{"id":332,"date":"2014-01-07T10:04:53","date_gmt":"2014-01-07T08:04:53","guid":{"rendered":"http:\/\/www.makes-it-work.de\/?p=332"},"modified":"2014-09-24T17:01:53","modified_gmt":"2014-09-24T15:01:53","slug":"trojaner-telekom-rechnung","status":"publish","type":"post","link":"https:\/\/www.makes-it-work.de\/en\/2014\/01\/07\/trojaner-telekom-rechnung\/","title":{"rendered":"Trojaner &#8220;Telekom Rechnung&#8221;"},"content":{"rendered":"<p>Derzeit wird eine eMail mit Malware-Inhalt verst\u00e4rkt durchs Netz geschickt. Enthalten ist ein Download-Link mit dem Hinweis auf eine Telekom-Rechnung, der eine .exe-Datei nachl\u00e4dt.<\/p>\n<p><em>!!! Diese Datei ist ein Trojaner, der von den meisten Virenscannern <strong>NICHT<\/strong> erkannt wird !!!<\/em><\/p>\n<p><strong style=\"line-height: 1.714285714; font-size: 1rem;\">Der Inhalt der eMail sieht folgenderma\u00dfen aus, kann jedoch variieren:<\/strong><\/p>\n<blockquote><p>Von: Telekom Deutschland &lt;XXX&gt;<br \/>\nDatum: Montag, 6. Januar 2014 09:08<br \/>\nAn: &lt;<a href=\"mailto:1euberweisung@credit-financing-uk.com\">1euberweisung@credit-financing-uk.com<\/a>&gt;<br \/>\nBetreff: Ihre Telekom Mobilfunk RechnungOnline f\u00fcr Gesch\u00e4ftskunden 532569845419646126 vom 06.01.2014 des Kundenkontos 631631566752.<\/p>\n<p>Sehr geehrte Kundin,<br \/>\nsehr geehrter Kunde<\/p>\n<p>Im Anhang finden Sie die gew\u00fcnschten Dokumente und Daten zu Ihrer<br \/>\nTelekom Mobilfunk RechnungOnline f\u00fcr Gesch\u00e4ftskunden vom Monat December, Download (Ihre Telekom Mobilfunk RechnungOnline f\u00fcr Gesch\u00e4ftskunden 126419725186935573 vom 06.01.2014 des Kundenkontos 221221461752).<\/p>\n<p>Mit freundlichen Gr\u00fc\u00dfen,<br \/>\nGesch\u00e4ftskundenservice<\/p>\n<p>Telekom Deutschland GmbH<br \/>\nAufsichtsrat: Timotheus H\u00f6ttges Vorsitzender<br \/>\nGesch\u00e4ftsf\u00fchrung: Niek Jan van Damme Sprecher, Thomas Dannenfeldt,<br \/>\nThomas Freude, Michael Hagspihl, Dr. Bruno Jacobfeuerborn, Dietmar<br \/>\nWelslau, Dr. Dirk W\u00f6ssner<br \/>\nEintrag: Amtsgericht Bonn, HRB 59 19, Sitz der Gesellschaft Bonn<br \/>\nUSt-Id.Nr.: DE 122265872<br \/>\nWEEE-Reg.-Nr.: 60800328<\/p><\/blockquote>\n<p><span style=\"line-height: 1.714285714; font-size: 1rem;\"><!--more-->Im Laufe des gestrigen Tages waren tausende dieser eMails \u00fcber die eMail-Relay Server von OMG transportiert worden. Anh\u00e4nge waren keine enthalten, jedoch ein Link auf eine .exe-Datei, die von den meisten Virenscannern nicht als Trojaner erkannt wurde.<\/span><\/p>\n<p>Analyse der .EXE-Datei, Stand 07.01.2014, 8.55 Uhr:<br \/>\n<a href=\"https:\/\/www.virustotal.com\/de\/file\/e179e6d0f198eb2d74bf51eef005cc38b2b9d6c2d54f6ddd2af237b6935aafce\/analysis\/\">https:\/\/www.virustotal.com\/de\/file\/e179e6d0f198eb2d74bf51eef005cc38b2b9d6c2d54f6ddd2af237b6935aafce\/analysis\/<\/a><\/p>\n<p><strong>Folgende Gegenma\u00dfnahmen wurden ergriffen:<\/strong><\/p>\n<ul>\n<li>Sperrung der sendenden Mailserver<\/li>\n<li>Blacklisting der eMail-Absender<\/li>\n<li>&#8220;Anlernen&#8221; der aktiven eMail-Scanner<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<p><strong><span style=\"line-height: 1.714285714; font-size: 1rem;\">Update 08.01.2014:\u00a0<\/span><\/strong><\/p>\n<p>Die Auswirkungen des Trojaner sind jetzt bekannt. Dieser kompromittiert die Kommunikation zwischen <strong>Sparkassen-Banking<\/strong> \u00fcber das Web-Frontend und fordert zu einer Test\u00fcberweisung auf.<\/p>\n<p>Nach einer Anmeldung im Banking-Bereich der Sparkasse erfolgt folg. Einblendung:<\/p>\n<p><a href=\"http:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3380.jpg\"><img loading=\"lazy\" class=\"alignnone size-full wp-image-340\" src=\"http:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3380.jpg\" alt=\"IMG_3380\" width=\"3264\" height=\"2448\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Nach ca. 30 Sekunden, erfolgt die Aufforderung zur Eingabe einer TAN:<\/p>\n<p><a href=\"http:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3381.jpg\"><img loading=\"lazy\" class=\"alignnone size-full