Angriffsversuch über "Fake-Rücklastschrift"-Mail

Sicherheit (Pexels, allgemeine Nutzung)Ein Blog-Leser hat mich vor einiger Zeit über einen Angriffsversuch per Mail informiert. In seinem Fall entbehrte die Mail jeglicher Grundlage, weshalb der Vorgang sofort die Alarmglocken läuten ließ. Aber im Anwaltsbereich suggeriert die einen gängigen Sachverhalt und könnte auf fruchtbaren Boden fallen. Ich stelle den Sachverhalt daher hier im Blog ein.

Die Mail von Blog-Leser Klaus B. hatte den Betreff "Interessanter Angriffsversuch – Fwd: Sсаո-Rеferеոz РոSWgaNМ zur Rücklaѕtѕchrіft" und begann mit dem Text:

Hallo Herr Born,

diese Mail habe ich bekommen. Den Link habe ich natürlich nicht angeklickt, Ihrer immerwährenden Aufklärung diesbezüglich sei Dank.

Das Schreiben entbehrt jeder Grundlage, schon daher leicht entlarvt.

Süß ist, das einem mitgeteilt wird, dass das MuFu auf dem "Kanzleiflur" der Kanzlei steht. Herrlich.

Viele Grüße

xxxx

Im Anhang fand sich dann eine Kopie dieser Mail, die nachfolgender Abbildung entnommen werden kann.

Fake-Rechnung

Der Text klingt im ersten Augenblick überzeugend, auch wenn es unüblich ist, dass im Geschäftsverkehr mitgeteilt wird, wo das MuFu (Multifunktionsgerät) zu Scannen steht. Eine weitere "Merkwürdigkeit" ist der Umstand, dass das Scan-Dokument so überhaupt keine Angaben über den Absender enthält. Keine Firmenadresse, kein Name, Martine von der Buchhaltung und vom Debitorenmanagement scheint eine arg wortfaule Zeitgenossin zu sein, kein Wort zu viel.

Aber es gibt weitere Merkwürdigkeiten. Absender der Mail, die Ende Juli 2026 verschickt wurde, soll eigentlich eine "Kanzlеi Schոeider" sein, wobei für die Domain boeniger-derron[.]ch, von der die Mail laut Header verschickt wurde, gerade "eine Webpräsenz" bei einem Webhoster eingerichtet werden soll. Eine Kanzlei sollte schon einen Web-Auftritt haben. Das Ding "stinkt" also auch hier.

Ich konnte die Mail nicht analysieren, da einiges encodiert war. Ein Anhang, welcher angeblich einen SEPA-Scan enthält, zeigt im Quelltext einen ziemlich zusammenhanglosen und unsinnigen Text. Eine kurze Überprüfung auf virustotal.com ergab keine gefährlichen Inhalte. Ich gehe davon aus, dass der angebliche Scan die Opfer auf eine Fake-Webseite umleiten sollte, wo dann der Angriff stattfindet. Ein weiteres Beispiel, das zeigt, dass die Mitarbeiter in Firmen nicht blindlings auf Mails dieser Art eingehen, speziell, wenn es keinen Geschäftsvorgang gibt, und im Zweifelsfall die IT-Abteilung hinzuziehen sollten.

Dieser Beitrag wurde unter Sicherheit abgelegt und mit , verschlagwortet. Setze ein Lesezeichen für den Permalink.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros. Kommentare abseits des Themas bitte unter Diskussion. Kommentare, die gegen die Regeln verstoßen, werden rigoros gelöscht. Wegen Missbrauchs bin ich gezwungen, Name und E-Mail als Pflichtfelder beim Kommentieren zu aktivieren. Wählt ggf. einen (noch nicht benutzten) Alias-Namen und verwendet ggf. eine Dummy-Mail-Adresse (z.B. t@hotkev.com).

Du findest den Blog gut, hast aber Werbung geblockt? Du kannst diesen Blog auch durch eine Spende unterstützen.