{"id":260419,"date":"2021-12-13T00:17:00","date_gmt":"2021-12-12T23:17:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=260419"},"modified":"2021-12-24T02:05:21","modified_gmt":"2021-12-24T01:05:21","slug":"phishing-angriffe-auf-deutsche-kunden-nutzen-qr-codes-um-bankdaten-zu-stehlen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/12\/13\/phishing-angriffe-auf-deutsche-kunden-nutzen-qr-codes-um-bankdaten-zu-stehlen\/","title":{"rendered":"Phishing-Angriffe auf deutsche Kunden nutzen QR-Codes, um Bankdaten zu stehlen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Schon sind wir beim 13. T\u00fcrchen des Sicherheits-Adventskalenders, welches ge\u00f6ffnet werden darf. Es geht um Phishing von Bankdaten. Seit einigen Wochen l\u00e4uft wohl eine neue Phishing-Kampagne, die auf deutsche E-Banking-Nutzer abzielt. Bei der Kampagne kommen QR-Codes zum Einsatz, um Zugangsdaten von Bankkonten abzufischen. Die Empf\u00e4nger werden \u00fcber eine Reihe von Tricks dazu gebracht, Sicherheitsl\u00f6sungen zu umgehen, die Nachrichten zu \u00f6ffnen und die Anweisungen und zu befolgen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/6f148d82b05742cd88c6aaf6eeb60f9e\" alt=\"\" width=\"1\" height=\"1\" \/>Aufgedeckt haben dies Sicherheitsforscher vom Cofense Phishing Defense Center, die das in <a href=\"https:\/\/web.archive.org\/web\/20211214164650\/https:\/\/cofense.com\/blog\/german-users-targeted-in-digital-bank-heist-phishing-campaigns\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> dokumentiert haben. Ich bin \u00fcber nachfolgenden <a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1469384461209022469\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> der Kollegen von Bleeping Computer auf diese Angriffswelle aufmerksam geworden.<\/p>\n<p><a href=\"https:\/\/twitter.com\/BleepinComputer\/status\/1469384461209022469\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/kTb39b9.png\" \/><\/a><\/p>\n<p>Dabei stehen als Finanzinstitute besonders Sparkassen und Volksbanken Raiffeisenbanken im Visier. Die Oper erhalten E-Mails mit unterschiedlichem Inhalt. Die Inhalte reichen von angeblichen Nachrichten, die im elektronischen Postfach des Nutzers warten, bis hin zur Bitte um Zustimmung zu von der Bank durchgef\u00fchrten \u00c4nderungen oder der Aufforderung an die Nutzer, sich mit neuen Sicherheitsverfahren vertraut zu machen. Ich hatte vor einigen Tagen im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/11\/13\/verstrkte-phishing-kampagnen-auf-bankkunden-okt-nov-2021-teil-1\/\">Verst\u00e4rkte Phishing-Kampagnen auf Bankkunden (Okt.\/Nov. 2021) \u2013 Teil 1<\/a> auf diesen Sachverhalt hingewiesen. Hier eine Phishing-Mail an Sparkassen-Kunden aus obigem Artikel.<\/p>\n<p><img decoding=\"async\" title=\"Phishing-Mail an Sparkassen-Kunden.\" src=\"https:\/\/i.imgur.com\/0YeGezV.png\" alt=\"Phishing-Mail an Sparkassen-Kunden.\" \/><\/p>\n<p>Im <a href=\"https:\/\/web.archive.org\/web\/20211214164650\/https:\/\/cofense.com\/blog\/german-users-targeted-in-digital-bank-heist-phishing-campaigns\/\" target=\"_blank\" rel=\"noopener\">Confense-Artikel<\/a> finden sich weitere Beispiele solcher Phishing-Mails. Das Ziel ist in allen F\u00e4llen dasselbe: Die Benutzer sollen dazu verleitet werden, sich auf der Bank-Website anzumelden und den Angreifern ihre Anmeldedaten zu \u00fcbermitteln. Dabei verweisen die Links zum Einloggen auf\u00a0 kompromittierte Dom\u00e4nen als Umleitungs-URLs und Phishing-Seiten.\u00a0 Es wurde auch beobachtet, dass Angreifer den Feed-Proxy-Dienst FeedBurner von Google f\u00fcr Umleitungen missbrauchten.\u00a0 In j\u00fcngster Zeit haben die Angreifer jedoch ihre eigenen benutzerdefinierten Domains sowohl f\u00fcr die Weiterleitung als auch als endg\u00fcltige Zielseiten registriert. Wenn sich der Nutzer nicht in Deutschland befindet, wird er auf eine andere Seite umgeleitet.<\/p>\n<h2>Wechselnde Domains und QR-Codes<\/h2>\n<p>Diese neueren Phishing-Seiten haben je nach Zielinstitut (\"spk\" f\u00fcr Sparkasse oder \"vr\" f\u00fcr Volksbanken Raiffeisenbanken) die folgende URL-Struktur<\/p>\n<p><em>hxxps:\/\/{spk\/vr}-{zuf\u00e4llige(s) deutsche(s) Wort(e)}.com\/{10 alphanumerische Zeichen}<\/em><\/p>\n<p>Das PDC hat mehrere Beispiele f\u00fcr diese neu registrierten Dom\u00e4nen fefunden. Bemerkenswert ist, dass die meisten denselben russischen Registrar, REG.RU, verwenden. In einigen der neuesten E-Mails f\u00fcgen die Angreifer QR-Codes ein, die, wenn sie gescannt werden, den Nutzer zu einer dieser neuen b\u00f6sartigen Dom\u00e4nen f\u00fchren, um Mobile-Banking Nutzer zu k\u00f6dern.