{"id":264648,"date":"2022-04-26T01:32:48","date_gmt":"2022-04-25T23:32:48","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=264648"},"modified":"2022-04-26T12:51:14","modified_gmt":"2022-04-26T10:51:14","slug":"vorsicht-rechnungs-spam-e-mail-von-ionos-mit-verschlsselungstrojaner","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/04\/26\/vorsicht-rechnungs-spam-e-mail-von-ionos-mit-verschlsselungstrojaner\/","title":{"rendered":"Vorsicht: Rechnungs-Spam-E-Mail von Ionos mit Verschl&uuml;sselungstrojaner"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kleine Warnung vor einer neuen Ransomware-Kampagne, die vermeintlich von <em>noreply@ionos.de<\/em> versandt wird. Die Mail avisiert eine Rechnung, die vom Anbieter Ionos f\u00fcr einen Vertrag erstellt wird. Die Rechnung ist aber ein Phishing-Angriff und enth\u00e4lt einen Verschl\u00fcsselungstrojaner. Das Skurrile an dieser Geschichte: Offenbar gelingt es Ionos nicht, diese Mails bei der Zustellung \u00fcber die eigenen E-Mail-Server wirksam auszufiltern. <strong>Erg\u00e4nzung:<\/strong> Solche Mails kommen auch mit angeblichem Absender von Strato, HostEurope oder anderen Providern, wobei der vorgebliche Absender gefakt ist.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/961de191bb574fd7ace71006335a3388\" alt=\"\" width=\"1\" height=\"1\" \/>Ich bin \u00fcber Twitter mittels nachfolgend gezeigtem <a href=\"https:\/\/twitter.com\/Trivialitaet\/status\/1518503931290308608\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> mit der betreffenden E-Mail auf den Sachverhalt aufmerksam gemacht worden. Der Tweet enth\u00e4lt einen Screenshot der betreffenden E-Mail, die einen Betrag f\u00fcr eine Ionos-Leitung in Rechnung stellt.<\/p>\n<p><a href=\"https:\/\/twitter.com\/Trivialitaet\/status\/1518503931290308608\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.imgur.com\/ToZvRHv.png\" \/><\/a><\/p>\n<p>Der Empf\u00e4nger der Mail schreibt im <a href=\"https:\/\/twitter.com\/Trivialitaet\/status\/1518503931290308608\" target=\"_blank\" rel=\"noopener\">Tweet<\/a>, dass diese mit einem Verschl\u00fcsselungstrojaner daherkommt und wundert sich, dass der Anbieter Ionos diese Mails nicht in seinen Filtern erkennt und ausfiltert. Es ist kein Einzelfall, da gleich zwei Personen in Antworten best\u00e4tigen, dass sie eine solche Mail ebenfalls bekommen haben. Die Antwort des <a href=\"https:\/\/twitter.com\/ionos_hilft\/status\/1518514727202160640\" target=\"_blank\" rel=\"noopener\">Ionos-Supports<\/a>:<\/p>\n<blockquote><p>Danke f\u00fcrs Feedback. Wichtig ist, dass Sie die E-Mails \u00fcber den Spam-Button filtern, damit der pers\u00f6nliche Spamfilter lernt, diese E-Mails zuk\u00fcnftig nicht mehr in den Posteingang zuzustellen. Prinzipiell k\u00f6nnen wir von unserer Seite keine E-Mails unterdr\u00fccken. Gru\u00df<\/p><\/blockquote>\n<p>Das Thema Phishing-Mails in Verbindung mit Ionos hatte ich 2020 bereits <a href=\"https:\/\/borncity.com\/blog\/2020\/08\/20\/ionos-11-mail-probleme-mails-in-warteschleife-gelegt\/#comment-93553\" target=\"_blank\" rel=\"noopener\">hier<\/a> angesprochen. Und es ist nicht die erste Phishing-Kampagne, die diesbez\u00fcglich l\u00e4uft (siehe beispielsweise den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/12\/phishing-kampagne-zielt-auf-11-ionos-kunden\/\">Phishing-Kampagne zielt auf 1&amp;1\/IONOS-Kunden<\/a>).<\/p>\n<p>Erg\u00e4nzungen: Den Eintr\u00e4gen in den nachfolgenden Kommentaren entnehme ich, dass die Ionos <a href=\"https:\/\/de.wikipedia.org\/wiki\/DMARC\" target=\"_blank\" rel=\"noopener\">DMARC<\/a> mehr oder weniger unbrauchbar f\u00fcr eine Pr\u00fcfung sind.<\/p>\n<p>Blog-Leser haben inzwischen ja den Eingang solcher Mails best\u00e4tigt und weitere Informationen in den nachfolgenden Kommentaren geliefert. Ein HTML-Anhang kann auf eine Phishing-Seite f\u00fchren, auf der Anmeldedaten abgezogen werden sollen. Oder es wird dort der Schadcode zur Installation des Verschl\u00fcsselungstrojaners bereitgestellt.<\/p>\n<p>Den nachfolgend geposteten Mail-Headern ist zu entnehmen, dass diese Nachrichten nicht \u00fcber die Ionos-Mail-Server verschickt, sondern nur zugestellt werden. Der Absender ist ein Drittanbieter Mailserver wie <em>mail.hotwy.store<\/em> (der Provider ist crowncloud.net aus Australien).<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Solche Mails kommen auch mit angeblichem Strato-Absender. Auf Facebook hat mir ein Blog-Leser folgenden Screenshot zukommen lassen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Strato Phishing-Mail\" src=\"https:\/\/i.imgur.com\/GSU1hIG.png\" alt=\"Strato Phishing-Mail\" width=\"611\" height=\"898\" \/><\/p>\n<p>Auch weitere angebliche Absender wie HostEurope oder andere Provider wurden mir berichtet. In alles F\u00e4llen stimmt der Absender in der Mail nicht mit dem vorgeblichen Absender \u00fcberein.<\/p>\n<p>Ziel des Beitrags hier ist auch, die Leserschaft f\u00fcr die neue Spam-\/Phishing-Kampagne zu sensibilisieren. Vielleicht n\u00fctzt es was.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleine Warnung vor einer neuen Ransomware-Kampagne, die vermeintlich von noreply@ionos.de versandt wird. Die Mail avisiert eine Rechnung, die vom Anbieter Ionos f\u00fcr einen Vertrag erstellt wird. Die Rechnung ist aber ein Phishing-Angriff und enth\u00e4lt einen Verschl\u00fcsselungstrojaner. Das Skurrile an dieser &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/04\/26\/vorsicht-rechnungs-spam-e-mail-von-ionos-mit-verschlsselungstrojaner\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-264648","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/264648","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=264648"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/264648\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=264648"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=264648"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=264648"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}