngsten Erwachsenen-Sites. Bald wird es ihres Telefones SIM-Karte beschädigt werden und korrupt Ihre Kontakte, Fotos, Daten, Anwendungen, usw. -- Wenn Sie den Virus nicht entfernen jetzt, wird es zu schweren Schäden an Ihrem Telefon führen. Hier ist, was sie (Schritt für Schritt) tun müssen: -- Schritt 1: Taste tippen und installieren AppLock kostenlos bei Google Play! -- Schritt 2: Öffnen der App zu beschleunigen und Ihrem Browser

Auf der Seite http://us.amarketa.top steht: [Wiederholter Text aus dem zweiten Screenshot entfernt] beheben jetzt! -- ACHTUNG! -- Das Generic Android 2.0 ist mit Viren infiziert und Ihrem Browser ist schwer beschädigt. Sie müssen Viren entfernen und sofort Korrekturen vornehmen. -- Es ist notwendig, jetzt zu entfernen und zu beheben. -- Sie dieses Fenster nicht schließen. -- **Wenn Sie verlassen, werden Sie in Gefahr sein** -- [OK]

Dass es sich hier keineswegs um eine Systemmeldung handelt, sollte schon die lustige Sprache klar machen, mit der hier naiven Anwendern ein schwerer Schrecken eingejagt werden soll, damit sie vor Schreck etwas sehr, sehr Dummes tun.

Aber dass die Leute, die hier mit irreführenden, beängstigenden und zur Eile drängenden Texten anderen Leuten eine App aufschwatzen wollen, demnächst etwas geschickter in ihrer Präsentation werden, halte ich für relativ sicher. Und nein, dass man eine App über Google Play installiert, bedeutet leider niemals, dass es sich nicht doch um einen Trojaner oder eine sonstige Schadsoftware handelt – und auch eine gut aussehende Bewertung der App und vertrauenerweckende Kommentare sind für Spammer schnell geschrieben.

Vielen Dank für die Screenshots an B.G.!

Delivery status

Dienstag, 22. November 2016

Dear Client! Our delivery department could not accept your operation due to a problem with your current account.
In order to avoid falling into arrears and getting charged, please fill out the document in the attachment as soon as possible and send it to us.

Es ist eigentlich nicht der Rede wert, aber leider fallen doch immer wieder Menschen auf so etwas herein. Der Anhang ist wie üblich ein ZIP-Archiv…

$ unzip -l document_info.zip 
Archive:  document_info.zip
  Length      Date    Time    Name
---------  ---------- -----   ----
    12853  2016-11-22 11:00   0YI8F0V1R3BTB4SU140-WXGNRMR19QL1U5.js
---------                     -------
    12853                     1 file
$ _

…in dem nur eine einzige Datei enthalten ist, und zwar ein vorsätzlich unlesbar gecodetes Javascript-Programm, das im Windows Script Host ausgeführt wird, wenn man darauf klickt. Es handelt sich also um eine ausführbare Datei für Microsoft Windows, die mit einer E-Mail-Spam zugestellt wurde. Wer darauf klickt, hat hinterher einen Computer anderer Leute auf dem Schreibtisch stehen. Und diese anderen Leute sind Kriminelle.

Wie gewohnt bieten Antivirus-Programme in vielen Fällen keinen Schutz, da sie nur Schadsoftware erkennen können, die beim Hersteller der Antivirus-Programme schon bekannt ist.

Deshalb: Niemals einen Anhang einer E-Mail öffnen, wenn dieser nicht vorher und über einen anderen Kanal als E-Mail explizit verabredet wurde! Das Gehirn ist und bleibt der beste Virenschutz.

[Scan] 2016-1111 06:35:28

Freitag, 11. November 2016

So so, ein Scan… und zwar zusammen mit einer Mail ohne Text, aber dafür…


Sent with Genius Scan for iOS.

…mit Reklame für eine Scan-Software. Weil wir alle viel zu wenig Reklame in unserem Leben sehen. Ich will mal hoffen, dass die echte Software auf eine derartige Vergällung der Kommunikation mit Reklame verzichtet.

