{"id":275216,"date":"2022-11-20T00:10:00","date_gmt":"2022-11-19T23:10:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=275216"},"modified":"2023-06-20T17:39:04","modified_gmt":"2023-06-20T15:39:04","slug":"paypal-die-inaktivittsgebhr-und-das-phishing-risiko","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2022\/11\/20\/paypal-die-inaktivittsgebhr-und-das-phishing-risiko\/","title":{"rendered":"PayPal, die Inaktivit&auml;tsgeb&uuml;hr und das Phishing-Risiko"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/i.imgur.com\/DNxhm89.jpg\" alt=\"\" align=\"left\" \/>Der US-Zahlungsdienstleister PayPal hat damit begonnen, bereits in 2022 eine Geb\u00fchr f\u00fcr inaktive Benutzerkonten zu berechnen. Die Woche ist nun bei mir eine h\u00f6chst obskure Mail von PayPal eingeschlagen, die mich zur Anmeldung am PaypPal-Konto aufforderte. Ich hie\u00dft die Mail f\u00fcr Phishing &#8211; was sie aber wohl nicht ist &#8211; und habe den Fall mal etwas genauer aufbereitet.<\/p>\n<p><!--more--><\/p>\n<h2>PayPal verlangt Inaktivit\u00e4tsgeb\u00fchren<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/9ef97fbaebfc45eea2f78c2a9754fda7\" alt=\"\" width=\"1\" height=\"1\" \/>Es war ein diese Woche auf heise <a href=\"https:\/\/www.heise.de\/news\/Paypals-neue-Inaktivitaetsgebuehr-ist-leicht-zu-vermeiden-7342440.html\" target=\"_blank\" rel=\"noopener\">erschienener Artikel<\/a>, den ich auf die Schnelle \u00fcberflogen hatte, der den Boden f\u00fcr den Blog-Beitrag bereitete. Inhaber von Konten bei PayPal sollen eine Inaktivit\u00e4tsgeb\u00fchr zahlen, wenn sie den Dienst f\u00fcr 12 Monate nicht genutzt haben. Laut heise wird das durch PayPal Europe und PayPal Canada ab sofort f\u00fcr private Konten als auch f\u00fcr Gesch\u00e4ftskonten umgesetzt.<\/p>\n<p>Die Kunden sollten zwei Monate Zeit haben, ihr Konto zu nutzen, bevor die Strafgeb\u00fchr f\u00e4llig wird, schreibt heise. Laut heise k\u00f6nnen die Kunden mit PayPal etwas kaufen, an eine wohlt\u00e4tige Organisation spenden, Geld abheben oder Geld an andere PayPal-User schicken. Die g\u00fcnstigste Methode sei aber eine einmalige Anmeldung am PayPal-Konto. Dann wurde das Konto ja aktiv genutzt.<\/p>\n<p>Im heise-Artikel wird auch der Hintergrund f\u00fcr PayPal Europe erl\u00e4utert. Neben der Bereinigung von Karteileichen gibt es eine konkrete regularische Auflage. Da PayPal f\u00fcr euop\u00e4ische Nutzer seinen Sitz in Luxemburg hat, f\u00e4llt das Unternehmen unter ein am 30. M\u00e4rz 2022 bekannt gegebene <a href=\"https:\/\/legilux.public.lu\/eli\/etat\/leg\/loi\/2022\/03\/30\/a149\/jo\" target=\"_blank\" rel=\"noopener\">Gesetz<\/a> \u00fcber inaktive Konten, inaktive Schlie\u00dff\u00e4cher und nachrichtenlose Versicherungsvertr\u00e4ge. Institute m\u00fcssen Guthaben aus inaktiven Konten nach zehn Jahren der Hinterlegungskasse (Caisse de consignation) des Gro\u00dfherzogtums anbieten. Nickt die Hinterlegungskasse, muss das Guthaben \u00fcbertragen und das Konto geschlossen werden. Berechtigte k\u00f6nnen dann Anspruch auf das Guthaben erheben und sich gegen eine saftige Geb\u00fchr erstatten lassen. Nach 30 Jahren verf\u00e4llt der Anspruch auf das Guthaben und der Betrag geht an Luxemburgs Staatskasse und an eine Zukunftsstiftung (Fonds souverain interg\u00e9n\u00e9rationnel du Luxembourg).