{"id":224634,"date":"2019-11-07T00:51:42","date_gmt":"2019-11-06T23:51:42","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=224634"},"modified":"2019-12-11T11:52:56","modified_gmt":"2019-12-11T10:52:56","slug":"phishing-mail-mit-ransomware-maze-in-steuerbescheid-doc","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/11\/07\/phishing-mail-mit-ransomware-maze-in-steuerbescheid-doc\/","title":{"rendered":"Phishing-Mail mit Ransomware Maze in Steuerbescheid.doc"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Kurze Warnung vor einer Phishing-Kampagne. Betr\u00fcger verschicken momentan angeblich vom \"Bundeszentralamt f\u00fcr Steuern\" E-Mails, und behaupten, die betroffenen B\u00fcrger h\u00e4tten Anspruch auf eine Steuerr\u00fcckerstattung. Der Anhang in Form einer Word-Datei enth\u00e4lt aber die Ransomware Maze.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/0bef7967141c4fdeb7da6e89750ac2e7\" alt=\"\" width=\"1\" height=\"1\" \/>Aktuell erhalten ja viele Bundesb\u00fcrger den Steuerbescheid ihres Finanzamts. Dabei besteht auch die M\u00f6glichkeit, einen elektronischen Steuerbescheid abzurufen. Das Ganze l\u00e4uft aber \u00fcber das zust\u00e4ndige Finanzamt und die betreffende Steuersoftware. Den Sachverhalt, dass Steuerbescheide versandt werden, nutzen nun aber Online-Betr\u00fcger aus.<\/p>\n<h2>Warnung des CERT-Bund<\/h2>\n<p>CERT-Bund warnt aktuell vor einer neuen Phishing-Kampagne, die Bundesb\u00fcrger, die auf ihren Steuerbescheid warten, zum Ziel hat. Die Mails tragen angeblich das Bundeszentralamts f\u00fcr Steuern im Absender, was nat\u00fcrlich ein Fake ist.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"de\">\u26a0\ufe0f Angreifer versenden aktuell <a href=\"https:\/\/twitter.com\/hashtag\/Spam?src=hash&amp;ref_src=twsrc%5Etfw\">#Spam<\/a>-Mails im Namen des Bundeszentralamts f\u00fcr Steuern. Im Anhang befindet sich ein sch\u00e4dliches Word-Dokument \"Steuerbescheid.doc\". Die darin enthaltenen Makros laden die <a href=\"https:\/\/twitter.com\/hashtag\/Ransomware?src=hash&amp;ref_src=twsrc%5Etfw\">#Ransomware<\/a> <a href=\"https:\/\/twitter.com\/hashtag\/Maze?src=hash&amp;ref_src=twsrc%5Etfw\">#Maze<\/a> nach. Nicht \u00f6ffnen! <a href=\"https:\/\/t.co\/0xLm1n10zb\">pic.twitter.com\/0xLm1n10zb<\/a><\/p>\n<p>\u2014 CERT-Bund (@certbund) <a href=\"https:\/\/twitter.com\/certbund\/status\/1192030129347801088?ref_src=twsrc%5Etfw\">November 6, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Das <a href=\"https:\/\/de.wikipedia.org\/wiki\/Bundeszentralamt_f%C3%BCr_Steuern\" target=\"_blank\" rel=\"noopener noreferrer\">Bundeszentralamt f\u00fcr Steuern<\/a> ist aber nicht f\u00fcr den Versand der Steuerbescheide zust\u00e4ndig. Die Beh\u00f6rde vergibt die Steuernummern und informiert auf <a href=\"https:\/\/www.bzst.de\/DE\/Privatpersonen\/Steuererklaerung\/steuererklaerung_node.html\">ihrer Webseite<\/a> \u00fcber Steuerthemen.<\/p>\n<h2>Bereits eine Warnung zum 24. Oktober 2019<\/h2>\n<p>Auf der Webseite der Beh\u00f6rde gibt es seit dem 24. Oktober 2019 diese Warnung vor den betr\u00fcgerischen Mails. Dort hei\u00dft es:<\/p>\n<blockquote><p>Seit einiger Zeit versuchen Betr\u00fcger per E-Mail an Informationen von Steuerzahlerinnen und Steuerzahlern zu gelangen.<\/p>\n<p>Sie geben sich per E-Mail als \"Bundeszentralamt f\u00fcr Steuern\" aus und behaupten, die betroffenen B\u00fcrger h\u00e4tten Anspruch auf eine Steuerr\u00fcckerstattung. Um diese zu erhalten, m\u00fcsse eine in der E-Mail angeh\u00e4ngte Datei ausgef\u00fcllt werden und an die Mailadresse \"antwortensienicht@bzst-informieren.icu\" versendet werden.<\/p>\n<p>Das Bundeszentralamt f\u00fcr Steuern warnt davor, die der Mail angeh\u00e4ngte, vermutlich mit einem Schadprogramm infizierte Datei zu \u00f6ffnen und auf solche oder \u00e4hnliche E-Mails zu reagieren. Steuererstattungen m\u00fcssen nicht per E-Mail beantragt werden.<\/p><\/blockquote>\n<p>Hier das Bild der betreffenden Mail, die einerseits mit einer Steuererstattung wirbt und in einem Anhang der Mail Details verspricht. Als Betreff wird aktuell wohl \"Wichtige informationen uber Steuerruckerstattung\" verwendet, das kann sich aber \u00e4ndern.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Phishing-Mail\" src=\"https:\/\/pbs.twimg.com\/media\/EIrxFWPWsAYpc1J?format=jpg&amp;name=small\" alt=\"Phishing-Mail\" width=\"601\" height=\"338\" \/><\/p>\n<p>Der Phishing-Mail ist eine Word-Datei mit dem Namen <em>Steuerbescheid.doc<\/em> angeh\u00e4ngt. Die Datei enth\u00e4lt einen Makro, der bei Freigabe die Ransomware Maze nachl\u00e4dt. Diese verschl\u00fcsselt die erreichbaren Dateien auf dem System des Empf\u00e4ngers. Eine <a href=\"https:\/\/app.any.run\/tasks\/b5eae798-ae9d-450b-b3a0-112a56327d39\/\" target=\"_blank\" rel=\"noopener noreferrer\">Analyse in der Testumgebung app.any.run<\/a> zeigt die Maze-Meldung.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Warnung vor einer Phishing-Kampagne. Betr\u00fcger verschicken momentan angeblich vom \"Bundeszentralamt f\u00fcr Steuern\" E-Mails, und behaupten, die betroffenen B\u00fcrger h\u00e4tten Anspruch auf eine Steuerr\u00fcckerstattung. Der Anhang in Form einer Word-Datei enth\u00e4lt aber die Ransomware Maze.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4715,4328],"class_list":["post-224634","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-ransomware","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224634","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=224634"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/224634\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=224634"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=224634"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=224634"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}