Und natürlich mit einem Anhang. Dieser besteht zwar nur aus…

$ unzip -l 2016-1111\ 06-35-28.zip 
Archive:  2016-1111 06-35-28.zip
  Length      Date    Time    Name
---------  ---------- -----   ----
    20599  2016-11-10 16:41   PWYDWN763731.wsf
---------                     -------
    20599                     1 file
$ _

…einer einzigen Datei, nämlich einem ZIP-Archiv, in dem wiederum eine einzige Datei liegt, aber diese Datei ist dafür auch garantiert kein Scan, sondern eine ausführbare Datei für Microsoft Windows. In einer irreführend formulierten Mail zugestellt. Vorsätzlich kryptisch gecodet, um eine Analyse zu erschweren.

Das ist sichere Schadsoftware.

Wer Microsoft Windows benutzt und klick klick diese Datei öffnet, hat hinterher einen Computer anderer Leute auf seinem Schreibtisch stehen. Da es eine relativ frische Brut der Verbrecher ist, wird die Schadsoftware noch nicht von jedem Antivirus-Programm erkannt.

Das ist leider fast immer so.

Deshalb öffnet man niemals E-Mail-Anhänge, die nicht vorher explizit und über einen anderen Kommunikationskanal als E-Mail vereinbart wurden – und sollte es doch einmal angemessen erscheinen, hält man telefonische Rücksprache, bevor man sich mit einem Klick enormen Ärger einhandelt.

Übrigens: Wenn ich Chef wäre und ich hätte Mitarbeiter eingestellt, die in ihrer Bewerbung behauptet haben, dass sie Grundkenntnisse in der Benutzung von PC, E-Mail und Internet haben (fast jeder schreibt so etwas in seine Bewerbungen; es gehört zu den Hokuspokus-Formeln, die man heute wohl jedem Menschen nahelegt) und diese Mitarbeiter richteten mit ihrem Geklicke auf dermaßen offensichtliche Schadsoftware einen möglicherweise netzwerkübergreifenden Schaden an, dann würde ich diese Mitarbeiter für ihre grobe Fahrlässigkeit so weitgehend haftbar machen, wie es das Gericht mitmacht. Ich würde ihnen das allerdings auch vorher sehr deutlich sagen und ihnen klarmachen, dass man niemals unabgesprochen zugesandte Mailanhänge öffnet (und sowohl innerbetrieblich als auch im Kontakt zu Kunden so oft wie möglich digital signierte E-Mail verwendet). Ich gehe davon aus, dass ich nicht auf meinem Schaden sitzenbliebe, aber der Idio… ähm… naive Mitmensch, der auf so eine 08/15-Spam reingefallen wäre, bliebe dafür jahrelang auf seinem Schuldenberg sitzen. Und zwar zu Recht. Es wird nämlich höchste Zeit, dass Dummheit wieder zum Nachteil für die Dummen selbst statt für alle ihre Mitmenschen wird.

Rechnung zur Bestellung vom 08.10.2016 Nr. 551337926

Samstag, 8. Oktober 2016

Schön, dass die Bestellung ein Datum und eine Nummer hat.

Sehr geehrter Kunde,

Schön, dass ich so einen schönen Namen habe. Der klingt fast so persönlich wie eine Nummer.

leider mussten wir gerade feststellen, dass die Zahlungsaufforderung NR551337926 bis jetzt ergebnislos blieb. Jetzt gewähren wir Ihnen damit letztmalig die Chance, den ausbleibenden Betrag der Firma Online24 Pay GmbH zu begleichen.

Schön, dass die Nummer der Zahlungsaufforderung wiederholt wird. Diesmal ist es sogar die gleiche Nummer wie im Betreff. Das kriegen Spammer nicht immer hin. Ein „Wir“, das sich nicht näher vorstellt und kalt wie eine Wand ist, erinnert an die SPD im letzten Bundestagswahlkampf und gibt mir eine allerletzte Chance, Geld an eine Unternehmung zu bezahlen, mit der ich es noch niemals zu tun hatte. Wofür? Wieviel? Bis wann? Auf welches Konto? Das sind lauter Angaben, die im Text dieser Spam nicht halb so wichtig wie die Nummer der Bestellung sind.

