• Der Fragesteller hat diesen Beitrag als gelöst markiert.
  • Geschlossen

Phishing Email

DSGA
Level 1
1 von 4

Hallo Zusammen

 

Neulich hat meine Partnerin wieder eine Phishing E-Mail bekommen dass eine ihrer Swisscom Rechnungen noch zahlen muss.

Nebst den üblichen roten Flaggen (Ohne Betreffende Handy Nummer, Anrede, etc.), fand ich etwas sehr spannend.

Normalerweise kann man Spam ziemlich schnell unterscheiden indem man schaut ob die Absender Domäne mit der Offiziellen Swisscom Domäne übereinstimmt. 

In diesem fall war das so, sprich der Absender war "enterprise.customers@bill.swisscom.com", Natürlich ist das wort "enterprise" bei einem Privatkunden soderso fehl am Platz.

Jedenfalls habe ich ein bisschen nach gegraben.

Gemäss dem Nachrichten Quelltext hat die Nachricht beim SPF (Sender Policy Framework, prüft ob die Absender IP Nachrichten von der @Bill.swisscom.com Domäne senden darf) einen "Pass" bekommen. Sprich Auf irgendeine dubiose weise wurde die Sender IP entweder kompromitiert oder gefälscht da gemäss Quelltext die Nachricht von einer von der Swisscom verifizierten IP gekommen ist.

Wie das genau möglich ist kann man via Google ziemlich schnell herausfinden (mit dem nötigen IT Wissen).

Was die Analyse aber zusätzlich verrät ist der DNS Hostname eines Registrars welcher in der Message ID mitgeschickt wird:

 

Message-ID <cxt.f8425430-8dbb-1de8-8bb1-efc87e695454..6b1980ab.21291.1562606528890.etsTech
@ss004491>

Speziell der Host "etsTech".

 

Normalerweise wird dies in der Message ID enthalten, wenn sie offiziell ist.

 

Message-ID <1387665360.179435.1562663027604@ss002890.tauri.ch>

 

 

Nun, liebe Swisscom, könnt ihr dagegen was unternehmen?

Oder sind Ihr hier ausgeliefert?

 

Gruss

DSGA

 

Editiert
HILFREICHSTE ANTWORTEN2

Akzeptierte Lösungen
POGO 1104
Super User
2 von 4

Phishing-E-Mails werden nur reduziert, wenn es weniger Absender gibt. Melden Sie dafür Ihre erhaltenen Phishing-E-Mails an Bluewin oder die Melde- und Analysestelle Informationssicherung MELANI weiter. Schicken Sie das Phishing-E-Mail als Anhang oder machen Sie einen Printscreen und senden Sie diese Inhalte an spamreport@bluewin.ch oder reports@antiphishing.ch.

keep on rockin'
keep on rockin'
PowerMac
Super User
3 von 4

Du sprichst hier nicht mit der "offiziellen" Swisscom, sondern du bist in einer Kunden-helfen-Kunden-Community. Auch wenn hin und wieder Swisscom-Mitarbeiter mitschreiben.

Die Message-ID an sich ist bestenfalls ein schwacher Indikator für unerwünschte Mails. Damit man die Herkunft sinnvoll interpretieren kann bräuchte man alle Header. Stell doch mal die kompletten Header, insbesondere den mit dem offenbar missratenen SPF-Befund, hier rein. Kannst ja heikle Daten wie die Empfängeradresse herauseditieren.

have you tried turning it off and on again?
have you tried turning it off and on again?
3 Kommentare 3
POGO 1104
Super User
2 von 4

Phishing-E-Mails werden nur reduziert, wenn es weniger Absender gibt. Melden Sie dafür Ihre erhaltenen Phishing-E-Mails an Bluewin oder die Melde- und Analysestelle Informationssicherung MELANI weiter. Schicken Sie das Phishing-E-Mail als Anhang oder machen Sie einen Printscreen und senden Sie diese Inhalte an spamreport@bluewin.ch oder reports@antiphishing.ch.

keep on rockin'
keep on rockin'
PowerMac
Super User
3 von 4

Du sprichst hier nicht mit der "offiziellen" Swisscom, sondern du bist in einer Kunden-helfen-Kunden-Community. Auch wenn hin und wieder Swisscom-Mitarbeiter mitschreiben.

Die Message-ID an sich ist bestenfalls ein schwacher Indikator für unerwünschte Mails. Damit man die Herkunft sinnvoll interpretieren kann bräuchte man alle Header. Stell doch mal die kompletten Header, insbesondere den mit dem offenbar missratenen SPF-Befund, hier rein. Kannst ja heikle Daten wie die Empfängeradresse herauseditieren.

have you tried turning it off and on again?
have you tried turning it off and on again?
Sunshine4478
Level 1
4 von 4

Guten Tag liebe Community,

 

Gerne möchte ich euch aufmerksam machen, dass mir heute eine E-Mail zugestellt wurde, welche die Swisscom AG als Absender hatte, und mich über eine angebliche Rückerstattung informierte und dazu aufforderte diese mir online anzuschauen. Selbstverständlich habe ich nicht auf den Link gelickt und die E-Mail sofort gelöscht.

 

Einen schönen Tag und immer auf der Hut bleiben!

 

 

Bildschirmfoto 2022-07-08 um 11.05.38.png

Nach oben