indrukwekkende spam/phishing

Onderwerpen die nergens anders thuis horen en toch eerder technisch van aard zijn? Post ze hier!
Plaats reactie
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 4578
Lid geworden op: 10 mar 2010, 12:30
Uitgedeelde bedankjes: 58 keer
Bedankt: 446 keer

lang geleden dat ik nog eens onder de indruk ben geweest....

verstuurd naar een geldig emailadres, bij deze:

de (relevante) headers

Code: Selecteer alles

DomainKey-Status: no signature
Return-Path: <[email protected]>
X-Original-To: mijnadres
Delivered-To: mijnadres
Received: from mijnserver (localhost [127.0.0.1])
    by mijnserver (Postfix) with ESMTP id D1F302019B1
    for <mijnadres>; Thu, 18 Aug 2016 11:15:28 +0200 (CEST)
X-Spam-Flag: NO
X-Spam-Score: 0.021
X-Spam-Level:
Authentication-Results: dkim=pass (2048-bit key)
    header.d=vaneugelentransport.nl
Received: from host20.registrar-servers.com (host20.registrar-servers.com [37.61.237.136])
    by mijnserver (Postfix) with ESMTPS id 9137520159D
    for <mijnadres>; Thu, 18 Aug 2016 11:15:24 +0200 (CEST)
Authentication-Results: dkim=pass
    reason="2048-bit key; unprotected key"
    header.d=vaneugelentransport.nl [email protected]
    header.b=JMxIlpBS; dkim-adsp=pass; dkim-atps=neutral
Received-SPF: pass (domain of vaneugelentransport.nl designates 37.61.237.136 as permitted sender) client-ip=37.61.237.136; [email protected]; helo=host20.registrar-servers.com;
DKIM-Signature: v=1; a=rsa-sha256; q=dns/txt; c=relaxed/relaxed;
    d=vaneugelentransport.nl; s=default; h=Content-Transfer-Encoding:Content-Type
    :Subject:Date:To:From:MIME-Version;
    bh=m7FduNADG7iL4jhDtfNrzledYL39RY7Cze+W0PusJ6E=; b=JMxIlpBSccOpqu/pWmbr96en5L
    ykZFva9fWfw/YwKvaGLlKAjINYrjUrP8inqSARZT7wAuK+UmXd/jMCaMN9MP0wYF7c9BFQypIvDlC
    zpt3zviccia6QJ5BKgLjePLLZqaDfXh/ERBDHMPK9i6chlQeTlUl3HJh27C/0+/Jb1Khjx2Iog/cO
    XsTIFbA8LTs2bqcIdpK9soBkUxM+BTqiKknVs4HMV8ddFMr+1/jjrCqB1sMdiO05psN5qvW7UpOyM
    LTNdqPbmGg5ChF1t1lSJaYsxOMnMV6kyOOCwP9tPEGV4dtoo3QA+WL+2f+IS+mmHbnVsjFb12+OZ6
    O5sqhb/w==;
Received: from [96.9.242.133] (port=53502 helo=WIN-AMSDATGHU20)
    by host20.registrar-servers.com with esmtpa (Exim 4.86_1)
    (envelope-from <[email protected]>)
    id 1baIQA-002xZV-BU
    for mijnadres; Thu, 18 Aug 2016 08:11:28 +0000
MIME-Version: 1.0
From: [email protected]
To: mijnadres
Date: 18 Aug 2016 01:10:26 -0700
Subject: Levering VG-2394623 op 17 augustus
Content-Type: text/plain; charset=us-ascii
de mail zelf:

Code: Selecteer alles

Van Eugelen Internationaal Transport B.V.
Kooikerstraat 297
5042 XC Tilburg
--------------------------------

Geachte heer / mevrouw,

Op woensdag 17 augustus heeft een van onze chauffeurs omstreeks 09.00 geprobeerd om een pakket af te leveren op het onderstaande adres.
MIJN NAAM
MIJN VOLLEDIG ADRES

Aangezien dit niet is gelukt willen wij u graag verzoeken om zo spoedig mogelijk een nieuwe afspraak te maken.
U kunt een nieuwe afspraak maken door het volgende formulier te downloaden, in te vullen en retour te mailen naar [email protected]
Het benodigde formulier is te downloaden op onze website:
http://bestanden.vaneugelentransport.nl/VG-2394623.doc (dit formulier bevat ook informatie m.b.t. de levering)

