Ja, wer möchte da nicht Gebühren sparen?

Guten Tag, Unser System hat festgestellt, dass Ihre bei uns hinterlegten Daten aus Sicherheitsgründen bestätigt werden müssen.

Bitte benutzen Sie dieses Formular um die bestätigung Ihrer Daten kostenfrei zu ändern.

Andernfalls müssen wir Ihr Konto mit 14,99€ belasten und die Änderung schriftlich über den Postweg bei Ihnen einfordern.

Bitte laden und öffnen Sie das Sicherheitszertifikat angebracht und folgen Sie den Anweisungen oder wie folgt ausführen:

1. Öffnen Sie die Datei in Ihrem Emailanhang und wählen Sie „öffnen mit“ aus!
2. Füllen Sie alle Daten aus und klicken Sie dann auf „Daten absenden“!
3. Eine kostenfreie bestätigung erhalten Sie schriftlich nach 5-7 Werktagen!

Für weitere Fragen steht unser Online Support unter direkt@sparkasse.de 24Std. für Sie zur Verfügung.

Mit freundlichen Grüßen Ihre Sparkasse Sparkassen-Finanzportal GmbH
Telefon: 01805 – 32 33 00
(0,14 Euro/Min. aus dem deutschen Festnetz; Mobilfunk max. 0,42 Euro/Min.)
Fax: 030 – 24 63 67-01Datenabgleich/Aktualisierung Unser Tipp: Jetzt Online ausfüllen und Gebühren sparen!

Der Anhang ist eine html-Datei, als solche noch  recht harmlos, bedient sich schamlos beim Webcontent der Sparkasse Leipzig. Die Formulare verweisen dann aber bei den Feld-Eingaben auf eine gehackte Webseite, bei der die Daten dann schlussendlich weiterverarbeitet werden.

Ich frag mich ja immer, was die Betrüger mit den Daten machen wollen – außer anrufen? Und tatsächlich gibt es diese Versuche seit längerem.

Mir ist rätselhaft: Wer gibt seine Daten zum Abgleich ein, Daten, die meine Bank sowieso schon haben müsste? Und wie kann man am Telefon eine Überweisungs-TAN weitergeben – denn das ist ja schließlich das Ziel der Betrüger. Eine TAN, die eindeutig mit eine Buchung verbunden ist?

Gibt es denn immer noch Menschen, die nicht verstehen, dass eine Internetseite einfach nachgebaut werden kann? Menschen, die aber einen html-Mailanhang öffnen können, können doch nicht ganz unbedarft und naiv sein, oder?

Der „böse Pudel“ beißt anscheinend die ersten alten Programme tot. Da die Rechenzentralen der Banken nun sehr schnell auf die SSL-Sicherheitslücke reagieren und die unsicheren Verschlüsselungen abschalten, kann es passieren, dass von heute auf morgen die Datenübertragungen mit alten Programmen und unter alten Betriebssystemen nicht mehr wie gewohnt funktionieren.

Browser gehören dringends aktualisiert oder gewechselt, einen Microsoft Browser weiter unter XP zu nutzen ist eine extrem schlechte Idee.

Für einige Programme gibt es Updates oder Umkonfigurationsmöglichkeiten, so kann man versuchen, die Internet-Konfiguration in der Internetsteuerung (in Windows unter Systemsteuerung, Internet-Optionen) so umzustellen, dass SSL3 nicht genommen wird, dafür aber TLS1.2.

Anleitung von Windata zur Umstellung des Systems

Programme, die sich auf die Betriebssystemverschlüsselung stützen, bekommen damit wieder eine sichere oder überhaupt eine Verbindung aufgebaut.

Es versteht sich, dass Onlinebanking unter dem unsicheren XP nicht mehr zu empfehlen ist!  Mir fallen nur noch wenige einigermaßen sichere Onlinebanking-Szenarien mit FinTS/HBCI oder EBICS ein, die ohne Bedenken unter gut geschirmten und konfigurierten XP-Umgebungen genutzt werden können. Es wird dringend Zeit für einen Umstieg.

