Phishing Alarm! USPS.COM, Ship Notification

Als ob die Erste Email heute Nacht nicht genug wäre, kommt da noch etwas... von einem Paketzusteller USPS.COM...

Einige der hier genannten Seiten wurden von mir als Betrugsversuch identifiziert. Um das Risiko zu mindern, dass die Links versehentlich ausgeführt werden und die Phisher trotz Warnung Erfolg haben, wurden die Links absichtlich verfälscht. Dennoch gilt: Jegliche Nutzung ausschließlich auf eigene Gefahr!

Das ist die Mail:

To: dthater@coding-at-home.perhaps
From: "Priority Mail" <us_41@thecorbingroup.org>
Subject: Ship Notification

USPS.COM

Notification

Your parcel has arrived at May 15th, 2014. 
Courier was unable to deliver the parcel to you.
Print your label and show it in the nearest post office to get a parcel.

<link>Print Shipping Label</link>

Copyright 2014 USPS. All Rights Reserved.

BBC Latest News:

South China Sea tensions rise
Tensions escalated in the South China Sea region this week after China, 
Vietnam and the Philippines were involved in a series of potentially explosive 
confrontations over disputed territory. 

VIDEO: What do stars say for political leaders?
Astrologer Debbie Frank sees what the charts predict for party leaders in 
Thursday's elections.

Deep-sea sub 'implodes' 10km-down
One of the world's most capable deep-sea research vessels is lost while 
exploring the Kermadec Trench in New Zealand.

Chrome sets up Triple Crown bid
Kentucky Derby winner California Chrome, hailed as a modern-day Seabiscuit 
and the "people's horse," wins second race of the illustrious and elusive 
Triple Crown.

Erster Eindruck

  • "USPS.COM"... Wer ist das denn?
  • "Your parcel has arrived..." Really? Which parcel?
  • "Print your label and show it in the nearest post office to get a parcel." Klar, ich druck mir auch den gefakten Barcode aus und fuchtel damit dem Postboten einer beliebigen Poststelle vor der Nase rum - der haut mir doch eine rein!
  • "...a parcel" Vor allem bekomme ich der Auskunft nach nun irgendein Paket, der Versender weiss also nicht mal um was es konkret geht - keine Nummer, kein Hinweis. Scheiß Versand.
  • "Print Shipping Label" Es werden niemals Links in Emails geöffnet... No!
  • "BBC Latest News" Was soll das denn bitte?

Internet-Check

Top 5 Buzzwords bei der Suche nach den ersten 2 Zeilen der Email: "Fraud, Spam, Malware, Trojan, Fake" Bingo.

Was noch so drin ist

Freu Dich doch, Script-Kiddie, dass Dein Spammailer funktioniert.

Return-Path: corbin@butterhut.forest.meat
Received: from trapper.forest.meat ([216.168.37.7])
Received: from butterhut.forest.meat (butterhut.forest.meat [216.168.37.169])
	by trapper.forest.meat (8.14.4/8.14.4) with ESMTP id s4LHPrWM076973
	for ...
	(envelope-from corbin@butterhut.forest.meat)
Received: from butterhut.forest.meat (localhost [127.0.0.1])
	by butterhut.forest.meat (8.14.4/8.14.4) with ESMTP id s4LHPpDJ073808
	for ...
	(envelope-from corbin@butterhut.forest.meat)
Received: (from corbin@localhost)
	by butterhut.forest.meat (8.14.4/8.14.4/Submit) id s4LHPp41073807;
	Wed, 21 May 2014 10:25:51 -0700 (PDT)
	(envelope-from corbin)

Wha! localhost ich brech' zusammen.

Date: Wed, 21 May 2014 10:25:51 -0700 (PDT)
From: "Priority Mail" <us_41@thecorbingroup.org>

Scheint aus Amerika zu stammen die Mail. Das ist neu.

X-Mailer: JBHMsenderv1.4

Aha, was ist das für ein Mail-Tool? Offenbar erlaubt es den Versand einer Email als jemand fremdes... inkognito, sozusagen.

Mal sehen, was die Email noch so zu bieten hat.

Ein Link lockt offenbar mit einem Parcel Code. Mal sehen wohin das führt.

<a href="httq://webus.com.ua/lang.php?ln=Azmlb3K2dHojo_SOME_STUPID_ID_REF_BZoVvWjqw%3D">

Wer sich wohl hinter der Adresse versteckt?

> whois com.ua
...
Administrative Contact:
% ======================
nic-handle:     HOST-UANIC
organization:   Hostmaster Ltd
organization:   ТОВ "Хостмайстер"
organization:   ООО "Хостмастер"
address:        P.O.Box, 23
address:        04053 KIEV
...

Wow, mein Paket scheint einen echt laaangen Weg transportiert worden zu sein. USA, Ukraine, nach Deutschland zurück... der reine Wahnsinn.

Fazit

Die Email wandert in den Mülleimer. Das Paket kann zurück zum Empfänger.

Löschen! Mail -> Mülleimer -> Mülleimer leeren