{"id":278203,"date":"2023-02-24T05:40:00","date_gmt":"2023-02-24T04:40:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=278203"},"modified":"2023-02-24T05:40:16","modified_gmt":"2023-02-24T04:40:16","slug":"phishpal-wie-paypal-zu-einem-hackerparadies-wurde","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/02\/24\/phishpal-wie-paypal-zu-einem-hackerparadies-wurde\/","title":{"rendered":"PhishPal: Wie PayPal zu einem Hackerparadies wurde"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[English]Phishing-Kampagnen, die auf PayPal-Nutzer abzielen, hatte ich ja bereits h\u00e4ufiger im Blog angesprochen. Sicherheitsforscher haben herausgefunden, dass Cyberkriminelle, im gro\u00dfen Stil Rechnungen als Phishing-Mail direkt per PayPal schicken und dadurch Spamfilter und Sicherheitsma\u00dfnahmen der meisten herk\u00f6mmlichen E-Mail-Provider umgehen. \u00dcber diesen Ansatz hatte ich k\u00fcrzlich im Blog berichtet. Nun hat mir CheckPoint ein paar Hintergrundinformationen geliefert.<\/p>\n<p><!--more--><\/p>\n<h2>Rechnungen \u00fcber PayPal<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/9e0d54c256fd42849fdacd7a4402f908\" alt=\"\" width=\"1\" height=\"1\" \/>Im Juli 2022 berichteten Sicherheitsforscher von <a href=\"https:\/\/www.avanan.com\/about\" target=\"_blank\" rel=\"nofollow noopener\">Avanan<\/a> (geh\u00f6rt zu Check Point Software), \u00fcber eine neue Kampagne, bei der Hacker ihre Phishing-E-Mails und b\u00f6sartige Rechnungen <a href=\"https:\/\/www.avanan.com\/blog\/sending-phishing-emails-from-paypal\" target=\"_blank\" rel=\"noopener\">direkt \u00fcber PayPal verschickten<\/a>. Ich hatte Anfang Februar 2023 im Blog Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/08\/neue-paypal-betrugsmasche-mit-echten-push-benachrichtigungen-feb-2023\/\">Neue PayPal-Betrugsmasche \u2013 mit echten Push-Benachrichtigungen (Feb. 2023)<\/a> \u00fcber einen \u00e4hnlichen Ansatz berichtet.<\/p>\n<p><img decoding=\"async\" title=\"PayPal-Betrugsmasche - mit echten Push-Benachrichtigungen\" src=\"https:\/\/i.imgur.com\/waS8s2t.png\" alt=\"PayPal-Betrugsmasche - mit echten Push-Benachrichtigungen\" \/><\/p>\n<p>Nun haben die Experten eine neue Angriffstaktik der Drahtzieher aufdecken k\u00f6nnen. Diese unterscheidet sich von bisherigen Betrugsversuchen, die lediglich vort\u00e4uschten, <a href=\"https:\/\/www.avanan.com\/blog\/new-attack-spoofs-paypal-to-obtain-payment-from-end-user\" target=\"_blank\" rel=\"noopener\">von PayPal zu stammen<\/a>. Denn bei der neuen Methode handelt es sich um fingierte Rechnungen, die tats\u00e4chlich direkt von PayPal versendet werden. Dadurch sind sie nicht nur f\u00fcr herk\u00f6mmliche E-Mail-Sicherheitsdienste kaum zu stoppen, sondern auch f\u00fcr Endbenutzer weitaus schwerer zu erkennen.<\/p>\n<h2>Phishing von PayPal-Konten<\/h2>\n<p>Das Opfer erh\u00e4lt eine E-Mail, die direkt von PayPal\u00a0 kommt \u2013 zu erkennen an der Absenderadresse service[@]paypal.com oben links. Aufmerksame Benutzer k\u00f6nnten anhand des Inhalts der E-Mail jedoch bemerken, dass etwas nicht stimmt.<\/p>\n<p><img decoding=\"async\" title=\"PayPal-Betrugsmasche\" src=\"https:\/\/i.imgur.com\/yBXLAw4.png\" alt=\"PayPal-Betrugsmasche\" \/><\/p>\n<p>Zum einen ist die Grammatik und Rechtschreibung fehlerhaft. Zum anderen steht die angegebene Telefonnummer in keinem Zusammenhang mit PayPal. Sie bietet jedoch eine weitere M\u00f6glichkeit f\u00fcr Hacker, an Daten und Geld ihrer Opfer zu gelangen. Ruft das Opfer die Nummer an, haben die T\u00e4ter zudem die Handynummern ihrer Ziele und k\u00f6nnen sie f\u00fcr weitere Angriffe und Betrugsversuche verwenden.<\/p>\n<h2>PayPal-Phishing ganz einfach<\/h2>\n<p>F\u00fcr die zunehmende Ausbreitung von PayPal-Scams gibt es diverse Gr\u00fcnde. Zum einen kann jeder ein PayPal-Konto einrichten. Das ist kostenlos und dauert nur ein paar Sekunden. Es ist zudem sehr einfach, eine Rechnung zu erstellen, denn daf\u00fcr braucht es lediglich zwei Klicks. PayPal bietet au\u00dferdem die M\u00f6glichkeit, bis zu 20 Rechnungen gleichzeitig zu versenden. Das potenziert die Zahl der Angriffe. Es werden sogar Tools angeboten, mit denen man professionellere Rechnungen erstellen kann.<\/p>\n<p>Diese Benutzerfreundlichkeit ist f\u00fcr Hacker sehr attraktiv. Dar\u00fcber hinaus kommt die E-Mail direkt von PayPal. Daher ist die Mail selbst nicht b\u00f6sartig \u2013 immerhin werden jeden Tag unz\u00e4hlige legitime Rechnungen \u00fcber PayPal verschickt. Eine E-Mail, die von service[@]paypal.com kommt, wird alle SPF-, DKIM- und DMARC-Pr\u00fcfungen bestehen, somit in den Postf\u00e4chern landen, nicht blockiert werden oder im Spam-Ordner liegen. Zudem wird sie wahrscheinlich auch viele andere Pr\u00fcfungen unangetastet durchlaufen, denn es ist vermutlich nicht das erste Mal, dass das jeweilige Postfach des Nutzers eine Mail von PayPal empf\u00e4ngt. Daher die Annahme, dass die URL wohl sauber sein wird.