Das gilt übrigens auch für alte Mac und Linux-Betriebssysteme und auch bei Smartphones bin ich mir nicht sicher…

 

Ergänzung:

Aktuell gibt es offensichtlich bei einigen Programmen  Probleme, wenn diese mehrere Banken hintereinander abrufen. Einzelner Abruf funktioniert, aber die ausgehandelte Verschlüsselung bleibt bestehen, wenn die Aufträge „in einem Rutsch“ übertragen werden. Dann kann eine Verbindung z.B. zu einem Rechenzentrum ohne SSL3 Unterstützung nicht mehr erfolgreich aufgebaut werden.

Abhilfe: Einzeln abrufen und auf ein Update warten.

 

Eine sichere Verschlüsselung ist nicht nur für das Onlinebanking nötig, sondern für alle Verbindungen, bei denen schützenswerte Daten über das  Internet übertragen werden.

Das die uralte SSL-Verbindung nicht mehr Stand der Technik ist, ist schon lange bekannt, trotzdem bieten Server und Browser diese überholte Verbindung aus Kompatiblitätsgründen noch an.

Diese alte Technik kann nun durch einen Poodle-Angriff gehackt werden, das lustige Akronym steht für Padding Oracle On Downgraded Legacy Encryption.

Des Pudels-Kern: Der Angreifer stellt den Browser so um, dass dieser eine zu schwache Verschlüsselung einsetzt und damit kann dann der Angreifer die Daten mitlesen.

Es ist deshalb zu empfehlen, am eigenen System die veraltete Verschlüsselung abzuschalten und/oder abzuschalten.

Lesen Sie hier, welche Browser noch betroffen sind und wie Sie Ihr System umstellen können:

Browsereinstellungen ändern: fuer-buerger.de

Wichtig:
Wenn Sie innerhalb einer Serverumgebung surfen: Sehr wahrscheinlich können Sie diese Einstellungen nicht vornehmen, Sie sollten es zumindest eigentlich nicht können. Sprechen Sie also mit Ihrem Administrator.


Zur Orientierung einige Bilder, die die Umstellung am Beispiel des Mozialla Firefox zeigen. Kein Hexenwerk, wie man sieht.

Poodle_Firefox_altesSSL_deaktivieren

 

Es ist Vorsicht geboten, eine Änderung an der falschen Stelle kann für Probleme sorgen.

 

Poodle_Firefox_altesSSL_deaktivieren02_Sicherheitshinweis

Geben Sie oben in die Suchmaske „security.tls.version.min“ ein.

Poodle_Firefox_altesSSL_deaktivieren03_suchen

Klicken Sie auf den Suchtreffer mit Doppelklick.

Poodle_Firefox_altesSSL_deaktivieren04_Doppelklick

Poodle_Firefox_altesSSL_deaktivieren06_fertigUnd ändern Sie den Eintrag auf 1.

Poodle_Firefox_altesSSL_deaktivieren05_Doppelklick

und mit OK bestätigen. Fertig.

Da schickt mir Phoebe eine Mail mit Anhang „video.zip“?

Re:Hallo bitte geben Sie mir nur eine Minute Ihrer Zeit. Ok? Phoebe. Gesendet von meinem Asus MeMO Pad.

Ganz schön wortkarg, die liebe Phoebe.  Achso, sie tippt auf einem Tablett – da würde ich mich natürlich auch kurzfassen wollen.

Der Anhang?

Soll mich wohl neugierig machen, das Video von Phoebe.

Wir wissen ja, wohin das führt. Das gezippte „Video“ ist in Wirklichkeit ein scr-Datei, „scr“ steht für“ Screensaver“. Aha, also ein ausführbarer Windows-Bildschirmschoner,  natürlich ein Virus. Hätte mich auch gewundert, was für ein tolles Video in 97 kb verborgen sein könnte 😉

Irgendwie bin ich ja neugierig, was meine Wine-Umgebung daraus machen würde – aber ich glaub, ich lasse das vorerst. Wenn ich Zeit finde werde ich mal eine virtuelle Maschine damit glücklich machen.

Das Ergebnis bei Virustotal ist so eindeutig, eindeutiger geht es nicht mehr. Interessant, der erste Scan war bereits im September! Kann ich daraus schließen, dass  die Masche also so erfolgreich ist?

Bildschirmfoto vom 2014-10-05 19:39:16

 

So sieht eine frische Anwerbemail von heute morgen aus:

Fuhrende Gesselschaft im internationalen Brief- und Paketversand sucht die Handelsagenten. Unsere Besteller weltweit profitieren von MultiLogistik Paket- und Briefversand.

