{"id":252389,"date":"2021-04-23T08:59:55","date_gmt":"2021-04-23T06:59:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=252389"},"modified":"2021-10-17T09:24:50","modified_gmt":"2021-10-17T07:24:50","slug":"smishing-warnung-vor-abzock-welle-mit-paket-sms","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/04\/23\/smishing-warnung-vor-abzock-welle-mit-paket-sms\/","title":{"rendered":"Smishing: Warnung vor Abzock-Welle mit Paket-SMS"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Seit Anfang des Monats laufen wohl wieder Phishing- und Betrugs-Kampagnen, die \u00fcber fingierte SMS-Benachrichtigungen von angeblichen Paketdiensten Nutzer in Abofallen locken oder mit Malware infizieren wollen. Nach CERT-Bund und Polizei warnen auch die Verbraucherzentralen vor dieser Welle. Da das Thema von verschiedenen Blog-Lesern und -Leserinnen an mich herangetragen wurde (danke f\u00fcr die Hinweise), greife ich es nochmals auf. <strong>Erg\u00e4nzung:<\/strong> Gerade noch brandfrisch was rein bekommen &#8211; \"Sparkassen-SMS\" zum Ablauf einer pushTAN mit Trojaner.<\/p>\n<p><!--more--><\/p>\n<h2>CERT-Bund-Warnung<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/4cf90038bff14d3cb9643cd349a8bf81\" alt=\"\" width=\"1\" height=\"1\" \/>So ganz neu ist es nicht, denn einen Ansatz hatte ich bereits Anfang April 2021 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/07\/cert-bund-warnung-vor-der-flubot-malware-android-app-april-2021\/\">CERT-Bund-Warnung vor der FluBot Malware Android App (April 2021)<\/a> aufgegriffen. Dort ging es konkret um SMS-Nachrichten, angeblich von FedEx, die den FluBot-Trojaner \u00fcber einen mitgeschickten Link verteilten.<\/p>\n<p><img decoding=\"async\" title=\"FluBot Malware Android App\" src=\"https:\/\/i.imgur.com\/nJGlZq7.png\" alt=\"FluBot Malware Android App\" \/><\/p>\n<h2>BSI warnt vor Smishing<\/h2>\n<p>Dann gab es zum 9. April 2021 die <a href=\"https:\/\/web.archive.org\/web\/20210621132035\/https:\/\/www.bsi.bund.de\/DE\/Service-Navi\/Presse\/Alle-Meldungen-News\/Meldungen\/Smishing_SMS-Phishing_090421.html\" target=\"_blank\" rel=\"noopener\">Warnung des BSI<\/a> vor einer sogenannten Smishing-Welle. <a href=\"https:\/\/www.kaspersky.de\/resource-center\/threats\/what-is-smishing-and-how-to-defend-against-it\" target=\"_blank\" rel=\"noopener\">Smishing<\/a> ist eine Wortsch\u00f6pfung aus den Begriffen SMS (Kurznachrichten) und Phishing (Diebstahl von Zugangsdaten \u00fcber gef\u00e4lschte Nachrichten oder E-Mails). Seit Ostern treffen auf Smartphones und Handys massenhaft SMS-Nachrichten ein, die zum Klicken eines Links auffordern.<\/p>\n<p><img decoding=\"async\" title=\"Smishing: Betrugs-SMS mit Link\" src=\"https:\/\/i.imgur.com\/37iYmrw.png\" alt=\"Smishing: Betrugs-SMS mit Link\" \/>(Quelle: BSI)<\/p>\n<p>Die Absender der Kurznachrichten geben etwa vor, dass die Empf\u00e4nger\/innen der SMS bald ein Paket erhalten oder eine Sendung zur\u00fcck an die Absenderin beziehungsweise den Absender gehen soll (siehe oben). Neu ist, dass seit den Ostertagen in manchen F\u00e4llen sogar eine pers\u00f6nliche Anrede zu beobachten ist. Die zahlreichen Datenlecks der vergangenen Monate, bei denen Profildaten von Online-Konten oder von Sozial Media-Plattformen wie Facebook, LinkedIn etc. mit Namen und Telefonnummern erbeutet wurden, geben den Cyber-Kriminellen gen\u00fcgend Datenfutter an die Hand, um personalisierte Smishing-Angriffe zu fahren.