Schließlich will dieser Spammer nicht das Geld seiner Opfer. Auch, wenn er…

Aufgrund des andauernden Zahlungsausstands sind Sie gezwungen dabei, die durch unsere Tätigkeit entstandene Gebühren von 65,38 Euro zu tragen. Bei Rückfragen oder Unklarheiten erwarten wir eine Kontaktaufnahme innerhalb von drei Werktagen. Um weitete Kosten auszuschließen, bitten wir Sie den ausstehenden Betrag auf unser Bankkonto zu überweisen. Berücksichtigt wurden alle Buchungseingänge bis zum 07.10.2016.

…ständig im ungeübten Technokratentone vom Gelde spricht und sogar Fantasiegebühren verlangt und zu einer Kontaktaufnahme auffordert, ohne auch nur eine verdammte Adresse, eine Mailadresse oder eine Telefonnummer für die Kontaktaufnahme zu nennen. Das ist alles nur dafür da, den Empfänger dieser Spam einzuschüchtern und zu verängstigen, denn der Spammer weiß als erfahrener Verbrecher ganz genau, dass Angst dumm macht. Und wer dumm und ängstlich ist, der klickt halt gut…

Die gesamte Überweisung erwarten wir bis spätestens 14.10.2016. Falls wir bis zum genannten Termin keine Zahlung bestätigen, sehen wir uns gezwungen unsere Forderung an ein Gericht abzugeben. Alle damit verbundenen Zusatzkosten gehen zu Ihrer Last.

Eine Wendung wie „sehen wir uns gezwungen unsere Forderung an ein Gericht abzugeben“ kann nur jemand tippen, der keine Ahnung vom gerichtlichen Mahnverfahren hat. Dafür fehlt so eine Angabe wie die Kontonummer, auf die man bis zum 14. Oktober überweisen soll – wer immer wirklich Geld haben wollte, würde diese Kontonummer ganz sicher angeben. (Übrigens würde auch jeder in der deutschen Sprache leidlich geübte Schreiber bei einer Fristsetzung den Monat als Wort ausschreiben, damit Missverständnisse beim Empfänger völlig ausgeschlossen sind.) Dieser kriminelle Spammer will kein Geld, er will nur…

Eine vollständige Forderungsausstellung Nr. 551337926, der Sie alle Buchungen entnehmen können, befindet sich im Anhang.

…dass man den Anhang aufmache.

Ein bisschen mehr zu diesem Anhang kommt in Kürze.

Mit verbindlichen Grüßen

Rechnungsstelle Marco Cock

Das heißt aber „unter Erbietung meiner vorzüglichsten Hochachtung verbleibe ich als ihr ergebener Marco Cock“. :mrgreen:

Diese E-Mail enthält vertrauliche und rechtlich geschützte Informationen. Wenn Sie nicht der richtige Adressat sind und diese E-Mail irrtümlich erhalten haben, informieren Sie bitte sofort den Absender und vernichten Sie diese E-Mail. Das Kopieren von Inhalten dieser E-Mail und die Weitergabe ohne Genehmigung ist nicht erlaubt und stellt eine Urheberrechtsverletzung dar.

