Kurzinfo: Spam, angeblich von borncity.com – Missbrauch von IP 95.211.93.115

Stop - PixabayKurzer Hinweis an IT-Mitarbeiter und Administratoren unter der Leserschaft. Gerade bin ich von einer Stelle darüber informiert worden, dass von borncity.com "SPAM versendet wird" – und es wurde ein Problem vermutet. Ich bin noch am Recherchieren, gehe aber davon aus, dass die Absender-Adressen der SPAM-Mails fake sind. Hier einige Informationen, was ich bisher weiß. Ergänzung: Es ist inzwischen klar, dass eine SPAM-Welle mit unterschiedlichen Absenderadressen von der IP 95.211.93.115 in den Niederlanden ausgeht.


Anzeige

Mitteilung über SPAM-Mails

Es war eine kurze Mitteilung mit dem Betreff "Spam von borncity.com" der IT im Umfeld der Kreishandwerkerschaft Steinfurt Warendorf. Der IT ist bei der Kontrolle der von der Firewall ausgefilterten Mails aufgefallen, dass SPAM-Nachrichten von der Domain  borncity.com drunter waren.

SPAM-Mail-Adressen

Hierbei handelt es sich um Absenderadressen der Art kauflandxy[@]borncity.com, wobei x und y in obigem Muster durch beliebige Buchstaben ersetzt werden. Ich stelle die Info hier mal im Blog ein, falls wer die SPAM-Nachrichten ebenfalls bekommt.

Ist borncity.com der Ursprung?

Ich bin da aktuell noch dran, aber ich betreibe unter borncity.com keinen Mail-Server, sondern nur die WordPress-Blogs. Die Blogs werden zyklisch durchgescannt, der letzte Check auf Probleme verlief ergebnislos.


Anzeige

Ich gehe aktuell davon aus, dass die Absenderadressen schlicht Fake sind, habe mir aber mal die E-Mail-Header der SPAM-Mails von der IT-Abteilung der Einrichtung zur weiteren Analyse angefordert. Ergänzung: Der Header entspricht dem, was nachfolgend von anderen Lesern bzgl. blaustudio.de an Informationen hier in den Kommentaren eingestellt wurde.

Weitere Informationen

Wie ich den nachfolgenden Kommentaren entnehmen konnte, scheint die SPAM-Welle wohl von der IP 95.211.93.115 auszugehen, die nach dieser Seite wohl von LeaseWeb Netherlands B.V. ASN. in Amsterdam in den Niederlanden gehostet wird.

Ein Leser hat dann die Auswertung des Headers von einer anderen SPAM-Mail mit gleichem Inhalt in den nachfolgenden Kommentaren eingestellt. Im header-from findet sich folgendes:

From: kauflandlw@blaustudio.de
Header-From: verkauf@qidinin.com
Message-ID: e65499511696a43594ada9e0f7dfdcc4@beatdom.com
Server IP: 95.211.93.115
HELO: rye.free-eyepro.com

Es ist schon zu erkennen, dass die Angaben nicht passen, sondern im From-Feld eine beliebige Domain mit einem Alias zu einer Mail-Adresse kombiniert wird. Ein weiterer Leser hat noch den folgenden Auszug Auszug vom Gateway bereitgestellt.

FORGED_SENDER (0.3) [verkauf@qidinin.com,kauflandpg@borncity.com]
FROM_NEQ_ENVFROM (0) [verkauf@qidinin.com,kauflandpg@borncity.com]
DMARC_POLICY_ALLOW (0) [qidinin.com,none]
R_DKIM_ALLOW (0) [qidinin.com:s=mta]
DKIM_TRACE (0) [qidinin.com:+]

Auch hier wird die SPF-/DMARC-Policy nicht von borncity.com getriggert. Ich hatte diese Einträge auf den all-inkl.com Standardvorgaben belassen, da ich keinen Mail-Server dort betreibe. Daher hab ich jetzt die DNS-Records für SPF und DMARC gemäß diversen Leser-Empfehlungen modifiziert. Auf dieser Webseite gibt es bereits zahlreiche Abuse-Reports zur betreffenden IP-Adresse.


Anzeige

Dieser Beitrag wurde unter Mail, Sicherheit abgelegt und mit , , verschlagwortet. Setze ein Lesezeichen auf den Permalink.

29 Antworten zu Kurzinfo: Spam, angeblich von borncity.com – Missbrauch von IP 95.211.93.115

  1. Michael Kunesch sagt:

    Hab auch ca. 10k an Mails bekommen hauptsächlich aus der IP-Range:
    ASN (0) [asn:60781, ipnet:95.211.0.0/16, country:NL]

    Borncity steht bei uns nur in "Envelope From"-Header drin

  2. M!ke sagt:

    …vielleicht mal den DMARC-Eintrag auf "scharf" stellen?

  3. Eco sagt:

    borncity.com: v=DMARC1; p=none;

  4. Frank Z. sagt:

    Hallo zusammen!

    Ähnlich wie Michael kann ich bestätigen, dass es hier mit sehr hoher Wahrscheinlichkeit "False Flags" sind.

    Auf verschiedenen meiner Domains schlagen in den letzten Tagen verstärkt Mails nach diesem Schema auf, die von den Blacklisten des Mailproviders geblockt werden:

    kauflanddt@blauer-tee.com Server IP-Adresse 95.211.93.115
    kauflandut@blauer-tee.com Server IP-Adresse 95.211.93.115
    kauflandno@blaustudio.de Server IP-Adresse 95.211.93.115
    kauflandnk@blaustudio.de Server IP-Adresse 95.211.93.115
    kauflandts@boqaz.com Server IP-Adresse 95.211.93.115
    kauflandje@boqaz.com Server IP-Adresse 95.211.93.115

    Viele Grüße,
    Frank Z.

