{"id":274037,"date":"2022-10-17T20:03:22","date_gmt":"2022-10-17T18:03:22","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=274037"},"modified":"2022-10-18T03:47:29","modified_gmt":"2022-10-18T01:47:29","slug":"achtung-phishing-mail-von-microsoft-wegen-angeblichem-passwortwechsel","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/10\/17\/achtung-phishing-mail-von-microsoft-wegen-angeblichem-passwortwechsel\/","title":{"rendered":"Achtung Phishing: Mail von &quot;Microsoft&quot; wegen angeblichem Passwortwechsel"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2022\/10\/18\/achtung-phishing-mail-von-microsoft-wegen-angeblichem-passwortwechsel\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Warnung bez\u00fcglich einer neuen Phishing-Kampagne, auf die mich ein Blog-Leser heute (17. Oktober 2022) per E-Mail hingewiesen hat. Die Mail kommt scheinbar von Microsoft und behauptet, dass das Passwort f\u00fcr das E-Mail-Konto ge\u00e4ndert worden sei. Wenn man das gewesen sei, brauche man nicht zu reagieren. Falls man kein Passwort ge\u00e4ndert habe, seit das Postfach kompromittiert und man m\u00fcsse reagieren. Und es gab den Hinweis, dass die Passwort\u00e4nderung aus Nordkorea vorgenommen wurde &#8230;<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/92082f2022d947fb9a6a6a2fd8e93d6d\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leser Ralph A. hat mir die Information heute Vormittag per Mail geschickt &#8211; ich komme erst jetzt dazu, den Fall aufzubereiten (danke f\u00fcr den Hinweis). Ralph schrieb in seiner Mail.<\/p>\n<blockquote><p>Hallo Herr Born,<\/p>\n<p>heute kam eine Email \"tats\u00e4chlich\" von Microsoft aber mit versteckten Links betr. Best\u00e4tigung eines angeblichen Passwortwechsel.<\/p>\n<p>Vorab nur als Screenshot (Original leite ich auf Wunsch weiter)<\/p><\/blockquote>\n<p>Nat\u00fcrlich war die Mail nicht von Microsoft, sondern ein Phishing-Versuch &#8211; der aber auf dem Exchange-System der Empf\u00e4nger-Firma ausgesiebt wurde. Der Screenshot sah in der Tat verbl\u00fcffend aus &#8211; Ralph hat die betreffenden Kenndaten in nachfolgendem Screenshot hervorgehoben &#8211; die Zieladresse habe ich geschw\u00e4rzt.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/GTEuMSb.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Phishing Mail\" src=\"https:\/\/i.imgur.com\/GTEuMSb.png\" alt=\"Phishing Mail\" width=\"639\" height=\"666\" \/><\/a><br \/>\n<a href=\"https:\/\/i.imgur.com\/GTEuMSb.png\" target=\"_blank\" rel=\"noopener\">Zum Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<p>Die Phisher haben die Nachrichten-ID gekapert &#8211; wodurch die Nachricht schon sehr \"echt\" aussieht. In obigem Screenshot ist aber zu sehen, dass der Link <em>account more secure <\/em>auf eine Adresse in Korea verweist (wodurch man als aufmerksamer Administrator stutzig werden sollte). Mir liegt die Kopie der Mail vor &#8211; alle Links im Text verweisen wohl auf einen gekaperten Server in Korea. Auf meine Nachfrage antwortete der Leser:<\/p>\n<blockquote><p>die Email-Adresse liegt auf unserem On-Prem Exchange. Es kann sein, das mal vor gef\u00fchlt 100 Jahren die Adresse f\u00fcr die Live-ID \/ MS-Konto verwendet wurde. (Also bei MS \"bekannt\")<\/p>\n<p>Die Email kommt ja auch nicht von MS, aber die Nachrichten-ID wurde gekapert. Daher sieht sie extrem echt aus.<\/p><\/blockquote>\n<p>Ich habe dann die Ziellinks mal auf <a href=\"https:\/\/www.virustotal.com\/gui\/url\/958e477caf0eae171552edd5e77ea74eac620a9dbf075928a57bb9943e7f4e02\" target=\"_blank\" rel=\"noopener\">Virustotal pr\u00fcfen lassen<\/a> und bekam sofort einen Christbaum an Warnungen vor einer Phishing-URL &#8211; bereits 18 der Anbieter erkennen die Ziel-URL als Phishing-Seite.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/ZQcFCgn.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Virustotal-Phishing-Warnung\" src=\"https:\/\/i.imgur.com\/ZQcFCgn.png\" alt=\"Virustotal-Phishing-Warnung\" width=\"651\" height=\"507\" \/><\/a><br \/>\n<a href=\"https:\/\/i.imgur.com\/ZQcFCgn.png\" target=\"_blank\" rel=\"noopener\">Zum Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<p>Inzwischen schl\u00e4gt wohl auch der Spam-Schutz beim Leser wegen der Links an, wie er mir in einer Nachtrags-Mail mitgeteilt hat. Es ist aber erneut ein Beispiel, dass man eigentlich keiner Mail mehr trauen kann &#8211; obwohl ich am Wochenende einen Fall skizziert habe, wo ein Finanzdienstleister seine Best\u00e4tigung auf genau dieser Weise verschickt hat (siehe <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/16\/fail-von-finanzdienstleister-und-ing-empfehlung-scalable-capital-robo-advisor\/\">Fail von Finanzdienstleister und Ing-Empfehlung Scalable Capital (Robo-Advisor)<\/a>).<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Warnung bez\u00fcglich einer neuen Phishing-Kampagne, auf die mich ein Blog-Leser heute (17. Oktober 2022) per E-Mail hingewiesen hat. Die Mail kommt scheinbar von Microsoft und behauptet, dass das Passwort f\u00fcr das E-Mail-Konto ge\u00e4ndert worden sei. Wenn man das gewesen sei, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/10\/17\/achtung-phishing-mail-von-microsoft-wegen-angeblichem-passwortwechsel\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426],"tags":[4353,4328],"class_list":["post-274037","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","tag-mail","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/274037","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=274037"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/274037\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=274037"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=274037"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=274037"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}