Met vriendelijke groet,
Demi van der Weg

De informatie verzonden in dit e-mail bericht is automatisch gegenereerd en uitsluitend bestemd voor de geaddresseerde. Gebruik van deze informatie door anderen dan de geadresseerde is verboden.

domeinnaam is geregistreerd 2016-08-17 en de naam is een variant op vanengelentransport.nl (veronderstel ik dan)
de website zelf geeft mooi melding van onbeschikbaar wegens onderhoud, maar het document valt wel te downloaden (al is het volgens libreoffice corrupt)

de opgegeven straatnaam en postcode komen overeen, enkel het huisnummer bestaat dan weer niet.
dat, samen met het mooie nederlands en naar een geldig niet-alias emailadres.. lang geleden dat ik nog eens gedacht heb dat ze tenminste proberen :)
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

VOiD
Elite Poster
Elite Poster
Berichten: 2432
Lid geworden op: 10 jan 2006, 20:10
Locatie: Herent
Uitgedeelde bedankjes: 53 keer
Bedankt: 214 keer

Dit is de Wildfire Cryptolocker ransomware.

Eens je het word document opent krijg je een image dat het document niet compatibel is. In de achtergrond draait een macro die de hidden tekst in het word doc gebruikt om een executable te installeren en te lanceren.
Vervolgens probeert dat proces contact op te nemen met een command en control server (.su domein) die vervolgens de encryption key enz. doorgeeft.
En de volgende stap is dat die al je documenten begint te encrypteren waarna je wat bitcoins mag ophoesten...

De meeste varianten van deze mails komen momenteel van een .nl domein met 'transport' in de domeinnaam.

Blogpost met meer info: https://blog.opendns.com/2016/07/13/wil ... -momentum/
Internet: EDPNet VDSL
Telefonie: OVH
GSM: Proximus
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

Twitter: https://twitter.com/VTMNIEUWS/status/766362559716978689 Verstuurd vanaf mijn SM-G930F met Tapatalk
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 67 keer
Bedankt: 397 keer

Verloopt die command en control server via tor? Zoniet, wil ik die mail wel eens in een vm openen en dan kijken naar welke ip's dit gaat ;)
Nu heb ik wel geen word enkel libre/openoffice, daar zal het waarschijnlijk niet op werken.
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 4578
Lid geworden op: 10 mar 2010, 12:30
Uitgedeelde bedankjes: 58 keer
Bedankt: 446 keer

thanks void :)

ennem... leest vtm hier toevallig mee dat ze ineens een artikel maken nadat wij er hierover bezig zijn? :D

het feit dat ik libreoffice op linux gebruik liet me toe om dat documentje proberen te openen zonder al teveel risico (ooit zal ik me dat wel beklagen),
maar dacht wel dat het weer zoiets ging zijn.... zal me al maar klaarmaken voor de telefoontjes van vrienden en familie
VOiD
Elite Poster
Elite Poster
Berichten: 2432
Lid geworden op: 10 jan 2006, 20:10
Locatie: Herent
Uitgedeelde bedankjes: 53 keer
Bedankt: 214 keer

Er zijn maar 4 IPs die gebruikt worden momenteel.
Internet: EDPNet VDSL
Telefonie: OVH
GSM: Proximus
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

't was een item in het VTM-nieuws ja; bedrijven hebben er last van. Bij m'n zus op het werk is het alle hens aan dek, want ook daar zijn die mails geopend. Vervelend natuurlijk als je een inkoopafdeling bent die regelmatig dergelijk uitziende, legitieme mails ontvangen...
Als ik de moeite die er in gestoken wordt hierboven zie snap ik dat de gemiddelde gebruiker er in trapt...
Gebruikersavatar
Splitter
Elite Poster
Elite Poster
Berichten: 4578
Lid geworden op: 10 mar 2010, 12:30
Uitgedeelde bedankjes: 58 keer
Bedankt: 446 keer

er is moeite in gestoken, inderdaad... en er zullen mensen intrappen (er zijn er genoeg die in duidelijk valse mails ook intrappen)

eigenlijk moeten mensen getraind worden op correct emailgebruik... net zoals je ook het "niemand binnenlaten zonder badge" principe hebt bv (dat ook altijd goed werkt, ahum)

mail:

- verwacht ik die?
- ken ik de afzender ?
- klopt de inhoud met wat ik verwacht ?
...
VOiD
Elite Poster
Elite Poster
Berichten: 2432
Lid geworden op: 10 jan 2006, 20:10
Locatie: Herent
Uitgedeelde bedankjes: 53 keer
Bedankt: 214 keer

Veel virusscanners zoals bv. McAfee herkennen noch het docx document, noch de executable (ook al omdat de executable ook code haalt uit een xml en png file die worden geinstalleerd).

Wij hadden bijna prijs op het werk want enkele gebruikers waren er ook ingetrapt. Ze sturen die mails blijkbaar ook enkel naar personen die in de logistiek etc. zitten.
Internet: EDPNet VDSL
Telefonie: OVH
GSM: Proximus
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 67 keer
Bedankt: 397 keer

Zin om http://bestanden.vaneugelentransport.nl van het net te halen?

Of is dit een fakebericht als ik bovenstaande URL open?

Deze website is momenteel niet beschikbaar wegens onderhoud. Probeert u het later nogmaals.

-> helaas fake, want ik kan het bestand wgetten

Code: Selecteer alles

$ wget http://bestanden.vaneugelentransport.nl/VG-2394623.doc
--2016-08-18 22:45:03--  http://bestanden.vaneugelentransport.nl/VG-2394623.doc
Resolving bestanden.vaneugelentransport.nl (bestanden.vaneugelentransport.nl)... 50.115.167.22
Connecting to bestanden.vaneugelentransport.nl (bestanden.vaneugelentransport.nl)|50.115.167.22|:80... connected.
HTTP request sent, awaiting response... 200 OK
Length: 759737 (742K) [application/msword]
Saving to: `VG-2394623.doc'

100%[======================================>] 759,737      695K/s   in 1.1s

2016-08-18 22:45:04 (695 KB/s) - `VG-2394623.doc' saved [759737/759737]
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

Het VTM Nieuws artikel maakt melding van http://www.meldpunt.belgie.be ... echter die website blijkt niet te bestaan ?
ubremoved_2964
Elite Poster
Elite Poster
Berichten: 5295
Lid geworden op: 12 jan 2006, 14:25
Uitgedeelde bedankjes: 67 keer
Bedankt: 397 keer

blijkbaar is http://bestanden.vaneugelentransport.nl/ die het word document met ransomware host, allergisch aan dit beestje

Afbeelding
CCatalyst
Elite Poster
Elite Poster
Berichten: 6659
Lid geworden op: 20 jun 2016, 18:36
Uitgedeelde bedankjes: 18 keer
Bedankt: 386 keer

Hier ook gehad, maar van "stokkeltransport.nl". Voor de rest volledig identiek.

Inderdaad een vreemde eend in de bijt, om te beginnen al geen spellingsfouten. Wijst erop dat het lokaal in Belgie/Nederland georchestreerd wordt en dat er inderdaad meer moeite dan gebruikelijk in gestoken werd. Ook geldige DKIM.

Desondanks wel door onze spamfilters meteen al als spam aangemerkt wegens enerzijds SPF SoftFail en anderzijds de recente domeinnaamregistratie (geen reputatie). Hadden ze nog de moeite gedaan om DMARC en SPF in orde te brengen waren ze er waarschijnlijk wel in geslaagd.
Gebruikersavatar
meon
Administrator
Administrator
Berichten: 16609
Lid geworden op: 18 feb 2003, 22:02
Twitter: meon
Locatie: Bree
Uitgedeelde bedankjes: 564 keer
Bedankt: 759 keer
Contacteer:

r2504 schreef:Het VTM Nieuws artikel maakt melding van http://www.meldpunt.belgie.be ... echter die website blijkt niet te bestaan ?
"het is een website, dus moet er 'www' voor staan". Niet dus: https://meldpunt.belgie.be
CCatalyst
Elite Poster
Elite Poster
Berichten: 6659
Lid geworden op: 20 jun 2016, 18:36
Uitgedeelde bedankjes: 18 keer
Bedankt: 386 keer