<\/p>\n<p>Auch bei der BSI-Warnung wird die Verbreitung des Android Schadprogramms <em>MoqHao <\/em>\u00fcber solche SMS mit einem zus\u00e4tzlichen ein Link angesprochen. Hinter dem Link verbirgt sich in den meisten aktuell beobachteten SMS-Nachrichten das Android-Schadprogramm FluBot. Dieses ist ein Banking-Trojaner, der seit etwa November 2020 im Umlauf ist.<\/p>\n<h2>Warnung der Verbraucherzentrale NRW<\/h2>\n<p>Die Verbraucherzentrale Nordrhein-Westfalen hat die aktuelle Welle von gef\u00e4lschten Paketdienst-SMS-Benachrichtigungen ebenfalls zum Anlass f\u00fcr eine breite Warnung genommen. Die Verbrauchersch\u00fctzer <a href=\"https:\/\/www.verbraucherzentrale.nrw\/aktuelle-meldungen\/digitale-welt\/paketdienstsms-vorsicht-abzocke-58988\" target=\"_blank\" rel=\"noopener\">warnen<\/a> vor SMS von angeblichen Paketdiensten, in denen Empf\u00e4nger auf einen Link tippen sollen. Beispiele solcher Nachrichten (inkl. Schreibfehlern) sind:<\/p>\n<ul>\n<li>Ihr paket wird heute zum Absender zuruckgesendet. Letzte Moglichkeit es abzuholen *Link*<\/li>\n<li>Paket [009232513] wurde im Verteilerzentrum angehalten. Verfolgen Sie Ihre Sendung hier: *Link*<\/li>\n<li>Hallo , Ihr Paket steht noch aus. Bestatigen Sie Ihre Angaben hier: *Link* Deutsche Post<\/li>\n<li>Hallo , Der Kurier nahm das Paket ab. Track: *Link*<\/li>\n<li>Liebe\/r , Ihre Bestellung ist verschickt! Lieferung nachverfolgen: *Link*<\/li>\n<li>Vielen Dank! Ihr Termin ist bestaetigt. Aktueller Status der Sendung: *Link*<\/li>\n<li>Die von Ihnen gekaufte Ware wurde versendet. Bitte uberprufen Sie die Details. *Link*<\/li>\n<li>Ihre Sendung geht soeben in Zustellung, verfolgen Sie Ihre Sendung unter *Link*<\/li>\n<\/ul>\n<p>Auch hier wird wieder die pers\u00f6nliche Anrede wie \"Hallo Stefan D2\" oder \"Hallo Paulas Mutter\" hervorgehoben, was darauf hindeutet, dass die Hinterm\u00e4nner \u00fcber Datenlecks an Telefonnummern und Namen herangekommen sind. Es besteht auch der Verdacht, dass Schadsoftware auf befallenden Ger\u00e4ten die Telefonbucheintr\u00e4ge nach Kontaktdaten durchforstet und diese Daten \u00fcbermittelt hat. So kommen auch Mobilfunknutzer in den Fokus, die keine Online-Konten besa\u00dfen und deren Ger\u00e4te nicht infiziert wurden. Der von mir hier im Blog thematisierte Fall der infizierten Gigaset-Smartphones mit missbrauchtem WhatsApp-Konto ist ein solches Beispiel (siehe z.B. <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/13\/gigaset-malwarebefall-und-das-whatsapp-sim-problem\/\">Gigaset-Malwarebefall und das WhatsApp\/SIM-Problem<\/a>).<\/p>\n<p>Wer auf so etwas hereinf\u00e4llt und einen Link antippt, kann in Folge sch\u00e4dliche Apps installieren, oder den Versand von Massen-SMS ansto\u00dfen, wie das LKA Niedersachsen <a href=\"https:\/\/www.polizei-praevention.de\/aktuelles\/sms-mit-paketbenachrichtigungslink-verursacht-massenhafte-sms.html\" target=\"_blank\" rel=\"noopener\">hier dokumentiert<\/a>. Manche Nutzer rauschen auch in Abofallen. Zur Abofalle hatte ich vor l\u00e4ngerer Zeit was im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/04\/18\/verbraucherschutz-warnt-vor-abofalle-per-fake-dhl-info\/\">Verbraucherschutz warnt vor Abofalle per Fake-DHL-Info<\/a> geschrieben. Die Methode ist immer gleich und funktioniert \u00fcber Jahre. Eine andere Abofalle f\u00fcr ahnungslose Nutzer erkl\u00e4rt <a href=\"https:\/\/www.checked4you.de\/handy-telefon\/abzocke-kosten\/abofalle-paketverfolgung-352170\" target=\"_blank\" rel=\"noopener\">checked4you<\/a>, das Online-Jugendmagazin der Verbraucherzentrale NRW. Die Ratschl\u00e4ge der Verbrauchersch\u00fctzer:<\/p>\n<ul>\n<li>Seien Sie vorsichtig, wenn Sie aktuell eine SMS von einem angeblichen Paketdienst erhalten.