Diese unverschlüsselte und nicht digital signierte Spam ist offen wie eine Postkarte durch das Internet befördert worden und konnte auf ihrem Weg von jedem mitgelesen oder sogar verändert werden. Wer behauptet, dass sie ganz geheime Geheimgeheimnisse enthält, dokumentiert damit seine technische Ahnungslosigkeit und seine lebenspraktische Dummheit. Wer ein Urheberrecht auf den Text einer E-Mail beansprucht, dokumentiert damit ebenfalls etwas für einen zivilisierten Menschen äußerst Unvorteilhaftes. Das tun allerdings nicht nur dumme Spammer; so einen vor Blödheit quietschenden Bullshit habe ich auch schon in E-Mail von Unternehmen gesehen, die gar nicht so lächerlich wie derartige Proklamationen in der gewerblichen Kommunikation sind. Wer mag, kann ja gern mal versuchen, vor Gericht sein „Urheberrecht“ gegen mich durchzusetzen und dabei einem möglicherweise erheitertem Gerichte gegenüber darlegen, dass es sich bei seiner Mail um ein Werk mit der dazu erforderlichen, schützenswerten Schöpfungshöhe handele, wenn ich eine seiner Mails zitiere. Ein kleiner Tipp von mir als Nichtjuristen, der natürlich keine Rechtsberatung geben darf und für eine Rechtsberatung auf einen richtigen Rechtsanwalt verweisen muss: Eine Bezugnahme aufs Fernmeldegeheimnis halte ich für wesentlich erfolgversprechender, wenn man es schon nötig hat, solche Veröffentlichungen juristisch zu unterdrücken. 😉

So, jetzt aber wieder zur Sache, nämlich…

Zum Anhang

An die Spam ist ein ZIP-Archiv mit dem Dateinamen 08.10.2016.zip angehängt, morgen wird es vermutlich das Datum von morgen werden. Dieses ZIP-Archiv ist in meinem Exemplar der Spam kaputt (es hat eine Dateigröße von null Bytes) und deshalb kann ich es nicht näher untersuchen – ich gehe aber davon aus, dass es in anderen Fällen, in denen das Spamskript funktioniert hat¹, wie üblich eine ausführbare Datei für Microsoft Windows sein wird. Typischerweise wird auf diese Weise sehr aktuelle Schadsoftware zugestellt, die von den Antivirus-Programmen noch nicht erkannt werden kann. Antivirus-Programme können nämlich nur Schadsoftware erkennen, die bei den Herstellern der Antivirus-Programme bereits bekannt ist und sind generell von eher zweifelhaftem Nutzen.

Es handelt sich keineswegs um ein Dokument, aus dem irgend etwas hervorgeht. Es handelt sich um ein Windows-Programm, das von einem Verbrecher mit einer irreführend formulierten, vorsätzlich einschüchternden Spam zugestellt wurde. Die Verpackung in einem ZIP-Archiv hat nur den Zweck, Antivirus-Programmen auf einem Mailserver die Analyse zu erschweren², denn der Spammer lebt davon, dass seine kriminellen Spams ankommen. Wer eingeschüchtert ist, Microsoft Windows verwendet und angstvoll klicke-di-klick den Anhang öffnet, hat danach einen Computer anderer Leute auf seinem Schreibtisch stehen. Und diese Leute wären besser mit Handschellen und vergitterten Fenstern bedient!

Es ist immer verantwortungslos, dumm und gefährlich, Mailanhänge in E-Mails von Unbekannten zu öffnen. Bitte, lasst es einfach sein! Und öffnet auch bei scheinbar bekannten Absendern keine Mailanhänge, die nicht vorher explizit und über einen anderen Kanal als E-Mail abgesprochen wurden, denn der Absender einer E-Mail kann beliebig gefälscht werden! Im Zweifelsfall ist auch dann noch die Zeit für ein kurzes Telefonat, wenn es einmal sehr eilig ist…

Diese kleine Vorsicht ist bei E-Mail wirksamer als jedes so genannte Antivirus-Programm.

¹Typischerweise sind die Anhänge von Schadsoftware-Spams nicht identisch, um eine leichte Erkennung und Ausfilterung des gefährlichen Mülls unmöglich zu machen. Diese Schadsoftware-Spammer leben nun einmal davon, dass ihre Mails auch ankommen. Natürlich werden diese „unterschiedlichen“ Anhänge mit einem Skript erzeugt, und natürlich machen auch die Spammer immer wieder einmal Fehler beim Programmieren. Deshalb kommt es zu solchen „verunglückten“ Anhängen. Nach meinen Erfahrungen ist im Durchschnitt rd. jede dreißigste Mail mit Schadsoftware wegen eines Programmierfehlers der Spammer unwirksam, in letzter Zeit „bessert“ sich das jedoch.

