{"id":306529,"date":"2024-11-28T12:49:43","date_gmt":"2024-11-28T11:49:43","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=306529"},"modified":"2024-11-28T15:58:47","modified_gmt":"2024-11-28T14:58:47","slug":"arcor-phishing-kampagne-verweist-auf-google-seiten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/11\/28\/arcor-phishing-kampagne-verweist-auf-google-seiten\/","title":{"rendered":"(ARCOR) Phishing-Kampagne verweist auf Google-Seiten"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Aktuell laufen wohl wieder Kampagnen mit SPAM-Mails, die dann auf auf Google-Seiten verlinkten. Ziel ist es, Reputation beim Opfer vorzugaukeln. Auf der Google-Seite werden dann aber Links auf Phishing-Seiten untergebracht. Stefan hatte mir die Tage eine solche Mail zukommen lassen. Ich bereite den Sachverhalt mal etwas im Detail auf.<\/p>\n<h2><!--more-->Ein Leserhinweis auf die SPAM-Kampagne<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/5e85f810426a4835924fc4ca410fbccf\" alt=\"\" width=\"1\" height=\"1\" \/>Stefan K. hatte mich am 22. November 2024 per Mail unter dem Betreff \"Netter (untauglicher) Versuch\" auf die SPAM-Kampagne hingewiesen. Die angeh\u00e4ngt Mail ist in folgendem Screenshot abgebildet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/FFdVx8WD\/image.png\" alt=\"Arcor-Phishing-Mail\" width=\"641\" height=\"479\" \/><\/p>\n<p>Ich habe die im Feld <em>An<\/em> im Klartext zu erkennenden Empf\u00e4nger verschleiert &#8211; die Nachricht geht ausschlie\u00dflich an arcor.de-Postf\u00e4cher. In der Mail erf\u00e4hrt der \"Lieber ARCOR-Nutzer\", dass ein \"KONTO-UPDATE 2024\" ansteht und der Betreff suggeriert ausstehend E-Mails von Arcor und dass es mit den \"Benachrichtigungseinstellungen\" zu tun habe.<\/p>\n<p>Es sei das letzte Mal, dass man den Empf\u00e4nger informieren m\u00f6chte,\u00a0dass \"wir\", also ARCOR, die Verarbeitung eingehender E-Mails im Benutzer-Konto f\u00fcr die E-Mails eingestellt habe.<\/p>\n<p>Dann kommt die vermeintliche Drohung: \"Da Sie sich geweigert haben, Ihr Konto auf unseren neuen Dienst zu aktualisieren, sind wir gezwungen, Ihr Konto zu sperren, wenn Sie diese Benachrichtigung ignorieren.\" Wer kann da als Empf\u00e4nger, der gerne sein Arcor-E-Mail-Postfach behalten m\u00f6chte, schon widerstehen? Ist schlie\u00dflich ein \"Angebot, was Du nicht ablehnen kannst\". Netter weise ist noch einen Link KONTO JETZT AKTUALISIEREN mit in der Mail enthalten, um den Vorgang schnell erledigen zu k\u00f6nnen.<\/p>\n<h2>Spannende Verlinkungen<\/h2>\n<p>Hier im Blog gibt es den <a href=\"https:\/\/borncity.com\/blog\/2024\/11\/27\/microsoft-e-mail-server-erneut-auf-blacklist-gelandet-nov-2024\/#comment-200937\" target=\"_blank\" rel=\"noopener\">aktuellen Kommentar<\/a> \"\u00dcber Google Groups l\u00e4uft aktuell auch eine SPAM-Kampagne seit drei Wochen. Google k\u00fcmmert sich leider, trotz Meldung vom SPAM, nicht darum. Hoffentlich landen die bald ebenfalls auf den RBLs.\", der auch in diese Richtung gehen k\u00f6nnte (ich kenne aber keine Details. In obiger Mail ist nun interessant, dass der Link KONTO JETZT AKTUALISIEREN beim Zeigen per Maus eine Google-Seite verweist.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"\" src=\"https:\/\/i.postimg.cc\/7ZSrpKBk\/image.png\" alt=\"Google (ARCOR) Phishing-Seite\" width=\"634\" height=\"504\" \/><\/p>\n<p>Ich habe die Google-Seite mal im Tor-Browser aufgerufen. Diese zeigt einen Text zur <em>ARCOR Epoxy Technologies &#8211; Datenschutzrichtlinie<\/em> an. Ok, ich bin auf der ARCOR-Webseite, die mir unverst\u00e4ndliches Zeugs um die Ohren hauen, aber immerhin, mir wird ein Link am Textanfang angeboten.<\/p>\n<h3>Ein Epoyid-Harz Hersteller in den USA<\/h3>\n<p>Und jetzt wird es interessant, so dass ich es ein wenig aufbereiten m\u00f6chte. Der Telekommunikationsanbieter ARCOR fungiert unter der Domain <em>arcor.de, <\/em>was sich an den E-Mail-Adressen aus dem Screenshot mit der SPAM-Mail erkennen l\u00e4sst. Schaut man sich aber mal an, was hinter <em>ARCOR Epoxy Technologies<\/em> steckt, st\u00f6\u00dft man auf einen kleinen Betrieb in den USA, der sich mit Epoxid-Harzen besch\u00e4ftigt. Die haben aber mit Sicherheit nichts mit den Datenschutzbedingungen von ARCOR-Deutschland zu schaffen.<\/p>\n<h3>Google Sites f\u00fcr tolle Phishing-Seiten<\/h3>\n<p>Das Dokument, welches obiger Screenshot im Browser zeigt, liegt auf einer Google Cloud-Seite. So etwas stutzig macht den geneigten Beobachter, wenn er per Maus auf das blau unterlegte Banner \"<em>Klicken Sie hier, um fortzufahren und die neuen aktualisierten Nutzungsbedingungen und Datenschutzrichtlinien von Arcor.<\/em>\" zeigt. Abgesehen davon, dass der Satz abgebrochen ist, verweist das Ziel auf eine ganz merkw\u00fcrdige URL, wie sich in der Fu\u00dfzeile des obigem Screenshots erkennen l\u00e4sst.