{"id":305130,"date":"2024-10-12T00:03:11","date_gmt":"2024-10-11T22:03:11","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=305130"},"modified":"2024-10-11T15:34:28","modified_gmt":"2024-10-11T13:34:28","slug":"achtung-phishing-mails-von-der-dkb-adresse-emails-dkb-de","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/10\/12\/achtung-phishing-mails-von-der-dkb-adresse-emails-dkb-de\/","title":{"rendered":"Achtung: Phishing-Mails von der DKB-Adresse @emails.dkb.de"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Gmail\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2016\/07\/Mail.jpg\" alt=\"Mail\" width=\"88\" height=\"64\" align=\"left\" border=\"0\" \/>In den letzten Wochen scheint es eine Phishing-Welle gegeben zu haben, bei der in den E-Mails die Absenderadresse @emails.dkb.de, die auf die Deutsche Kreditbank AG (DKB) hinweist, verwendet wurde.\u00a0Ein Leser hat mich darauf hingewiesen, dass die DKB durch einen Konfigurationsfehler die DMARC-Pr\u00fcfung ihrer Domain versehentlich wohl abgeschaltet hat. Ich stelle den Sachverhalt mal hier zur Information im Blog ein.<\/p>\n<p><!--more--><\/p>\n<h2>Phishing-Mails von der DKB-Mail-Domain<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" dir=\"\" src=\"https:\/\/vg07.met.vgwort.de\/na\/43c1a23e7d4f44039b7926b86fada5ba\" alt=\"\" width=\"1\" height=\"1\" \/>Zum Sachverhalt so viel: Es war eine Phishing-Mail, die Anfang Oktober 2024 sehr oft bei Jan im\u00a0Unternehmen eingetrudelt ist. Diese Phishing-Mail seit gr\u00f6\u00dftenteils vom eingesetzten Spam-Schutz abgefangen worden, schrieb der Leser.<\/p>\n<p>Was den Blog-Leser jedoch wunderte, in der Phishing-Mail wurde die Absenderadresse @emails.dkb.de verwendet. Daher ist Jan der Frage, warum k\u00f6nnen die Phisher diese Adresse als Absender benutzen k\u00f6nnen, nachgegangen. Die erste Mail endete mit: \"Du k\u00f6nntest einen interessanten Artikel dazu schreiben, denn die DKB hat ihre Hausaufgaben in Sachen E-Mail-Sicherheit nicht gemacht (DMARC deaktiviert).\"<\/p>\n<h2>Analyse der Problematik<\/h2>\n<p>Jan hat mir \u00fcber einen Share dann die Kopfdaten der Mail sowie seine Analyse zukommen lassen. Seine Antwort: Im Gegensatz zum Branchenstandard bei Banken hat die DKB zwar einen DMARC-Datensatz f\u00fcr die Domain <em>dkb.de<\/em> definiert. Aber die Policy f\u00fcr diesen Eintrag steht auf \"none\", womit DMARC effektiv ausgeschaltet ist. Hier der DMARC-Datensatz der Domain <em>dkb.de, <\/em>den Jan mir zugeschickt hat:<\/p>\n<pre>v=DMARC1; p=none; pct=100; rua=mailto:dmarc-reports@dkb.de; ruf=mailto:dmarc-reports@dkb.de; fo=1:d:s<\/pre>\n<p>Das Problem sieht man in diesem Header:<\/p>\n<pre>Authentication-Results: mx-gate78-hz1.hornetsecurity.com 1;\r\nspf=fail reason=mailfrom (ip=85.214.6.194, headerfrom=emails.dkb.de)\r\nsmtp.mailfrom=emails.dkb.de smtp.helo=emails.dkb.de;\r\ndmarc=fail hse.action=pass header.from=emails.dkb.de orig.disposition=pass<\/pre>\n<p>Dort steht, dass SPF und DMARC-Pr\u00fcfung fehlgeschlagen sind. Durch die deaktivierte Policy wurde aber die Mail auf \"hse.action=pass\" gestellt. Nachfolgend ist noch der komplette Header der Phishing-Mail abgebildet.<\/p>\n<pre>Authentication-Results: mx-gate78-hz1.hornetsecurity.com 1;\r\nspf=fail reason=mailfrom (ip=85.214.6.194, headerfrom=emails.dkb.de)\r\nsmtp.mailfrom=emails.dkb.de smtp.helo=emails.dkb.de;\r\ndmarc=fail hse.action=pass header.from=emails.dkb.de orig.disposition=pass\r\nReceived: from ip85-214-6-194.pbiaas.com (85.214.6.194) by mx-gate78-hz1.hornetsecurity.com;\r\nMon, 30 Sep 2024 06:21:41 +0200\r\nFrom: DKB &lt;kundeninformation@emails.dkb.de&gt;\r\nTo: ######@#####.de\r\nSubject: =?UTF-8?B?SW5mb3JtYXRpb24gw7xiZXIgSWhyZSBLb250b2RhdGVuIGJlaSBES0IgQmFuaw==?=\r\nDate: 30 Sep 2024 04:21:31 +0000\r\nMessage-ID: &lt;20240930042131.2F12C7470D85DEB5@emails.dkb.de&gt;\r\nMIME-Version: 1.0\r\nContent-Type: text\/html;\r\ncharset=\"iso-8859-1\"\r\nContent-Transfer-Encoding: quoted-printable\r\nX-antispameurope-sender: kundeninformation@emails.dkb.de\r\nX-antispameurope-disclaimer: This E-Mail was scanned by www.antispameurope.com E-Mailservice on mx-gate78-hz1 with #####\r\nX-antispameurope-Connect: ip85-214-6-194.pbiaas.com[85.214.6.194],TLS=0;EMIG=0\r\nX-antispameurope:INCOMING:\r\nX-antispameurope-LES: d8f880bdda\r\nX-antispameurope-orig-ip:85.214.6.194\r\nX-antispameurope-orig-host:ip85-214-6-194.pbiaas.com\r\nX-antispameurope-SPFRESULT: FAIL\r\nX-antispameurope-detected-infomail:yes\r\nX-antispameurope-Spamstatus:SPAM\r\nX-antispameurope-REASON:ASESPF7-2:FAIL:85.214.6.194<\/pre>\n","protected":false},"excerpt":{"rendered":"<p>In den letzten Wochen scheint es eine Phishing-Welle gegeben zu haben, bei der in den E-Mails die Absenderadresse @emails.dkb.de, die auf die Deutsche Kreditbank AG (DKB) hinweist, verwendet wurde.\u00a0Ein Leser hat mich darauf hingewiesen, dass die DKB durch einen Konfigurationsfehler &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/10\/12\/achtung-phishing-mails-von-der-dkb-adresse-emails-dkb-de\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[2039,426],"tags":[4353,3175,4328],"class_list":["post-305130","post","type-post","status-publish","format-standard","hentry","category-mail","category-sicherheit","tag-mail","tag-phishing","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305130","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=305130"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305130\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=305130"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=305130"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=305130"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}