meon schreef:
r2504 schreef:Het VTM Nieuws artikel maakt melding van http://www.meldpunt.belgie.be ... echter die website blijkt niet te bestaan ?
"het is een website, dus moet er 'www' voor staan". Niet dus: https://meldpunt.belgie.be
Die server ondersteunt zelfs nog geen TLS 1.2 (maar wel onveilige ciphers als RC4). En daar moeten we dan een melding op maken? De façade van het restaurant zegt meestal al heel veel over de keuken.
nickz
Elite Poster
Elite Poster
Berichten: 1513
Lid geworden op: 09 dec 2011, 17:55
Locatie: Gent
Uitgedeelde bedankjes: 170 keer
Bedankt: 217 keer

VOiD schreef:Eens je het word document opent krijg je een image dat het document niet compatibel is. In de achtergrond draait een macro die de hidden tekst in het word doc gebruikt om een executable te installeren en te lanceren.
Worden macro's nog altijd zomaar uitgevoerd als je een Word-document opent? Ik dacht dat hier (vele Office-versies terug) al een beveiliging tegen ingebouwd was?

Edit: bij mij in Word 2016 is dit de standaardinstelling:

Afbeelding

Ik veronderstel dat dergelijke ransomware niet digitaal ondertekend zal zijn en dus enkel kan worden uitgevoerd als je dit hebt gewijzigd naar de 4de optie (wat een groot risico inhoudt en ook zo aangegeven staat). Bedrijven die hun computers zo instellen hebben het in feite zelf gezocht. Vraag me overigens niet wat het verschil is tussen 'uitschakelen zonder melding' en 'zonder melding uitschakelen'...
CCatalyst
Elite Poster
Elite Poster
Berichten: 6659
Lid geworden op: 20 jun 2016, 18:36
Uitgedeelde bedankjes: 18 keer
Bedankt: 386 keer

nickz schreef:
Ik veronderstel dat dergelijke ransomware niet digitaal ondertekend zal zijn en dus enkel kan worden uitgevoerd als je dit hebt gewijzigd naar de 4de optie (wat een groot risico inhoudt en ook zo aangegeven staat). Bedrijven die hun computers zo instellen hebben het in feite zelf gezocht. Vraag me overigens niet wat het verschil is tussen 'uitschakelen zonder melding' en 'zonder melding uitschakelen'...
Slechte vertaling. In de en-us versie is het:

Disable all macro's without notification
Disable all macro's with notification

Dat net zo'n zaken verkeerd vertaald worden is wel problematisch.
ubremoved_539
Deel van't meubilair
Deel van't meubilair
Berichten: 29849
Lid geworden op: 28 okt 2003, 09:17
Uitgedeelde bedankjes: 446 keer
Bedankt: 1985 keer

nickz schreef:Bedrijven die hun computers zo instellen hebben het in feite zelf gezocht.
Ik ken nochtans verschillende bedrijven die het zo hebben staan omdat ze enorm veel met macro's werken... als die iedere keer zouden moeten accepteren zou het niet meer fijn zijn (en zouden ze virussen vermoedelijk ook accepteren puur uit gewoonte van iedere keer op OK te klikken).
nickz
Elite Poster
Elite Poster
Berichten: 1513
Lid geworden op: 09 dec 2011, 17:55
Locatie: Gent
Uitgedeelde bedankjes: 170 keer
Bedankt: 217 keer

Dan moeten ze hun macro's maar digitaal ondertekenen. Dat kost iets meer moeite, maar maakt wel een groot verschil qua veiligheid.
MClaeys
Elite Poster
Elite Poster
Berichten: 6018
Lid geworden op: 16 feb 2011, 22:43
Uitgedeelde bedankjes: 377 keer
Bedankt: 343 keer

En applocker gebruiken, dat zou dit ook moeten tegenhouden.
tb0ne
Elite Poster
Elite Poster
Berichten: 1017
Lid geworden op: 24 aug 2012, 11:49
Uitgedeelde bedankjes: 28 keer
Bedankt: 84 keer

Plaats reactie

Terug naar “Allerlei”