²Natürlich ist es möglich, beim Antivirus-Scan auf einem Mailserver auch ZIP-Archive auszupacken. Das wird aber meist nicht getan, damit der Mailserver nicht von kecken Angreifern mit einer recht einfach zu bauenden ZIP-Bombe lahmgelegt werden kann. Generell kann und sollte man einen ZIP-komprimierten Mailanhang als Indiz dafür betrachten, dass in der Mail Schadsoftware transportiert werden soll.

Ihre Bestellung ist auf dem Weg zu Ihnen! OrderID 0293126

Mittwoch, 21. September 2016

Achtung: Auf keinen Fall den Anhang öffnen! Es handelt sich um aktuelle und sehr gefährliche Schadsoftware, die von vielen Antivirusprogrammen zurzeit noch nicht erkannt wird. Generell sollten E-Mail-Anhänge immer mit äußerster Vorsicht behandelt werden, nicht nur, wenn jemand vor einer bestimmten E-Mail warnt.

Die Nummer nach OrderID im Betreff variiert natürlich.

Von: Kids Party World <service (at) kids (strich) party (strich) world (punkt) de>

Der Absender ist (wie beinahe immer in der Spam) eine Fälschung. Mein Exemplar dieser Spam wurde über die dynamisch vergebene IP-Adresse eines iranischen Telekommunikationsanbieters – also vermutlich über einen mit Schadsoftware übernommenen und in einem Botnetz missbrauchten iranischen Privatrechner – versendet. Die Spam hat niemals den im Absender angegebenen Server gesehen. Für den Menschen, dessen Rechner zurzeit von Kriminellen missbraucht wird, kann ich nur hoffen, dass die iranische Justiz in Internetdingen kompetenter ist als die deutsche, denn die in der Islamischen Republik Iran von Richtern ausgesprochenen Strafmaße sind wahrlich nicht von schlechten Eltern!

Sehr geehrter Kunde,

Ich will aber meine Kundennummer! Sonst ist mir das viel zu unpersönlich! :mrgreen:

Ihre Bestellung wurde am 21.09.2016 auf den Weg gebracht, bzw. von Ihnen bei uns im Lager abgeholt.

Welche Bestellung? Welche Vorgangsnummer? Von wann? Was wurde bestellt? Und was heißt hier „auf den Weg gebracht“? Habt ihr den Plunder vor eure Tür gestellt? :mrgreen:

Wie immer in der Schadsoftware-Spam steht im Text der Mail objektiv nichts, denn man soll ja einen Anhang aufmachen, um zu erfahren, um was es überhaupt geht.

Versanddienstleister für Standard Paketsendungen [sic!] ist die Firma DHL – für die Express Lieferungen [sic!] DHL-Express.

Blah! Für den Versand von Deppen Leer Zeichen ist DHL zuständig.

Eine Lieferadresse wäre doch auch mal interessant. Aber nein, man soll ja den Anhang aufmachen, und so steht eben nichts im Text der Spam.

Sollte Ihre Bestellung nicht in den nächsten 1-3 Werktagen (Mo – Sa) bei Ihnen eintreffen, dann wenden Sie sich bitte per eMail an uns.
Auslandsendungen innerhalb der EU, bzw. europ. Nachbarländer benötigen 2-5 Werktage (Mo – Fr).

EXPRESS Sendungen [sic!] werden grundsätzlich am nächsten Werktag bis 12.00 Uhr ausgeliefert. Express Samstags Sendungen [sic!] am folgenden Samstag bis 12.00 Uhr!

Blah. Aus einer anderen Quelle bezugslos in die Spam kopierter, völlig nichtssagender und nicht informativer Text, der zudem sehr peinliche Deppen Leer Zeichen der Marke „Express Samstags Sendungen“ enthält.