Wir suchen Mitarbeiter die mit Ubersicht und Eigenverantwortung alle geforderten Arbeiten in der Gesellschaft verrichtet, hochst zuverlassig, unermudlich und konzentriert ist.

Sie brauchen nur ein paar Stunden pro Woche, ausreichende Kenntnisse der Microsoft-Office-Produkten, starke organisatorische Fahigkeiten um die Arbeit priorisieren,gute Sprechfahigkeiten, um Ihre Pflichten nachzukommen.

Pflichten:
– Losung entstandener Probleme, Vorlage der notigen Information an Kunden
– Vorlage an den Manager der taglichen Berichte zu den laufenden Operationen
– Bearbeitung und Versand der Waren
– Uberprufung beim Empfang und Versand der Guter
– Ausfullung der Faktura-Rechnung, Zollunterlagen und weiterer Dokumente

Wenn Sie weitere Fragen haben schicken Sie einen E-mail an uns: [Mailadresse gelöscht]

Einmal kam diese Mail  mit dem Betreff „Jobangebot.“, mit „Jobmessen.“ (was ist das?) und mit „Beschaftigungsmoglichkeit.„, sowie „Neue Beschaftigung finden.“ Interessant: drei Mails waren mit unterschiedlichen Absendedaten hinterlegt, aber die Mailadressen waren jeweils beim gleichen Provider emailn.de. Womöglich ist die Anmeldung dort aktuell besonders einfach, weil Deutsch sicherlich nicht die Muttersprache der Absender ist?

Das Windows XP am Ende seiner Lebensdauer angekommen und mangels Updates inzwischen als sehr unsicher gilt und auch die neueren Microsoft-Betriebssysteme im Visier der Betrüger und Schadsoftware-Programmierer stehen, ist allgemein bekannt. XP dürfte meiner Meinung nach nicht mehr für sicherheitskritische Tätigkeiten wie Onlinebanking oder Online-Shopping eingesetzt werden, auch E-Mail-Nutzung halte ich für gefährlich.

Für viele ist aber der aufwändige Wechsel des Betriebssystems keine kurzfristig umsetzbare Option.

Ein Konzept, die Sicherheit immens zu erhöhen, ist der Start des Computers von einer Boot-CD. Der Computer startet dabei nicht von einer Festplatte, sondern von einer garantiert virenfreien Boot-CD oder von einem speziellen USB-Speichermedium. Meist kommt ein spezielles Linux System zum Einsatz. Das auf der Festplatte installierte Betriebssystem ist beim Start dabei außen vor und die Daten sind nach dem Start üblicherweise nicht beschreibbar, so dass niemand Angst um seine Daten haben muss noch dass am Windows-System etwas manipuliert würde.

Es gibt viele Ansätze, einige, z.B. das c’t bankix-Projekt startet auf Wunsch sogar die open-source Software hibiscus als Zahlungsverkehrssoftware. c’t bankix ist besonders auf die Sicherheit beim Onlinebanking hin optimiert worden.

Knoppix LogoWer sich nicht nur für super-sicheres Banking interessiert, sondern auch mal ein Linux-Systeme kennen lernen möchte, dem empfehle ich knoppix von Klaus Knopper. Mit diesem Live-Linux-System habe ich schon häufig Daten von nicht mehr lauffähigen Windows-Systemen retten können und es ist wirklich einfach zu verstehen. Wer Windows gewohnt ist, sollte schnell mit dem neuen System klar kommen und es finden sich viele Hilfen im Internet. Die Adriane-Version ist für stark sehbehinderte oder blinde Menschen gedacht. Ein Test mit geschlossenen Augen vermittelt auch Sehenden neue Erkenntnisse…

Vorbereitungen:

aufklappen: Start auf DVD/CD oder Stick umstellen
Da der Start vom internen Datenspeicher der meist voreingestellte Standard ist, reicht es nicht, einfach eine Linux-Live CD ins Laufwerk zu schieben oder einen USB-Stick einzustecken und den Rechner neu zu starten. Zum Start muss meist die Bootreihenfolge geändert werden.

Hier finden Sie eine Anleitung zur Einstellung des Rechners für ältere Systeme: http://www.edv-lehrgang.de/bios-bootreihenfolge-aendern/

und hier für neuere, aktuelle Rechner:
http://www.edv-lehrgang.de/uefi-bios-bootreihenfolge-aendern/
(genau merken, ggf. fotografieren, was Sie ändern, damit Sie im Notfall die Einstellungen zurücknehmen können).