<\/p>\n<p>Die Phishing-Seiten sind recht \u00e4hnlich aufgebaut. Die Benutzer werden zun\u00e4chst nach dem Standort ihrer Bank oder deren BLZ-Bankleitzahl,\u00a0 und dann nach dem entsprechenden Benutzernamen und der PIN gefragt. Sobald diese Informationen eingegeben wurden, wird der Benutzer auf einer Ladeseite aufgefordert, auf die Best\u00e4tigung zu warten, bevor die Anmeldeseite erneut angezeigt wird, diesmal mit der Warnung, dass die Anmeldedaten falsch sind &#8211; eine \u00fcbliche Phishing-Taktik.<\/p>\n<p>Sp\u00e4testens ab diesem Zeitpunkt haben die Phisher die Anmeldedaten des Bankkunden. Bereits mit diesen Daten kann ziemliches Unheil angerichtet werden, wenn die Bankverbindung f\u00fcr Vertr\u00e4ge oder Bestellungen angegeben wird. Aber es geht noch mehr &#8211; wenn auch Transaktionen in der Regel durch einen Einmalcode autorisiert werden m\u00fcssen. Aber mir ist die Tage aufgefallen, dass meine Sparkasse \u00dcberweisungen bis 30 Euro nicht mehr durch einen TAN abgesichert haben will (was sich aber abschalten l\u00e4sst). Hier k\u00f6nnten Betr\u00fcger also \u00dcberweisungen t\u00e4tigen, bis die Sicherheitsmechanismen der Bank anschlagen. Keine guten Aussichten.<\/p>\n<p><strong>Artikel des Security-Adventskalenders<br \/>\n<\/strong>1. <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/01\/microsoft-defender-version-1-353-1874-0-meldet-flschlich-trickbot-emotet\/\">Microsoft Defender Version 1.353.1874.0 meldet f\u00e4lschlich Trickbot\/Emotet<\/a><br \/>\n2. <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/02\/windows-10-11-falle-beim-trusted-apps-installer\/\">Windows 10\/11: Falle beim \"trusted\" Apps-Installer; Emotet nutzt das<\/a><br \/>\n3. <a href=\"https:\/\/borncity.com\/blog\/?p=260088\">Beispiele f\u00fcr Viren-Mails nach \u00dcbernahme eines Exchange-Servers<\/a><br \/>\n4. <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/04\/phishing-angriffe-von-staatshackern-ber-neue-rtf-template-injection-technik\/\">Phishing-Angriffe von Staatshackern \u00fcber neue RTF-Template-Injection-Technik<\/a><br \/>\n5. <a href=\"https:\/\/borncity.com\/blog\/?p=260082\">BSI-Empfehlung: Reagiert nicht auf SPAM-Mails<\/a><br \/>\n6. <a href=\"https:\/\/borncity.com\/blog\/?p=260208\">Android App Barcode Scanner Lite mit Trojaner \u2013 \u00f6ffnet zuf\u00e4llige Webseiten<\/a><br \/>\n7. <a href=\"https:\/\/borncity.com\/blog\/?p=260242\">Cyberangriff auf SPAR-Lebensmittelgesch\u00e4fte in Yorkshire\/England<\/a><br \/>\n8. <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/08\/excel-xll-addins-fr-malware-installation-missbraucht\/\">Excel XLL-Addins f\u00fcr Malware-Installation missbraucht<\/a><br \/>\n9. <a href=\"https:\/\/borncity.com\/blog\/?p=260309\">Hellmann Logistics Opfer eines Cyberangriffs<\/a><br \/>\n10. <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/10\/cloud-dienste-ber-usb-over-ethernet-schwachstellen-angreifbar\/\">Cloud-Dienste \u00fcber USB-over-Ethernet-Schwachstellen angreifbar<\/a><br \/>\n11. <a href=\"https:\/\/borncity.com\/blog\/?p=260318\">Malware in Android Apps am Beispiel von GriftHorse<\/a><br \/>\n12. <a href=\"https:\/\/borncity.com\/blog\/?p=260147\">Azure Privilege Escalation durch Missbrauch der Azure API-Permissions<\/a><br \/>\n13. <a href=\"https:\/\/borncity.com\/blog\/?p=260419\">Phishing-Angriffe auf deutsche Kunden nutzen QR-Codes, um Bankdaten zu stehlen<\/a><br \/>\n14. <a href=\"https:\/\/borncity.com\/blog\/?p=260471\">Mirai Botnet Moobot zielt auf Hikvision-Kamerasysteme<\/a><br \/>\n15.