Einzelheiten der Lieferung können Sie über den folgenden Link einsehen:

http://nolp.dhl.de/nextt-online-public/set_identcodes.do?lang=de&idc=05841224279920

Ja, schon klar! Einfach eine Tracking-Nummer nehmen, die es gar nicht gibt, so dass man völlig legitim auf DHL verlinken kann und der Empfänger den Hinweis sieht, dass zu dieser Sendung gar keine Informationen vorliegen. Toller Trick! Allerdings stünde dort etwas anderes, wenn die Sendung „auf den Weg gebracht“ worden wäre…

Die DHL Tracking Nr. lautet:

05841224279920

Oh, wie nett! So muss ich sie nicht aus dem URI lesen. Das hat mich jetzt zwar nicht überfordert, aber immerhin sieht so der Text der Spam nach etwas mehr aus, ohne das etwas Inhaltliches mitgeteilt wurde. Könnt ihr Absender mir jetzt bitte mal sagen, was in dem Paket überhaupt drin ist?! Ach, um das zu erfahren, soll ich den Anhang mit eurer frischen Schadsoftware öffnen, schon klar…

Dass dieses Mailpapier aber auch immer so begrenzt ist! :mrgreen:

Bitte beachten Sie bei der Paketannahme den Zustand des Pakets. Wenn eine Beschädigung des Pakets vorliegt, bitten wir Sie diese von dem Zusteller aufnehmen zu lassen. Nur dann kann die Versandversicherung im Falle einer Beschädigung der Waren in Anspruch genommen werden.

Blah. Auch dieser Text wurde von irgendwo in die Spam kopiert und enthält keine für den Empfänger relevante Information. Immerhin wird mir diesmal eine „Paket Annahme“ und eine „Versand Versicherung“ erspart; es scheint sich um eine andere Quelle zu handeln. 😀

(Was wärt ihr nur ohne eure Zwischenablage, Spammer! Da müsstet ihr euch ja mühsam selbst die Texte ausdenken. Das passte so etwas von gar nicht zu euch. Denn wenn ihr euch Mühe geben wolltet, dann könntet ihr ja gleich arbeiten gehen…)

Eine Rechnungskopie zu Ihrer Information haben wir dieser eMail beigefügt.

Nicht einmal der Rechnungsbetrag wird erwähnt, auch keine Bankverbindung und nichts. Um überhaupt irgendetwas zu erfahren, muss man den Anhang öffnen, denn in der Spam steht nur bedeutungsleerer Blah. Genau das – dass man von vorgeblichen Zahlungsverpflichtungen aufgescheucht möglichst unter Umgehung des Gehirnes den Anhang öffne – ist nämlich das einzige Ziel der Spammer. Die haben diese Spam ja nicht aus dem Grund geschrieben, aus dem man normalerweise Mail schreibt: Um etwas mitzuteilen.

Vielen Dank für Ihren Einkauf in unserem Online Shop [sic!]

Vielen Dank für euer Deppen Leer Zeichen, das immer ein Zeichen leerer Deppen ist.

Wir freuen uns auf einen weiteren Besuch von Ihnen!

Aber ich war nie bei euch…

Mit freundlichen Grüßen,

Ihr Kids Party World Team

Kids Party World
Senefelder Str. 2
63110 Rodgau

Tel.: 06106/266xxxx
UstID: DE235212299

Die Kürzung der Telefonnummer ist von mir. Die in der Spam angegebene Telefonnummer gehört wirklich zu „Kids Party World“. Wer immer gerade an diesem Telefon sitzt, tut mir leid. Dem Spammer ist es natürlich egal, was er anrichtet; dem reicht es, wenn sein kriminelles Geschäft läuft. Egal, ob Menschen bis an den Rand des Nervenzusammenbruches terrorisiert werden oder ob die Reputation von Unternehmungen mit dem Missbrauch der Firmierung durch den Dreck gezogen wird. Spammer sind nun einmal asoziale Kriminelle, die für ein paar Groschen alles kaputt machen würden. Wenn es diese Widerlinge nicht gäbe, würde vermutlich nur die Mutter etwas vermissen. Und nicht einmal das ist sicher…

besuchen Sie uns auch auf Facebook:
https://www.facebook.com/kids.party.world.shopping