Wichtig: die ISO-Dateien zum Download nicht einfach nur anklicken, sondern den Link mit der rechten Maustaste auswählen und im Kontextmenü „Ziel speichern unter“ auswählen. Hier ist eine gute Anleitung zu finden, wie man mit der freien Software XPBurner ISO-Dateien brennt. (der erste Absatz ist nur für die Uni interessant, lesen Sie unter 2 weiter):
http://www.zdv.uni-mainz.de/279.php
Da ich der Qualität meiner Medien nicht traue, stelle ich im Dialog noch die max. Brenngeschwindigkeit auf max. 4-fach bei DVDs und auf max. 16-fach bei CDs um. Dies kann man erst durchführen, wenn das leere Medium bereits eingelegt wurde.

Die Mail erschreckt mich ja nun nicht wirklich, wie jeder sich denken kann. Aber was wird denn mit dem Text transportiert? Eine Html-Datei ist ja nun wirklich soo gefährlich nicht, sollte man meinen.

Hier ersteinmal der Inhalt der Mail für Interessierte:

Sehr geehrter Kunde,

Wir haben unregelmäßige Aktivität Ihrer Konto erkannt. Zu Ihrem Schutz, beschränken wir es, bis Sie Ihre Angaben Bestätigung. Bitte laden Sie das angehängte Dokument und überprüfen Sie Ihre Daten. Wenn Sie diese E-Mail ignorieren Ihre Konto wird gesperrt.

Bitte verwenden Sie die Website auf dem Laufenden bleiben. Nutzen Sie diese Gelegenheit, um unser Unternehmen und unsere Reserven einzuführen. Vielen Dank, Kundendienst. Urheberrecht ING DIBA. Alle Rechte vorbehalten. Mailttext ING-Phishing Mail

 

Der Inhalt des Anhangs ist beinahe komplett von der ING-Diba geklaut, nur der Diebstahl der Kontodaten ist in den Code eingefügt worden. Die Daten werden an eine mail.php einer Seite ihracattuyolari(dot)com in wp-includes/images/wlw/x/mail.php eingebracht.

Gibt man diesen Suchtext mal in google ein, dann kommen ziemlich interessante Ergebnisse, wie ich finde, denn offensichtlich sind auch Volksbanken betroffen: https://www.google.de

Die Ganoven sind also schon seit 2013 mit der gleichen Masche unterwegs und senden die erspähten Daten an gehackte WordPress-Seiten. Offensichtlich lohnt es sich immer noch, trotz des grottenschlechten Übersetzung, auf stinknormales Phishing zu setzen. Traurig, dass darauf noch Menschen hereinfallen.

 

Eiwei, das ist perfide. Eine angebliche Mail von PayPal fordert mich auf, mein PayPal Konto zu aktualisieren. Insbesondere aufgrund der letzten Hinweise, dass 1.2 Mrd Zugangsdaten von Hackern entwendet wurden ist das natürlich keine schlechte Masche. Und es ist wirklich nicht schlecht gemacht – mein Mailaccount zeigt mir das offensichtlich richtige Logo, alles sieht gut aus. Wäre da nur nicht der böse Anhang dran, ein html-Formular, für dass ich unbedingt javascript aktiviert haben müsse. Aber lesen Sie selbst:

Lieber PayPal Kunde,

Aufgrund der jüngsten betrügerischen Aktivitäten haben wir ein neues Online-Sicherheitssystem für den maximalen Schutz der persönliche Daten unserer Kunden gestartet.
Nach dieser Tatsache, wird Ihnen angeboten, ihr PayPal-Konto zu aktualisieren.

Um Ihr PayPal-Konto zu aktualisieren, liegt Ihnen in Ihrer E-Mail Adresse ein Formular zur Verfügung.
Bitte laden Sie das Formular aus, rufen Sie über Ihren Internet-Browser und folgen Sie den Anweisungen auf dem Bildschirm.

Hinweis: Das Formular muss in einem modernen Browser geöffnet werden, dass JavaScript aktiviert hat. (z.B. Internet Explorer, Mozilla Firefox)
Nach Abschluss dieser Phase wird die Aktualisierung Ihres PayPal-Kontos normal funktionieren.

