Vreemde e-mail spam

Hier horen vragen over google, irc, nieuwsgroepen, e-mail enz....
Plaats reactie
Tomby
Elite Poster
Elite Poster
Berichten: 5759
Lid geworden op: 01 feb 2006, 12:36
Uitgedeelde bedankjes: 1057 keer
Bedankt: 435 keer

Ik begin hier regelmatig vreemde spam mails te krijgen. Ze zijn gericht aan een random lijst van addressees. De content toont gewoon een reeks schijnbare codes in hoofdletters. Maar er zit ook een htm-attachment in met een filename die refereert naar Elon Musk. De HTML file bevat enkel dit :

Code: Selecteer alles

<body onload="document.location.replace(window.atob('aHR0c...YkM/NTc3...0MiA='));" /> 
Geen idee wat dat juist doet, maar vermoed dat het ergens een obfuscatie is van iets kwaadaardig (ik vermoed phishing ?).
Al eens gegoogled maar nog geen meldingen daarvan gezien.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 2417
Lid geworden op: 14 nov 2008, 08:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 208 keer
Bedankt: 152 keer

Heb ik gisterenavond ook binnengehad en meteen gewist.
Computer(k)nul
boran_blok
Elite Poster
Elite Poster
Berichten: 874
Lid geworden op: 09 maa 2011, 16:04
Uitgedeelde bedankjes: 16 keer
Bedankt: 70 keer

Hier ook, direct gerapporteerd als spam, zonder te openen in gmail oid, je weet maar nooit dat het een of andere 0day is die de webreader exploit of zo.
DarkV
Elite Poster
Elite Poster
Berichten: 2798
Lid geworden op: 17 apr 2019, 11:47
Uitgedeelde bedankjes: 88 keer
Bedankt: 112 keer

Tomby schreef:Geen idee wat dat juist doet
De functie atob() doet een ASCII to Binary conversie van de tekst (Base64)... aangezien men hiermee de locatie van je browser vervangt zal dit wel een URL zijn (die op die manier dus geobfusceerd is).

Je kan altijd eens kijken wat erin zat... https://www.base64decode.org/
Tomby
Elite Poster
Elite Poster
Berichten: 5759
Lid geworden op: 01 feb 2006, 12:36
Uitgedeelde bedankjes: 1057 keer
Bedankt: 435 keer

DarkV schreef:Je kan altijd eens kijken wat erin zat...
Het is inderdaad een URL die erin gecodeerd zat naar een of andere obscure .info website. Gegarandeerd daar dan de malware of een phishing attempt.
Wellicht dan een aanval op specifieke mail readers die automatisch die attachment openen en dus een browser window openen op die URL. Zowel in IOS Gmail als in de Gmail web client zie ik die mails dus gewoon als wat random karakters met een attachment die je zelf moet openen/downloaden.
Plaats reactie

Terug naar “Algemeen Internet-Gebruik”