Wer mich dazu auffordert, die Website einer stinkenden Spamsau wie Facebook zu besuchen, braucht nicht damit zu rechnen, dass ich mit ihm jemals ins Geschäft kommen werde. Ganz im Gegenteil. Ich hasse nämlich Spam. Und Leute, die einen asozialen Spammer so offen unterstützen, sind die Spam.

Der Anhang

Der Anhang der Mail ist ein ZIP-Archiv…

$ unzip -l invoice_912408.zip 
Archive:  invoice_912408.zip
  Length      Date    Time    Name
---------  ---------- -----   ----
    33676  2016-09-21 12:49   IHPHICX18402.wsf
---------                     -------
    33676                     1 file
$ _

…das eine einzige Datei enthält. Die Dateinamenserweiterung .wsf ist eine Abk., die ausgeschrieben „Windows Script File“ bedeutet. Es handelt sich nicht um ein Dokument, sondern um eine ausführbare Datei für Microsoft Windows; um ein Programm, das von einem Spammer mit einer irreführend formulierten Mail zugestellt wurde. Das Programm ist vorsätzlich kryptisch formuliert, um eine Analyse durch Antivirus-Schlangenöl und menschliche Experten zu erschweren.

Es handelt sich zweifelsfrei um Schadsoftware.

Wer das ZIP-Archiv auspackt und die Datei unter Microsoft Windows doppelklickt, hat hinterher einen Computer anderer Leute auf dem Schreibtisch stehen.

Diese klare Schadsoftware wird zurzeit von rd. 85 Prozent der gängigen Antivirus-Schlangenöle nicht als Schadsoftware erkannt. Antivirus-Programme können immer nur Schadsoftware erkennen, die bei den Herstellern der Antivirus-Programme bereits bekannt ist. Sie versagen grundsätzlich bei aktueller Schadsoftware, wie man sie oft in derartigen Spammails zugestellt bekommt.

Deshalb ist es wichtig, dass man derartige Versuche selbst erkennt. Hinweise dazu (die Mail ist objektiv inhaltsleer, alles Wichtige steht erst im Anhang – das sind typische rhetorische Tricks in der Schadsoftware-Spam) habe ich hier und an vielen anderen Stellen gegeben. Grundsätzlich sollte niemals ein Anhang aus einer E-Mail geöffnet werden, wenn die Zustellung der Datei nicht über einen anderen Kanal als E-Mail explizit vereinbart wurde¹; und ein Anhang aus der Mail eines Unbekannten verbietet sich völlig. Es ist übrigens niemals so eilig, dass man nicht vor dem Öffnen telefonisch (oder via IM) rückfragen kann, ob die Mail echt ist.

Aber bitte nicht bei derartigen Spams rückrufen! Dass es sich hier um Spam handelt, lässt sich nämlich leicht an anderen Merkmalen erkennen. Die armen Seelen dort bei „Kids Party World“ am Telefon! 🙁

¹Warum ein anderer Kanal? Um sicher sein zu können, dass der Absender echt ist. Der Absender eine E-Mail kann kinderleicht und beliebig gefälscht werden. Deshalb sollte meiner Meinung nach jeder Mensch und jedes Unternehmen (insbesondere Banken) digital signierte E-Mail verwenden, um jenseits jedes vernünftigen Zweifels sicherstellen zu können, dass der Absender im Besitz eines bestimmten privaten Schlüssels ist. Das ist relativ einfach und kostet kein Geld, bringt aber viel für die Computersicherheit und gegen die Organisierte Kriminalität im Internet. Ich rede allerdings in diesem Punkt seit zwei verdammten Jahrzehnten gegen Wände aus betonhafter Dummheit.