<\/li>\n<li>Haben Sie den Link in der Nachricht angetippt, erlauben Sie keine Installation einer neuen App!<\/li>\n<\/ul>\n<p>Im <a href=\"https:\/\/www.verbraucherzentrale.nrw\/aktuelle-meldungen\/digitale-welt\/paketdienstsms-vorsicht-abzocke-58988\" target=\"_blank\" rel=\"noopener\">Artikel hier<\/a> finden sich noch folgende Empfehlungen:<\/p>\n<ul>\n<li>Sie k\u00f6nnen in den Einstellungen vieler Nachrichten-Apps festlegen, dass nur SMS von solchen Nummern empfangen werden, die Sie in den Kontakten gespeichert haben. Dadurch m\u00fcssen Sie aber Rufnummern f\u00fcr Service-Angebote wie Terminerinnerungen oder Banking-Infos in Ihrem Handy speichern, um solche Nachrichten weiterhin zu gekommen.<\/li>\n<li>Manche Smartphones oder Sicherheits-Apps bieten Spam-Filter. Sie k\u00f6nnen helfen, die Zahl solcher SMS zu verringern.<\/li>\n<li><a href=\"https:\/\/www.verbraucherzentrale.nrw\/wissen\/digitale-welt\/datenschutz\/datenleaks-vorbeugen-mit-daten-geizen-eigene-infos-schuetzen-33521\" target=\"_blank\" rel=\"noopener\">Datensparsamkeit<\/a>: Geben Sie Ihre Handynummer nur an, wenn es zwingend n\u00f6tig ist.<\/li>\n<li>Wenn nichts mehr hilft, sollten Sie \u00fcber den Wechsel Ihrer Rufnummer nachdenken.<\/li>\n<\/ul>\n<p>Gerade der letzte Punkt war von mir z.B. im Artikel <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/13\/gigaset-malwarebefall-und-das-whatsapp-sim-problem\/\">Gigaset-Malwarebefall und das WhatsApp\/SIM-Problem<\/a> angedacht worden. Oder mit anderen Worten: Auch das Thema SMS ist diesbez\u00fcglich ziemlich verbrannt, oder wie seht ihr das so?<\/p>\n<h2>PushTAN-Ablaufs-SMS der Bank<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> Gerade noch brandfrisch \u00fcber Facebook von Tobi T. was rein bekommen (danke daf\u00fcr). Es werden SMS, angeblich von der Sparkasse (oder einer anderen Bank) verteilt, in der der Ablauf einer pushTAN vorgegaukelt wird:<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/8tMtSYv.png\" alt=\"Sparkassen Phishing-SMS\" \/><\/p>\n<p>Der \"Erneuerungslink\" f\u00fchrt dann zu einem Download einer App, die einen Trojaner enth\u00e4lt. Hier die Ergebnisse einer Pr\u00fcfung auf VirusTotal.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.imgur.com\/NHJPqXv.png\" alt=\"VirusTotal-Auswertung\" width=\"553\" height=\"858\" \/><\/p>\n<p>Da steht mittlerweise die B\u00fcchse der Pandora offen, denn die Banken bieten immer noch das unsichere mTAN an und die Nutzerschaft greift nicht nur zu. Ohne einem Individuum nahe treten zu wollen, nicht alle Nutzer sind in der Lage, diesen Angriff zu erkennen. Ein Teufelskreis.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Seit Anfang des Monats laufen wohl wieder Phishing- und Betrugs-Kampagnen, die \u00fcber fingierte SMS-Benachrichtigungen von angeblichen Paketdiensten Nutzer in Abofallen locken oder mit Malware infizieren wollen. Nach CERT-Bund und Polizei warnen auch die Verbraucherzentralen vor dieser Welle. Da das Thema &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/23\/smishing-warnung-vor-abzock-welle-mit-paket-sms\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-252389","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/252389","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=252389"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/252389\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=252389"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=252389"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=252389"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}