wp-image-339\" src=\"http:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3381.jpg\" alt=\"IMG_3381\" width=\"2969\" height=\"2428\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Parallel wird in diesem Fall eine SMS-TAN generiert und an die hinterlegte Handy-Nummer \u00fcbermittelt:<\/p>\n<p><a href=\"http:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/TAN.png\"><img loading=\"lazy\" class=\"alignnone size-full wp-image-336\" src=\"http:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/TAN.png\" alt=\"TAN\" width=\"485\" height=\"350\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Unserer Einsch\u00e4tzung nach, handelt es sich um einen \u00e4u\u00dferst raffinierten Trojaner, der sicherlich eine hohe Aussicht auf Erfolg haben wird.<\/p>\n<p><strong>Update 16.01.2014:\u00a0<\/strong><\/p>\n<p>Weitere Erkenntnisse:<\/p>\n<ul>\n<li>Die betreffende eMail variiert beinahe t\u00e4glich hinsichtlich inhaltlicher und \u00e4u\u00dferlicher Aspekte, was eine Spam-Erkennung erschwert<\/li>\n<li>Die eMails selbst haben keinerlei Schadcode im Anhang<\/li>\n<li>Alle eMails werden von -infizierten- Clients \u00fcber valide Mailserver verschickt<\/li>\n<li>Popul\u00e4re Virenscanner wie beispielsweise Microsoft, F-Secure, GData, Panda, Kaspersky &amp; Norman erkennen den Trojaner nicht<\/li>\n<li>Der Trojaner \u00e4ndert seinen Schadcode permanent (&#8220;Zero-Day\u201c) und wird nur durch 11 von 48 getesteten Virenscannern erkannt<\/li>\n<li>Andere Gro\u00dfunternehmen und kommunale Einrichtungen haben ebenfalls Probleme bei Erkennung und Verhinderung von Befall<\/li>\n<li>Die Erkennung bei OMG wird t\u00e4glich an die sich rasch \u00e4ndernden Bedingungen angepasst<\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Derzeit wird eine eMail mit Malware-Inhalt verst\u00e4rkt durchs Netz geschickt. Enthalten ist ein Download-Link mit dem Hinweis auf eine Telekom-Rechnung, der eine .exe-Datei nachl\u00e4dt. !!! Diese Datei ist ein Trojaner, der von den meisten Virenscannern NICHT erkannt wird !!! Der Inhalt der eMail sieht folgenderma\u00dfen aus, kann jedoch variieren: Von: Telekom Deutschland &lt;XXX&gt; Datum: Montag,&hellip;&nbsp;<a href=\"https:\/\/www.makes-it-work.de\/en\/2014\/01\/07\/trojaner-telekom-rechnung\/\" class=\"\" rel=\"bookmark\">Read More &raquo;<span class=\"screen-reader-text\">Trojaner &#8220;Telekom Rechnung&#8221;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":340,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_mi_skip_tracking":false,"neve_meta_sidebar":"","neve_meta_container":"","neve_meta_enable_content_width":"","neve_meta_content_width":0,"neve_meta_title_alignment":"","neve_meta_author_avatar":"","neve_post_elements_order":"","neve_meta_disable_header":"","neve_meta_disable_footer":"","neve_meta_disable_title":"","_ti_tpc_template_sync":false,"_ti_tpc_template_id":"","_links_to":"","_links_to_target":""},"categories":[101,95],"tags":[104,109],"translation":{"provider":"WPGlobus","version":"2.12.0","language":"en","enabled_languages":["de","en"],"languages":{"de":{"title":true,"content":true,"excerpt":false},"en":{"title":false,"content":false,"excerpt":false}}},"jetpack_featured_media_url":"https:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3380.jpg","yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v14.4.1 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Trojaner &quot;Telekom Rechnung&quot; - Makes IT work - der Blog von OMG.de<\/title>\n<meta name=\"robots\" content=\"index, follow\" \/>\n<meta name=\"googlebot\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<meta name=\"bingbot\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/\" \/>\n<meta property=\"og:locale\" content=\"en_US\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Trojaner &quot;Telekom Rechnung&quot; - Makes IT work - der Blog von OMG.de\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/\" \/>\n<meta property=\"og:site_name\" content=\"Makes IT work - der Blog von OMG.de\" \/>\n<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/omgdegmbh\" \/>\n<meta property=\"article:published_time\" content=\"2014-01-07T08:04:53+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2014-09-24T15:01:53+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3380.