<\/p>\n<p>All das sind Indikatoren, auf die sowohl herk\u00f6mmliche E-Mail-Sicherheitsl\u00f6sungen als auch L\u00f6sungen der n\u00e4chsten Generation achten. Um jedoch herauszufinden, dass es sich um eine schadhafte E-Mail handelt, m\u00fcssen fortschrittliche KI und Maschinelles Lernen eingesetzt werden, die mit Informationen aus einer gro\u00dfen Datenbank trainiert wurden, um herauszufinden, dass es sich tats\u00e4chlich um einen Angriff handelt.<\/p>\n<p>Wenn der E-Mail-Dienst dies nicht herausfinden kann, muss der Benutzer selbst nach verd\u00e4chtigen Anzeichen suchen. Teil der Taktik aber ist es zum Beispiel, dass die E-Mail-Adresse des Absenders in vielen Postf\u00e4chern, wegen der \u00dcbersicht, nicht angezeigt wird \u2013 stattdessen erscheint ein Spitzname. Es hei\u00dft dann lediglich \u201eEine kleine Erinnerung von der <i>Rechnungsabteilung<\/i>\" statt wie herk\u00f6mmlich \u201eEine kleine Erinnerung von <i>rechnungsabteilung[@]<\/i><i><\/i>xy.com\". Weil dort nur noch \u201eRechnungsabteilung\" steht, kann der Benutzer also nicht nachschauen, ob es Unstimmigkeiten in der Absenderadresse gibt. Das macht es f\u00fcr den Hacker einfach, sich als Familienmitglied oder Chef auszugeben.<\/p>\n<p>Kurz gesagt: Angriffe dieser Art sind sehr leicht durchzuf\u00fchren und \u00e4u\u00dferst schwer zu stoppen. Daher empfiehlt Check Point diese Tipps:<\/p>\n<ul>\n<li>Bevor man einen unbekannten Dienst anruft, sollte man im Internet nach der Telefonnummer suchen und man sollte pr\u00fcfen, ob nach dem Anruf wirklich Geb\u00fchren entstanden sind.<\/li>\n<li>Implementierung von erweiterten Sicherheitsma\u00dfnahmen, die mehr als einen Indikator ber\u00fccksichtigen, um festzustellen, ob eine E-Mail sauber ist oder nicht, wird stark geraten.<\/li>\n<li>Alle Mitarbeiter sollten stets die IT-Abteilung fragen, wenn sie sich \u00fcber die Legitimit\u00e4t einer E-Mail unsicher sind.<\/li>\n<\/ul>\n<p>Weitere Informationen finden sich im Artikel <a href=\"https:\/\/www.avanan.com\/blog\/phishpal-how-paypal-became-a-hackers-haven\" target=\"_blank\" rel=\"noopener\">PhishPal: How PayPal Became a Hackers' Haven<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/08\/neue-paypal-betrugsmasche-mit-echten-push-benachrichtigungen-feb-2023\/\">Neue PayPal-Betrugsmasche \u2013 mit echten Push-Benachrichtigungen (Feb. 2023)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/11\/20\/paypal-die-inaktivittsgebhr-und-das-phishing-risiko\/\">PayPal, die Inaktivit\u00e4tsgeb\u00fchr und das Phishing-Risiko<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/10\/23\/paypal-crypto-geld-support-und-jahresgebhren-fr-inaktive-konten\/\">PayPal: Crypto-Geld-Support und Jahresgeb\u00fchren f\u00fcr inaktive Konten<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/02\/03\/nach-paypal-hack-entlassungen-und-aufforderung-nutzerdaten-zu-ndern\/\">Nach PayPal-Hack: Entlassungen und Aufforderung Nutzerdaten zu \u00e4ndern<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/08\/27\/vorsicht-paypal-phishing-welle-droht-mit-eingeschrnktem-konto-25-8-2022\/\">Vorsicht: Paypal-Phishing Welle droht mit \"eingeschr\u00e4nktem Konto\" (25.8.2022)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/08\/06\/hacker-versenden-phishing-mails-ber-paypal-domnen\/\">Hacker versenden Phishing-Mails \u00fcber PayPal-Dom\u00e4nen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Phishing-Kampagnen, die auf PayPal-Nutzer abzielen, hatte ich ja bereits h\u00e4ufiger im Blog angesprochen. Sicherheitsforscher haben herausgefunden, dass Cyberkriminelle, im gro\u00dfen Stil Rechnungen als Phishing-Mail direkt per PayPal schicken und dadurch Spamfilter und Sicherheitsma\u00dfnahmen der meisten herk\u00f6mmlichen E-Mail-Provider umgehen. \u00dcber diesen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/02\/24\/phishpal-wie-paypal-zu-einem-hackerparadies-wurde\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-278203","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/278203","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=278203"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/278203\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=278203"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=278203"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=278203"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}