<\/p>\n<h2>Die vermeintliche Phishing Mail<\/h2>\n<p>Ich habe seit Jahren ein PayPal-Konto mit einem geringen Guthaben, welches ich dieses Jahr auch schon f\u00fcr Zahlungen verwendet habe. Daher habe ich obigen heise-Artikel beil\u00e4ufig zur Kenntnis genommen &#8211; trifft mich ja nicht. Allerdings rufen solche Aktivit\u00e4ten i.d.R. auch Trittbrettfahrer auf den Plan, die das f\u00fcr Phishing und Betrug ausnutzen m\u00f6chten.<\/p>\n<p><img decoding=\"async\" title=\"Paypal Guthaben-Benachrichtigung oder Phishing-Mail\" src=\"https:\/\/i.imgur.com\/llghwZ1.png\" alt=\"Paypal Guthaben-Benachrichtigung oder Phishing-Mail\" \/><br \/>\nPaypal Guthaben-Benachrichtigung oder Phishing-Mail<\/p>\n<p>Als die Woche obige Mail von \"PayPal\" eintrudelte, klingelte sofort die Phishing-Alarm-Glocke. Es hie\u00df, ich h\u00e4tte PayPal eine ganze Weile nicht mehr genutzt &#8211; nun ja, es wurden in den letzten Monaten Bestellungen \u00fcber dieses Konto gezahlt. K\u00f6nnte also eine \"Werbema\u00dfnahme\" von PayPal sein, um Kontenbewegungen anzusto\u00dfen. Es k\u00f6nnte aber auch ein plumper Phishing-Versuch sein.<\/p>\n<h3>Komische Ziel-URL<\/h3>\n<p>Speziell die f\u00fcr <em>Jetzt einloggen<\/em> im E-Mail-Client eingeblendete Zieladresse <em>epl.paypal-communication.com<\/em> kam mir obskur vor. In einem solchen Fall kopiere ich standardm\u00e4\u00dfig die Ziel-URL in die Zwischenablage und lasse die Adresse auf virustotal.com pr\u00fcfen. Das <a href=\"https:\/\/www.virustotal.com\/gui\/url\/98312587a4f86b383f13c13c48e8235fcf01917b2b46b92106edde1ad93a5840?nocache=1\" target=\"_blank\" rel=\"noopener\">Ergebnis<\/a> hat mich scheinbar best\u00e4tigt, denn ein Virenpr\u00fcfer signalisierte die URL als sch\u00e4dlich.<\/p>\n<p><img decoding=\"async\" title=\"Virustotal-Warnung\" src=\"https:\/\/i.imgur.com\/PCacwlv.png\" alt=\"Virustotal-Warnung\" \/><\/p>\n<h3>Der Mail-Header<\/h3>\n<p>Ich habe mir dann den Mail-Header der Nachricht angesehen, in der Hoffnung, auf die Schnelle eine Erkenntnis zu erlangen. Hier die betreffenden Informationen.<\/p>\n<blockquote>\n<pre>From - Fri Nov 18 17:56:26 2022\r\nX-Account-Key: account4\r\nX-UIDL: 1N7A2U-1p1Rxs1MJI-017Y8F\r\nX-Mozilla-Status: 0001\r\nX-Mozilla-Status2: 00000000\r\nX-Mozilla-Keys:                                                                                 \r\nReturn-Path: &lt;bounce@mail.paypal.de&gt;\r\nAuthentication-Results:  kundenserver.de; dkim=pass header.i=@mail.paypal.de\r\nReceived: from mta101b.pmx1.epsl1.com ([142.54.244.101]) by mx.kundenserver.de\r\n (mxeue112 [217.72.192.67]) with ESMTPS (Nemesis) id 1N6cbg-1p0u091lDa-01859Q\r\n for &lt;gborn@******&gt;; Fri, 18 Nov 2022 17:55:36 +0100\r\nDKIM-Signature: v=1; a=rsa-sha256; c=relaxed\/relaxed; d=mail.paypal.de;\r\n\ts=pp-epsilon1; t=1668790534;\r\n\tbh=B1jG8YAdX15Qonbez9dLY6AcmAX9Rdsxc0gHeqHDSaU=;\r\n\th=MIME-Version:Subject:From:To:Date:Content-Type;\r\n\tb=kaQPhAboOC2XpPeVn1XLrCey\/E8VTMQnGDa\/u0GJnlUabpIg4MCJenZZoBXMKvTkB\r\n\t AcNJv1YULY2Ghaux1btlNBzlYxYmGGn1pnkUyqgKJrYJN\/0o20ElGmRSapnQ5fmmkJ\r\n\t TIAh\/b8E483sm2fbfkIcAh7HzgWdtR\/ZXJ5Xd1oasn41flnZaAHPHATkgGMHqLu9dn\r\n\t B5yjcS7pMUgGd3X9fJFfLI6y7C9Uz6F\/ukEbs18jZl8ouNrwmROBYoGHlgc\/9wuymv\r\n\t jmN3HQP2f7oe0ACrLI2JDmy4OkPzZdHGSl4hbxP3MEHPABMlz2YTGxwcCZTapgllFm\r\n\t