  5. Tom801 sagt:

    Bevor DMARC, SPF richtig ziehen. v=spf1 mx a ?all
    am besten -all dies schränkt schon einbisschen ein

  6. Anonymous Coward sagt:

    Ja, diesen Spam haben viele Leute erhalten, insbesondere von der IP-Adresse "95.211.93.115". Man findet online auch klare Beschwerden für die Spameinlieferung mit einer angeblichen Absenderadresse nach dem Schema, wie es in dem Artikel genannt wird. Beispielsweise hier:
    https://www.abuseipdb.com/check/95.211.93.115?page=2#report (der Report von "2025-03-14 09:03:39")

  7. Phil sagt:

    Wir haben auch dutzende solche Mails im Filter. Ich könnte bei Bedarf auch Header oder das komplette Mail liefern.

    Envelope-From und Return-Path enthalten borncity.com
    Die DKIM-Signatur lautet auf eine andere Domäne.

    • Anonym sagt:

      "Return-Path"

      Völlig bedeutungslos, da man alles als Rücksendeadresse hinterlegen kann. Ebenso das Envelope-From. Da ist es Aufgabe des Empfängers, die Plausibilität/Echtheit zu prüfen. Empfänger kann hier die letzte Person in der Kette sein, oder vorgeschaltete Firewalls, UTMs, Mailserver.

      Sprich: Der Domaininhaber kann hier nicht viel machen, außer auf seiner Domain ein: "Ey, das bin ich nicht!" zu hinterlegen.

      • Phil sagt:

        Ich gehe mit dir einig, dass der Return-Path bedeutungslos ist. Nicht aber, dass die DKIM-Signatur von einer andere Domäne erstellt wurde. Dieser Domaininhaber müsste das "Reject" gesetzt haben.

        Somit ist das hier leider ebenfalls bedeutungslos:
        borncity.com: v=DMARC1; p=reject;

  8. Michael Kunesch sagt:

    Zur info die SPF-/DMARC-Policy wird nicht die von borncity getriggert:

    Auszug vom Gateway:
    FORGED_SENDER (0.3) [verkauf@qidinin.com,kauflandpg@borncity.com]
    FROM_NEQ_ENVFROM (0) [verkauf@qidinin.com,kauflandpg@borncity.com]
    DMARC_POLICY_ALLOW (0) [qidinin.com,none]
    R_DKIM_ALLOW (0) [qidinin.com:s=mta]
    DKIM_TRACE (0) [qidinin.com:+]

    neue Mails mit borncity werden nun von gesendet:
    ASN (0) [asn:9009, ipnet:194.53.136.0/24, country:RO]

  9. Michael Uray sagt:

    Ich würde auch für die einzelnen Domains, sofern bekannt, Abuse Meldungen bei den jeweiligen Registraren machen, die blocken dann die Domains ggf.

  10. René sagt:

    Schlägt hier auch schon seit heute morgen kurz vor 7:00 Uhr auf, aber kam bisher keine durch den Filter.
    Ist immer kauflandxy@domain von verschiedenen IP-Adressen, Domain ist nicht nur @borncity.com

    https://nowtransfer.de/008f92dc2e3b

  11. J. sagt:

    Für borncity. de vielleicht auch mal SPF anpassen und einen DMARC-Eintrag setzen. SPF ist ziemlich lax, und DMARC ist nicht gesetzt.

    Das gleiche am besten auch für borncity.eu.

    SPF und DMARC sind für *alle* Domains sinnvoll, selbst für geparkte Domains.

  12. SJG sagt:

    Das hat mit borncity.com absolut nichts zu tun (war mir zufällig auch aufgefallen), da könnte wie bei uns z.B. auch muellermilch.de stehen oder aldi.de – genau das haben wir auch bei 2 Firmen massenhaft im E-Mail-Analyse-Eingang – es wird immer ätzender, die lieben Mitbürger im Vielvölkerstaat toben sich aus: es fängt z.B. mit einem deutschen Wort an – hier "kaufland" + "Zufallsbuchstaben" @ (10-20 mal, tagelang..) und im Betreff steht auch ein immer wieder neuer Text, umformuliert der Art "haben sie meine E-Mail gelesen" …mir fallen witzerweise diese doofen Texte sofort auf und werden global markiert, da könnte eine "KI", wenn es sie denn gäbe, endlich mal zeigen, was sie kann, statt mir den Arbeitsplatz vermeintlich wegzunehmen – was sie nie können wird (träumt weiter). MfG

  13. CPU_FAN sagt:

    Jo von diesem Kasper landen auch andauernd Spam-Mails in unserem Netz, ist glaube ich jemand aus China. Hab mehrfach bei Providern Abuse-Reports abgesetzt, hat auch immer nur kurzzeitig was gebracht, weil der von Anbieter zu Anbieter hüpft. Zuletzt habe ich sogar versucht bei der Bundesnetzagentur was zu erreichen. Mein Anliegen wurde abgelehnt, da in der Spam-Mail keine Telefonnummer hinterlegt war und deshalb könnte man dem nicht weiter nachgehen. Welcome to Germany.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros). Kommentare abseits des Themas bitte unter Diskussion.

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.