\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/15\/windows-tpm-mem-und-intune-hrden-beim-motherboard-wechsel\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Windows, TPM, MEM, und Intune: H\u00fcrden beim Motherboard-Wechsel<\/a><br \/>\n16: <a href=\"https:\/\/borncity.com\/blog\/?p=260591\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">H\u00e4ufige Login-Versuche an Routern (FRITZ!Box)<\/a><br \/>\n17:\u00a0<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/17\/insides-zu-irlands-health-service-executive-ransomware-fall-im-mai-2021\/\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Insides zu Irelands Public Healthcare Ransomware-Fall<\/a><br \/>\n18:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260678\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Sennheiser legt Kundendaten \u00fcber alte Cloud-Instanz offen<\/a><br \/>\n19:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260079\" target=\"_blank\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Analyse, wie TeamTNT Docker-Hub-Konten kompromittiert<\/a><br \/>\n20:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260683\" target=\"_blank\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">CPUID Enumerator and Decoder: Virenfrei, aber von Virustotal geflaggt<\/a><br \/>\n21:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260689\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Google Play Protect: Bei Android-Sicherheitstests im Sommer 2021 durchgefallen<\/a><br \/>\n22:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260696\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Tipps f\u00fcr mehr Schutz gegen Smishing-Attacken<\/a><br \/>\n23:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260675\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">BSI warnt: Erh\u00f6hte Bedrohung durch Ransomware-Angriffe zu Weihnachten<\/a><br \/>\n24:\u00a0<a href=\"https:\/\/borncity.com\/blog\/?p=260388\" rel=\"noopener noreferrer\" data-wpel-link=\"internal\">Google Zweifaktor-Authentifizierung (2FA), was man wissen sollte<\/a><\/p>\n<p><strong>Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/13\/verstrkte-phishing-kampagnen-auf-bankkunden-okt-nov-2021-teil-1\/\">Verst\u00e4rkte Phishing-Kampagnen auf Bankkunden (Okt.\/Nov. 2021) \u2013 Teil 1<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/13\/unterm-radar-gefahr-durch-smartphones-und-unachtsamkeit-okt-nov-2021-teil-2\/\">Unterm Radar: Gefahr durch Smartphones und Unachtsamkeit (Okt.\/Nov. 2021) \u2013 Teil 2<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/05\/passwort-schwachstelle-bei-windata-9-banking-software\/\">Festes SA SQL-Passwort bei windata 9-Banking-Software<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/28\/avm-warnt-vor-phishing-mails-mit-fritzbox-anrufbeantworternachricht\/\">AVM warnt vor Phishing-Mails mit FRITZ!Box-Anrufbeantworternachricht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/12\/04\/phishing-angriffe-von-staatshackern-ber-neue-rtf-template-injection-technik\/\">Phishing-Angriffe von Staatshackern \u00fcber neue RTF-Template-Injection-Technik<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/14\/phishing-per-signal-messenger-app\/\">Phishing per Signal-Messenger App?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/13\/vorsicht-phishing-mail-zielt-auf-comdirect-bankkunden\/\">Vorsicht: Phishing-Mail zielt auf Comdirect-Bankkunden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/06\/23\/vorsicht-phishing-mail-ziel-auf-sparkassenkunden\/\">Vorsicht: Phishing-Mail zielt auf Sparkassenkunden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/04\/11\/google-forms-telegram-fr-phishing-angriffe-genutzt\/\">Google Forms &amp; Telegram f\u00fcr Phishing-Angriffe genutzt<\/a><a href=\"https:\/\/borncity.com\/blog\/2021\/06\/10\/achtung-phishing-malware-verbreitung-ber-google-forms\/\">Achtung: Phishing\/Malware-Verbreitung \u00fcber Google-Forms<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Schon sind wir beim 13. T\u00fcrchen des Sicherheits-Adventskalenders, welches ge\u00f6ffnet werden darf. Es geht um Phishing von Bankdaten. Seit einigen Wochen l\u00e4uft wohl eine neue Phishing-Kampagne, die auf deutsche E-Banking-Nutzer abzielt. Bei der Kampagne kommen QR-Codes zum Einsatz, um Zugangsdaten &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/12\/13\/phishing-angriffe-auf-deutsche-kunden-nutzen-qr-codes-um-bankdaten-zu-stehlen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-260419","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260419","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=260419"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/260419\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=260419"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=260419"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=260419"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}