lno\/f4Qu8S78A==\r\nReceived: from [10.233.19.182] ([10.233.19.182:34480])\r\n\tby pc1udsmtn1n13 (envelope-from &lt;bounce@mail.paypal.de&gt;)\r\n\t(ecelerity 3.6.9.48312 r(Core:3.6.9.0)) with ECSTREAM\r\n\tid AE\/CC-26110-509B7736; Fri, 18 Nov 2022 16:55:34 +0000\r\nList-Unsubscribe: &lt;mailto:bounce-HP2v6000001848baab3a1ab05d26e96c660c0113@mail.paypal.de?subject=list-unsubscribe&gt;\r\nMessage-ID: &lt;HP2v6000001848baab3a1ab05d26e96c660c0113@mail.paypal.de&gt;\r\nMIME-Version: 1.0\r\nFeedback-ID: be56865d-345e-4355-b332-0b04ab49483a:b4cad6e3-63d4-4776-bd51-33e0d8fe639a:email:epslh1\r\nX-NSS: be56865d-345e-4355-b332-0b04ab49483a\r\nReply-To: \"noreply@mail.paypal.de\" &lt;noreply@mail.paypal.de&gt;\r\nSubject: Wir haben Guthaben auf Ihrem Konto gesichtet, Guenter Born.\r\nFrom: PayPal  &lt;paypal@mail.paypal.de&gt;\r\nTo: gborn@*****\r\nDate: Fri, 18 Nov 2022 16:55:33 +0000<\/pre>\n<\/blockquote>\n<p>Die Mail wurde von einem paypal.de Mail-Server an den Server des Mail-Providers \u00fcbergeben und per dkim sogar akzeptiert. Aber PayPal agiert doch eigentlich unter paypal.com &#8211; wer paypal.de im Browser eintippt, wird umgeleitet. Und dann gab es noch die obskurze Ziel-URL. Als ich im Internet nach <em>mta101b.pmx1.epsl1.com <\/em>gesucht habe, wurde ich beispielsweise <a href=\"https:\/\/forum.proxmox.com\/threads\/virus-detetected-aber-nicht-in-quarant%C3%A4ne.49613\/\" target=\"_blank\" rel=\"noopener\">hier f\u00fcndig<\/a>. Es ging dort um einen Virenverdacht.<\/p>\n<p>Dann habe ich geschaut, wer hinter <em>eps11.com<\/em> steckt und mir wurde EPSILON-INTERACTIVE (Epsilon Data Management) in den USA genannt. Epsilon Interactive LLC bietet Direktmarketing-Dienstleistungen an. Deren Aktivit\u00e4ten werden im Hinblick auf Betrug <a href=\"https:\/\/scamalytics.com\/ip\/isp\/epsilon-interactive-llc\" target=\"_blank\" rel=\"noopener\">hier<\/a> als niedrig eingestuft.<\/p>\n<h3>Doch eine Mail von PayPal<\/h3>\n<p>An dieser Stelle habe ich es dann doch gewagt, den Link aus der Mail im Inkognito-Modus des Browsers zu \u00f6ffnen (auf Tor wurde die URL nicht aufgel\u00f6st). Normalerweise vermeide ich dies, da in der sehr langen URL ja Informationen stecken k\u00f6nnen, die einem Phisher zeigen, dass jemand auf seine Mail reagiert hat und welche E-Mail-Adresse dazu geh\u00f6rt. Im aktuellen Fall wurde ich wirklich auf die PayPal-Anmeldeseite geleitet.<\/p>\n<p><img decoding=\"async\" title=\"PayPal-Anmeldeseite\" src=\"https:\/\/i.imgur.com\/HVoozJf.png\" alt=\"PayPal-Anmeldeseite\" \/><\/p>\n<p>Es wird im Adressfeld des Browsers die PayPal-Adresse angezeigt, wobei sich in der URL ein Verweis auf eine Kampagne von Epsilon als Dienstleister in Deutschland verbirgt. Die \u00dcberpr\u00fcfung ergab, dass das Zertifikat der Seite auf PayPal.com ausgestellt war &#8211; es wurde also wirklich auf PayPal umgeleitet.<\/p>\n<h2>Fazit: Wachsam bleiben<\/h2>\n<p>Es ist nicht der erste Fall, bei dem ich von PayPal E-Mails bekam, die mich zur Anmeldung an meinem Konto aufforderten und gleich einen Anmelde-Link mitlieferten. Die agieren also wie die klassischen Phisher. Andererseits ist PayPal h\u00e4ufig im Fokus der Phishing-Mafia (siehe Links am Artikelende). Und es gab sogar F\u00e4lle, wo Angreifer Phishing-Mails \u00fcber PayPal-Dom\u00e4nen versandt haben.