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/ZKHjMpmq\/image.png\" alt=\"Zertifikat der Phishing-Seite\" width=\"640\" height=\"493\" \/><\/p>\n<p>Das Zertifikat ist als Wildcard f\u00fcr *.google.com zum 21. Oktober 2024 ausgestellt, und l\u00e4uft im Januar 2024 ab. Schon wieder mysteri\u00f6s, das Ganze &#8211; wird aber einen normalen Nutzer nicht st\u00f6ren.<\/p>\n<p>Wer aber mal die URL\u00a0<a href=\"https:\/\/sites.google.com\/\" target=\"_blank\" rel=\"noopener\">sites.google.com<\/a> in einem Browser aufruft (das ist ja Teil der URL aus der obigen \"Arcor-Datenschutzseite\") bekommt nachfolgende Information gezeigt. Unter der URL k\u00f6nnen Fremde \"unkompliziert tolle Websites f\u00fcr Ihr Team, ein Projekt oder eine Veranstaltung\" erstellen. Du brauchst nur OK zu klicken und bist gl\u00fccklich.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/hvpxp8mW\/image.png\" alt=\"Google Site\" width=\"640\" height=\"542\" \/><\/p>\n<p>Sprich: Auf der Seite kann jeder seinen Schmodder abladen. Kuckt mal, ich bin auch auf Google Sites, sogar unter\u00a0<em>guenni<\/em> zu finden.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/brhc3khT\/image.png\" alt=\"Borns Quatschseite auf Google\" width=\"640\" height=\"443\" \/><\/p>\n<p>Das ging ja einfach, ich bin drin. \"A Schlaraffenl\u00e4nd\" f\u00fcr jeden Spammer, w\u00fcrde ich mal sagen.<\/p>\n<h2>Was meint Virustotal dazu?<\/h2>\n<p>Ich habe dann mal Virustotal mit der \"Arcor-Datenschutzseite\" gef\u00fcttert und bekam <a href=\"https:\/\/www.virustotal.com\/gui\/url\/8925151d7e7fd39036b5d1cf0999b79f4de062340f2d6360f5381f35abae333c?nocache=1\" target=\"_blank\" rel=\"noopener\">folgende Information<\/a>.<\/p>\n<p><a href=\"https:\/\/www.virustotal.com\/gui\/url\/8925151d7e7fd39036b5d1cf0999b79f4de062340f2d6360f5381f35abae333c?nocache=1\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/wvFcGdKG\/image.png\" alt=\"Warnung vor Phishing-Seite\" width=\"640\" height=\"513\" \/><\/a><\/p>\n<p>Da klingelt zumindest bei einem der 96 Security-Scanner was und der schreibt, dass die Seite sch\u00e4dlich (Malicious) sei. Ein zweiter Scanner meldet, dass die Seite verd\u00e4chtig (Suspicious) sei.<\/p>\n<h2>Die Phishing-Seite in voller Pracht<\/h2>\n<p>Ich habe dann doch mal die Ziel-URL, die auf der \"ARCOR-Datenschutzseite\" so verlinkt wurde, in einem Browser aufgerufen (sollte niemand nachmachen). Da bekam ich dann nachfolgende Seite angezeigt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/ydrvvSSG\/image.png\" alt=\"Phishing-Seite zu Vodafone\" width=\"640\" height=\"408\" \/><\/p>\n<p>Gut, die Gestaltung der Formularseite hat den Anschein, als Vodafone einen Praktikanten von einer Umschulung der Bundesagentur f\u00fcr Arbeit dran gelassen, dann aber die Praktikumsverg\u00fctung nicht bezahlt hat.<\/p>\n<p>Aber Hand auf's Herz, das sieht doch richtig seri\u00f6s aus. Was schreibt der Born f\u00fcr einen Stuss? Live Anbieter sind international aufgestellt und melden sich schon mal mit <em>I am human, <\/em>drohen mit AI-Bots und Captchas und haben auch sonst so einiges an \"Nerv\" auf Lager. Aber der normale Mensch ist willig, loggt sich mit seinen Benutzerdaten ein und ist fortan gl\u00fccklich. Nie mehr \u00c4rger mit vergessenen Login-Daten, denn die sind ja weg, weg, weg.<\/p>\n<p>Ok, falls wer doch noch Zweifel haben sollte: Das oben gezeigte ist eine arg schlecht gemachte Phishing-Seite, wie ich sie nicht schlechter hin bekommen h\u00e4tte. Also obacht, wo ihr eure Daten im Internet eingebt. Und gibt die obige Analyse ggf. auch an andere Nutzer, die auf so etwas hereinfallen k\u00f6nnten, weiter.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Aktuell laufen wohl wieder Kampagnen mit SPAM-Mails, die dann auf auf Google-Seiten verlinkten. Ziel ist es, Reputation beim Opfer vorzugaukeln. Auf der Google-Seite werden dann aber Links auf Phishing-Seiten untergebracht. Stefan hatte mir die Tage eine solche Mail zukommen lassen. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/11\/28\/arcor-phishing-kampagne-verweist-auf-google-seiten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[3175,4328],"class_list":["post-306529","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-phishing","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306529","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=306529"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/306529\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=306529"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=306529"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=306529"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}