Vreemde e-mail spam

Hier horen vragen over google, irc, nieuwsgroepen, e-mail, enzovoort
Plaats reactie
Tomby
Elite Poster
Elite Poster
Berichten: 6553
Lid geworden op: 01 feb 2006, 12:36
Uitgedeelde bedankjes: 1374 keer
Bedankt: 508 keer

Ik begin hier regelmatig vreemde spam mails te krijgen. Ze zijn gericht aan een random lijst van addressees. De content toont gewoon een reeks schijnbare codes in hoofdletters. Maar er zit ook een htm-attachment in met een filename die refereert naar Elon Musk. De HTML file bevat enkel dit :

Code: Selecteer alles

<body onload="document.location.replace(window.atob('aHR0c...YkM/NTc3...0MiA='));" /> 
Geen idee wat dat juist doet, maar vermoed dat het ergens een obfuscatie is van iets kwaadaardig (ik vermoed phishing ?).
Al eens gegoogled maar nog geen meldingen daarvan gezien.
Gebruikersavatar
Sinna
Elite Poster
Elite Poster
Berichten: 3219
Lid geworden op: 14 nov 2008, 08:22
Twitter: KrSi78
Locatie: Brugge
Uitgedeelde bedankjes: 333 keer
Bedankt: 227 keer
Contacteer:
Provider
Te Koop forum

Heb ik gisterenavond ook binnengehad en meteen gewist.
Computer(k)nul
boran_blok
Elite Poster
Elite Poster
Berichten: 1143
Lid geworden op: 09 maa 2011, 16:04
Uitgedeelde bedankjes: 17 keer
Bedankt: 104 keer
Te Koop forum

Hier ook, direct gerapporteerd als spam, zonder te openen in gmail oid, je weet maar nooit dat het een of andere 0day is die de webreader exploit of zo.
DarkV
Elite Poster
Elite Poster
Berichten: 4272
Lid geworden op: 17 apr 2019, 11:47
Uitgedeelde bedankjes: 128 keer
Bedankt: 172 keer

Tomby schreef:Geen idee wat dat juist doet
De functie atob() doet een ASCII to Binary conversie van de tekst (Base64)... aangezien men hiermee de locatie van je browser vervangt zal dit wel een URL zijn (die op die manier dus geobfusceerd is).

Je kan altijd eens kijken wat erin zat... https://www.base64decode.org/
Tomby
Elite Poster
Elite Poster
Berichten: 6553
Lid geworden op: 01 feb 2006, 12:36
Uitgedeelde bedankjes: 1374 keer
Bedankt: 508 keer

DarkV schreef:Je kan altijd eens kijken wat erin zat...
Het is inderdaad een URL die erin gecodeerd zat naar een of andere obscure .info website. Gegarandeerd daar dan de malware of een phishing attempt.
Wellicht dan een aanval op specifieke mail readers die automatisch die attachment openen en dus een browser window openen op die URL. Zowel in IOS Gmail als in de Gmail web client zie ik die mails dus gewoon als wat random karakters met een attachment die je zelf moet openen/downloaden.
Plaats reactie

Terug naar “Algemeen Internet-Gebruik”