Keine Spam, sondern nur ein Link auf einen aktuellen Artikel bei Heise Online, der hoffentlich ein paar Menschen davor bewahrt, darauf hereinzufallen:
Android-Malware, die Daten von NFC-Karten kopiert und übermittelt, hat das slowakische IT-Sicherheitsunternehmen ESET in freier Wildbahn gefunden. Über mehrere Monate hinweg wurden damit fremde Konten bei drei tschechischen Banken geleert […]
Die Angriffe begannen mit SMS, wahrscheinlich an wahllose tschechische Handynummern verschickt. Darin wurde die Auszahlung eines Steuerguthabens versprochen, wozu die Installation einer verlinkten App erforderlich sei, die direkt im Browser läuft (Progressive Web App, PWA). Nein, das war noch nicht die NFC-Malware. Wer die App installierte und seine Bankdaten eingab, verschaffte den Tätern Zugriff auf das eigene Bankkonto. Es folgte der Anruf einer Person, die einen „hilfreichen Bankmitarbeiter“ spielte. Diese Person informierte das Opfer (faktisch korrekt) darüber, dass er Opfer eines IT-Angriffs geworden sei.
Die „notwendige Abhilfe“ bestand laut der Erzählung darin, eine weitere App zu installieren, um schnell die PIN für die eigene Bankkarte ändern zu können. Dazu wurde das Opfer auf den Google Play Store nachahmende Webseiten geschickt, um die Malware NGate herunterzuladen und zu installieren. Das war dann die NFC-Malware. (Im echten Google Play Store hat ESET sie nicht gefunden.) Die Software ahmt das Interface echter Bank-Apps nach und fragt Kundennummer, Geburtsdatum und PIN ab. Außerdem leitet sie den Nutzer dazu an, die passende Bankkarte ans Gerät zu halten. Falls notwendig, wird auch das Einschalten von NFC am Handy gefordert.
Tatsächlich dient das alles nicht der Absicherung des Bankkontos; vielmehr schickt die Malware PIN und NFC-Daten an das gerootete Android-Handy eines Täters
Natürlich ist es genau so gefährlich, in eine SMS reinzutappen, wie es gefährlich ist, in eine Mail zu klicken. Allerdings befürchte ich, dass Menschen, die nach dem Anruf eines Unbekannten irgendwelche Software von Unbekannten auf ihren Geräten installieren, von keiner Warnung mehr erreicht werden können. 😐️
Der wichtigste Schutz vor „Cyberkriminalität“ – übrigens ein sehr schlechtes und irreführendes Wort, weil die Straftaten nicht einmal in einem skurillen Sinn des Wortes etwas mit Kybernetik zu tun haben, aber das scheinen weder Journalisten noch Politiker zu wissen – besteht nach wie vor darin, dass man sich gar nicht erst einen giftigen Link auf eine Website von Verbrechern unterschieben lässt.
Aber es scheint ja leider mehr als genug Menschen zu geben, bei denen alle höheren Verstandesleistungen aussetzen, wenn sie sich nur vorstellen, mit ganz geheimen Geheimmethoden, von denen man nur aus fragwürdigen Quellen erfährt an ganz viel Geld zu kommen. Die greifen dann auch nicht mehr zum Taschenrechner, zum Handy, zu ihrer Tabellenkalkulation oder zu ihrem so genannten „intelligenten Assistenten“ und rechnen einfach mal kurz überschlagsweise nach, wie plausibel das wohl alles ist, bevor sie irgendwelchen Leuten oder Klitschen ihr oft bitter erarbeitetes Geld geben. Eine Rendite von rd. 15,6 Millionen Prozent im Jahr ist so völlig absurd und gaga, dass ich hoffentlich nicht mehr darlegen muss, warum die absurd ist. Vom zweiten Jahr will ich gar nicht erst anfangen… 😲️
Spammern sind die Folgen ihres Tuns immer egal. Wenn sie dabei etwas kaputtmachen, stört es sie nicht. Spammer sind asozial. Richtig asozial, also nicht einfach nur arm, grob, ungebildet und von nur wenig zivilisierter Kultur beleckt, sondern offen feindlich und widerlich. Hauptsache, die Spam ist einfach, kann nur mühsam bekämpft werden und entfaltet die größtmögliche Wirkung für die jeweilige, für den Rest der Welt meist völlig unerfreuliche Absicht der Spammer.
Dass ich von der Benutzung der von SEO-Spam bis zur lebenspraktischen Unbrauchbarkeit verseuchten Websuchmaschine „Google“ abrate, dürfte für niemanden, der hier mitliest, ein Geheimnis sein.
Immer, wenn eine E-Mail einen verschlüsselten Anhang hat und das Passwort im Klartext in der E-Mail steht, handelt es sich um einen Versuch, Schadsoftware an einem Antivirus-Scan auf dem Mailserver vorbeizumogeln.