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"3264\" \/>\n\t<meta property=\"og:image:height\" content=\"2448\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@omgde\" \/>\n<meta name=\"twitter:site\" content=\"@omgde\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#organization\",\"name\":\"OMG.de\",\"url\":\"https:\/\/www.makes-it-work.de\/en\/\",\"sameAs\":[\"https:\/\/twitter.com\/omgde\"],\"logo\":{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#logo\",\"inLanguage\":\"en-US\",\"url\":\"https:\/\/www.makes-it-work.de\/wp-content\/uploads\/2021\/11\/Logo_OMG_PNG-Kopie.png\",\"width\":358,\"height\":356,\"caption\":\"OMG.de\"},\"image\":{\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#logo\"}},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#website\",\"url\":\"https:\/\/www.makes-it-work.de\/en\/\",\"name\":\"Makes IT work - der Blog von OMG.de\",\"description\":\"Themen und News rundum IT und Technik. Von den Spezialisten der OMG.de GmbH.\",\"publisher\":{\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":\"https:\/\/www.makes-it-work.de\/en\/?s={search_term_string}\",\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"},{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#primaryimage\",\"inLanguage\":\"en-US\",\"url\":\"https:\/\/www.makes-it-work.de\/wp-content\/uploads\/2014\/01\/IMG_3380.jpg\",\"width\":3264,\"height\":2448},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#webpage\",\"url\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/\",\"name\":\"Trojaner \\\"Telekom Rechnung\\\" - Makes IT work - der Blog von OMG.de\",\"isPartOf\":{\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#primaryimage\"},\"datePublished\":\"2014-01-07T08:04:53+00:00\",\"dateModified\":\"2014-09-24T15:01:53+00:00\",\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/\"]}]},{\"@type\":\"Article\",\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#webpage\"},\"author\":{\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#\/schema\/person\/d558d16bfd444dfdbc1e628f6d56c4c5\"},\"headline\":\"Trojaner &#8220;Telekom Rechnung&#8221;\",\"datePublished\":\"2014-01-07T08:04:53+00:00\",\"dateModified\":\"2014-09-24T15:01:53+00:00\",\"commentCount\":0,\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#webpage\"},\"publisher\":{\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#primaryimage\"},\"keywords\":\"E-Mail,malware\",\"articleSection\":\"Administration,Blog\",\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/www.makes-it-work.de\/2014\/01\/07\/trojaner-telekom-rechnung\/#respond\"]}]},{\"@type\":[\"Person\"],\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#\/schema\/person\/d558d16bfd444dfdbc1e628f6d56c4c5\",\"name\":\"Thilko Cullmann\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.makes-it-work.de\/en\/#personlogo\",\"inLanguage\":\"en-US\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/568c577d362af3e28c81ea6947fa7dbe?s=96&d=mm&r=g\",\"caption\":\"Thilko Cullmann\"},\"description\":\"Technisch begeisterter Gr\\u00fcnder und Gesch\\u00e4ftsf\\u00fchrer der OMG-Gruppe\",\"sameAs\":[\"https:\/\/www.facebook.com\/omgdegmbh\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","_links":{"self":[{"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/posts\/332"}],"collection":[{"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/comments?post=332"}],"version-history":[{"count":13,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/posts\/332\/revisions"}],"predecessor-version":[{"id":700,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/posts\/332\/revisions\/700"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/media\/340"}],"wp:attachment":[{"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/media?parent=332"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/categories?post=332"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.makes-it-work.de\/en\/wp-json\/wp\/v2\/tags?post=332"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}