Wir entschuldigen uns für die Unannehmlichkeiten und danken Ihnen für Ihre Zeit.
Für weitere Informationen kontaktieren Sie bitte den Kundenservice.

Mit freundlichen Grüßen,

PayPal-Team.Konto-Status

Die Sprache ist ja einigermaßen gerade. „Ein Browser, dass JavaScript“, ok, dass könnte mir auch im Eifer des Gefechtes passieren 🙂

Paypal_Spionage

Der Anhang ist eine Datei „Personliches Profil – PayPal.hmtl“

Versteht sich, dass dies nicht seriös sein kann. Warum sollte mir PayPal – oder sonst eine Firma – ein html mit Scripten senden, wenn es doch einfach wäre, mir dies innerhalb meines zu aktualisierenden Kontos zur Verfügung zu stellen?

 

 

Jetzt krieg ich aber Angst: Ist das der Anmeldschlub vom blauen Stern oder könnte ich eventuell einen Anmeldeschluss verpassen?

Ansich ist dieser Spam ja nicht bemerkenswert, es zeigt aber folgendes: Nicht immer befindet sich ein trojanisches Pferd in der Mail selbst, auch die Verlinkung wird verwendet. Wahrscheinlich sind die Zielseiten Opfer eines Hackerangriffes geworden und verteilen nun die böse Schmutzware.

Anmeldeschlub

Wir schicken ihnen die Kopie des Prozesses, der erfolgreich abgeschlossen wurde.
Sie konnen das Gerat zu sehen
[link entfernt]/Dokumentation.DocMail Veranderung in der Anforderung

Hello ,

Sunday, July 20, 2014, 6:28:49 PM, you wrote:

Mit dieser Nachricht berichten wir ihnen, dass ihre Dokumentation erfolgreich erhalten und archiviert wurde, wir danken fur die Zusammenarbeit.
Um detaillierte Informationen anzuzeigen, gehen Sie zu

[link entfernt]Informationen.zip
— Best regards, Tel.: (+49) 234 xxxx

Mail Anmeldeschlub
Ist es ein Zufall, dass eine Telefonnummer aus meiner Umgebung genutzt wurde?

Die Absendemailadresse stammt aus einer Mailadresse, die sich mit dem Thema Spam („Frühstücksfleisch“) beschäftigt. Ganz interessant ist die orkanspaltung.de Seite, eine Beispielseite für eine Spamfalle. Ich verlinke sie absichtlich nicht, denn das könnte dem Projekt hier schaden. Diesen Link hier setze ich aber gerne:
http://www.heise.de/ix/NiX-Spam-filtert-auf-dem-Mailserver-476624.html

Auch diese Anhänge können doch nur  trojanische Pferde sein:

Anwaltsschreiben

Guten Tag,

Am 30.07.2014 wurde von Ihrem PC mit der IP-Addresse 24.28.197.36 um 13:55:45 der Film „Elysium“ heruntergeladen. Nach §19a UrhG ist dies ein krimineller Verstoß. Unsere Anwaltskanzlei muss dies ans zuständige Gericht eskalieren, außer Sie Zahlen ein außergerichtliches Strafgeld in Höhe von 175.98 Euro an uns.
Die Rechnung „5338.cab“ entnehmen Sie dem Anhang.

Hochachtungsvoll,
Heila V.

(Name von mir geändert, falls es diese Person geben sollte)Mail vom Anwalt

Die Endung cab sagt natürlich alles. Cab-Dateien sind Cabinet-Dateien, u.a. Microsoft packt in dieses Format die Installationsdateien.

Und die Telekom-Mail?

Sie enthält ein vermeintliches pdf mit Endung zip. PDF müssen nicht gezippt werden, diese sind eigentlich bereits komprimiert.Telekom

Sehr geehrte Kundin, sehr geehrter Kunde,

Ihre Kündigung wurde erfolgreich versendet. Sobald wir Ihr Anliegen bearbeitet haben, erhalten Sie dazu noch eine Bestätigung mit allen Daten.

Mit freundlichen Grüßen
Ihre Telekom

_____________________________________________________________________________
Die gesetzlichen Pflichtangaben finden Sie unter www.telekom.de/Pflichtangaben

Mail von der Telekom Mobil