{"id":212937,"date":"2018-12-16T01:37:00","date_gmt":"2018-12-16T00:37:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=212937"},"modified":"2020-01-14T23:04:07","modified_gmt":"2020-01-14T22:04:07","slug":"vorsicht-sparkassen-phishing-mit-malware","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2018\/12\/16\/vorsicht-sparkassen-phishing-mit-malware\/","title":{"rendered":"Vorsicht: Sparkassen-Phishing mit Malware"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Einfach kurz zur Erinnerung, dass man bei Mails wachsam bleiben sollte. Die Tage habe ich mal wieder eine Phishing-Mail, angeblich von der Sparkasse, mit der Meldung, dass von meinem Konto ein gr\u00f6\u00dferer Betrag abgebucht worden sei, erhalten. Die Zielseite versucht dann einen Trojaner auf dem System zu platzieren \u2013 daher hier ein paar Informationen zum Thema.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/15ec0dffd56b484b9fbf02feff4337b3\" width=\"1\" height=\"1\"\/>Die letzten Wochen haben wir ja einige Malware-Kampagnen gesehen. Und Weihnachtszeit ist eh <a href=\"https:\/\/borncity.com\/blog\/?p=212878\">Saison bei Cyber-Kriminellen<\/a>. Daher ein paar Details zum aktuellen Phishing-Fall als Hinweis und Warnung. <\/p>\n<h2>Eine schlecht gemachte Pishing-Mail<\/h2>\n<p>Die Tage trudelte mal wieder eine Phishing-Mail, angeblich von der Sparkasse, in meinem Postfach ein. Der Text k\u00f6nnte bei dem einen oder anderen Empf\u00e4nger schon einen Anreiz ausl\u00f6sen, den Link zur Pr\u00fcfung des Kontostands anzuklicken. Denn dort wird behauptet, dass vom Konto eine gr\u00f6\u00dfere Summe abgebucht wurde. <\/p>\n<p><img decoding=\"async\" title=\"Sparkasse Phishing-Mail \" alt=\"Sparkasse Phishing-Mail \" src=\"https:\/\/i.imgur.com\/WqXfs8e.jpg\"\/><\/p>\n<p>Die Phishing-Mail ist aber extrem schlecht gemacht, denn die Kontoangabe stimmt nicht, es fehlt die pers\u00f6nliche Ansprache, die eine Bank verwenden w\u00fcrde. Und im Thunderbird wird das Logo auch nicht eingeblendet. Relevanter sind aber die im Thunderbird Mail-Programm einsehbaren Detailangaben. <\/p>\n<ul>\n<li>So wird als Absender zwar Sparkasse GmbH aufgef\u00fchrt \u2013 aber die gef\u00e4lschte Absenderangabe <em>knabe @ bauleitungsb\u00fcro.de<\/em> weist bereits auf einen Phishing-Versuch hin.  <\/li>\n<li>Zeigt der Nutzer per Maus auf den Link, wird im Statusbereich des Mail-Fensters dann auch ein Link angezeigt, der so gar nichts mit einer Bank zu tun hat. <\/li>\n<\/ul>\n<p>Offenbar wurde der Demo-Webserver gehackt und die Phishing-Seite zur Malware-Verteilung dort aufgesetzt. An dieser Stelle sollten Nutzer die Mail l\u00f6schen. Ich habe mir die Phishing-Mail aber zur weiteren Analyse aufgehoben. Hier die Erkenntnisse.<\/p>\n<h2>Zielseite versucht Trojaner zu platzieren<\/h2>\n<p>W\u00e4hlt man den Link in der Mail an, \u00f6ffnet sich die Zielseite im Browser. Ich habe das mal per Tor probiert \u2013 dann \u00f6ffnet sich keine Zielseite. Im anonymen Modus des Google Chrome-Browsers versucht die Zielseite eine Malware auf den Rechner des Nutzers zu schieben.<\/p>\n<p><img decoding=\"async\" title=\"Trojaner auf Phishing-Seite\" alt=\"Trojaner auf Phishing-Seite\" src=\"https:\/\/i.imgur.com\/wTTZlsF.jpg\"\/><\/p>\n<p>Der Google Chrome-Browser erkennt den Download bereits als sch\u00e4dlich und schl\u00e4gt das Verwerfen vor. Die auf dem System laufenden Microsoft Security Essentials haben die Malware als den Trojaner <em>Trojan:O97M\/Sonbokli.A!cl <\/em>erkannt und diesen in Quarant\u00e4ne verschoben.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/afQx9KJ.jpg\"\/><\/p>\n<p>Microsoft hat den Trojaner auf dieser Seite beschrieben. Der Trojaner wird seit September 2018 durch Microsofts Virenscanner (z.B. Windows Defender ab Windows 8.1) erkannt und beseitigt. Der Trojaner besitzt Funktionen, mit dem die Funktionalit\u00e4t nachtr\u00e4glich \u00fcber entsprechende Server erweitert oder ge\u00e4ndert werden kann. <\/p>\n<p>Ich habe das Beispiel aufbereitet, um mal wieder aufzuzeigen, welche Gefahren so per Mail drohen. Vielleicht ist es als Warnung f\u00fcr nicht so erfahrene Besucher des Blogs ganz hilfreich. <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/12\/05\/achtung-emotet-malware-welle-gefhrdet-deutsche-firmen\/\">Achtung: Emotet-Malware-Welle gef\u00e4hrdet deutsche Firmen<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/11\/18\/fraud-report-phishing-angriffe-steigen-wegen-black-friday-und-cyber-monday\/\">Fraud Report: Phishing-Angriffe steigen wegen Black Friday und Cyber Monday<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2018\/09\/11\/falsche-abmahn-e-mail-mit-malware-anhang-sept-2018\/\">Falsche Abmahn-E-Mail mit Malware-Anhang (Sept. 2018)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/03\/01\/neuer-phishing-angriff-auf-sparkassenkunden\/\">Neuer Phishing-Angriff auf Sparkassenkunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2014\/02\/17\/achtung-aktueller-phishing-angriff-auf-sparkassen-kunden\/\">Achtung: Aktueller Phishing-Angriff auf Sparkassen-Kunden<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/?p=212878\">Adventszeit: Online-Shopper sind Spammer-Ziel<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Einfach kurz zur Erinnerung, dass man bei Mails wachsam bleiben sollte. Die Tage habe ich mal wieder eine Phishing-Mail, angeblich von der Sparkasse, mit der Meldung, dass von meinem Konto ein gr\u00f6\u00dferer Betrag abgebucht worden sei, erhalten. Die Zielseite versucht &hellip; <a href=\"https:\/\/borncity.com\/blog\/2018\/12\/16\/vorsicht-sparkassen-phishing-mit-malware\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-212937","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/212937","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=212937"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/212937\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=212937"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=212937"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=212937"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}