<\/p>\n<p>Wer ein PayPal-Konto besitzt und eine Mail mit PayPal im Wortlaut bekommt, tut einerseits gut daran, wachsam zu bleiben. Man sollte sich niemals \u00fcber die in der Mail angegebene URL am PayPal-Konto anmelden, sondern im Adressfeld des Browsers die URL <em>paypal.com <\/em>angeben, um zur Anmeldung zu gelangen.<\/p>\n<p>Leuten, die nicht dringend auf ein Konto bei PayPal angewiesen sind (und gem\u00e4\u00df obiger Meldung demn\u00e4chst Inaktivit\u00e4tsgeb\u00fchren bezahlen m\u00fcssten), empfehle ich, dieses Konto aufzul\u00f6sen. Dann kann man auch nicht Opfer eines solchen Betrugs werden.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/08\/06\/hacker-versenden-phishing-mails-ber-paypal-domnen\/\">Hacker versenden Phishing-Mails \u00fcber PayPal-Dom\u00e4nen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/11\/09\/vorsicht-paypal-phishing-mails-im-umlauf\/\">Vorsicht: PayPal-Phishing-Mails im Umlauf (Dez. 2020)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/08\/27\/vorsicht-paypal-phishing-welle-droht-mit-eingeschrnktem-konto-25-8-2022\/\">Vorsicht: Paypal-Phishing Welle droht mit \"eingeschr\u00e4nktem Konto\" (25.8.2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/04\/18\/paypal-google-pay-schwachstelle-geschlossen\/\">PayPal: Google-Pay-Schwachstelle geschlossen?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/25\/neues-zu-unberechtigten-paypal-google-pay-abbuchungen\/\">Neues zu unberechtigten PayPal-\/Google Pay-Abbuchungen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/27\/die-schmutzigen-seiten-des-paypal-hacks\/\">Die 'schmutzigen' Seiten des PayPal-Hacks<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/24\/betrug-unberechtigte-abbuchungen-bei-paypal\/\">Betrug: Unberechtigte Google Pay Abbuchungen bei Paypal<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/17\/patzt-paypal-bei-der-sicherheit-schwachstellen-ungefixt\/\">Patzt PayPal bei der Sicherheit? Schwachstellen ungefixt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/09\/massen-newsletter-spam-und-der-paypal-konten-hack\/\">Massen-Newsletter-Spam und der Paypal-Konten-Hack<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2018\/01\/23\/vorsicht-eine-paypal-phishing-welle-rollt\/\">Vorsicht: Eine PayPal-Phishing-Welle rollt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der US-Zahlungsdienstleister PayPal hat damit begonnen, bereits in 2022 eine Geb\u00fchr f\u00fcr inaktive Benutzerkonten zu berechnen. Die Woche ist nun bei mir eine h\u00f6chst obskure Mail von PayPal eingeschlagen, die mich zur Anmeldung am PaypPal-Konto aufforderte. Ich hie\u00dft die Mail &hellip; <a href=\"https:\/\/borncity.com\/blog\/2022\/11\/20\/paypal-die-inaktivittsgebhr-und-das-phishing-risiko\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[3534,4328],"class_list":["post-275216","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-paypal","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275216","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=275216"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/275216\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=275216"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=275216"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=275216"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}