Gefälschte Telekom-Seite verbreitet Trojaner

Blackbird
Seit kurzem kursieren angeblich von der Deutschen Telekom stammende Mails im Internet, die vorgeben, Informationen zur aktuellen Telefonrechnung zu enthalten. Die in unverdächtigem und fehlerfreiem Deutsch formulierte Nachricht mit dem Betreff "Rechnung Online Monat November 2004 (Buchungskonto: 680143245cool " weist am Ende einen Link auf, der zur Rechnung und der Einzelverbindungsübersicht führen soll. Ein Klick auf diese ziemlich offensichtlich nicht zur Telekom gehörenden Adresse öffnet dann eine Seite, die in einem Frame tatsächlich die Login-Seite der Telekom-Online-Rechnungsstelle lädt. Unsichtbar lädt sie allerdings auch einen zweiten Frame -- und der versucht auf verschiedenen Wegen, einen Trojaner auf dem System des Opfers zu installieren, indem er bekannte Schwachstellen des Internet Explorer ausnutzt. Nach bisherigem Kenntnisstand von heise Security versucht die Seite jedoch nicht, im Login-Frame eingegebene Daten zu "phishen".

Unter anderem bedient sich der versteckte Frame der IE-Fehler bei der Verarbeitung lokaler Hilfeseiten und HTML-Redirects (siehe Browsercheck-Demo) sowie einer Sicherheitslücke in der Java-VM von Microsoft, um in Systeme einzudringen. Bei dem Trojaner handelt es sich um einen so genannten Downloader, der Software nachlädt. Was diese auf infizierten System genau macht, ob sie Spyware installiert, Zugangsdaten erschnüffelt oder Hintertüren öffnet, müssen weitere Tests zeigen.

In Windows-Systeme, auf denen alle verfügbaren Patches installiert sind, sollte der Trojaner nach bisherigen Erkenntnissen nicht eindringen können. Einige Virenscanner erkennen zudem den Schädling schon beim Öffnen der Seite und schieben ihn in die Quarantäne. Die Telekom ist bereits über den Vorfall informiert. Einige der in den Mails enthaltenen Links funktionieren bereits nicht mehr, die Seiten wurden bereits vom Netz genommen.

Was alles passieren kann, wenn man mit einem ungepachten System auf die falsche Web-Seite gerät, zeigt auch der dritte Teil der Artikelserie Schädlingen auf der Spur auf heise Security. Tom Liston führt darin vor, wie insgesamt knapp drei Megabyte an fremder Software heimlich auf dem System seines Protagonisten "Otto Normalo" installiert wurden.
Marcus
Schick, ich habe diese eMail auch gehabt smile

Ich habe sie gelöscht, weil ich ja kein Teledoof anschluss habe. Gewundert hat es mich zwar aber mehr auch nicht.

Marcus
rocky7
Genau selbige E-Mail hatte ich am gestrigen Tage erhalten.
Hier mal die Mail als Anhang, Links wurden von mir deaktiviert.



Subject: Rechnung Online Monat November 2004 (Buchungskonto: 680143245cool


Zitat:
Mit dieser E-Mail erhalten Sie Ihre aktuelle Rechnung und - soweit von Ihnen beauftragt - die
Einzelverbindungsuebersicht.

Nutzen Sie auch unter http://telekom.de die vielfaeltigen Moeglichkeiten von Rechnung Online, wie z.B. Sortier- und
Auswertungsfunktionen.

=================================
RECHNUNG ONLINE - TIPP DES MONATS

0190 0 55555* - Eine Nummer für alle Faelle.
Hier erhalten Sie u.a. aktuelle Infos zu Sport, Freizeit, (Agrar-)Wetter, Boerse, Nachrichten und Freizeit.
* 360 ct/min
=================================

Bei Fragen zu Rechnung Online oder zum Rechnungsinhalt klicken Sie bitte unter http://telekom.de

Mit freundlichen Gruessen

Ihre T-Com
--------------------------------------------------------------
Aktuelle Informationen zu den Allgemeinen Geschaeftsbedingungen finden Sie unter www.t-com.de/aktuell-agb.

Hier ist ihre aktuelle Rechnung:
http://ntuaa-dfw.org/t-com/rechnung/






Und hier zum Vergleich eine Originale E-Mail von der Telekom wie sie versendet wird.

Zitat:
Guten Tag Herr *******,

die Gesamtsumme für Ihre Rechnung im Monat November 2004 beträgt: **,** Euro.

Mit dieser E-Mail erhalten Sie Ihre aktuelle Rechnung und - soweit von Ihnen beauftragt - die Einzelverbindungsübersicht.

Nutzen Sie auch unter www.t-com.de/rechnung die vielfältigen Möglichkeiten von Rechnung Online, wie z.B. Sortier- und Auswertungsfunktionen.

=================================
RECHNUNG ONLINE - TIPP DES MONATS

Die aktuellen Top-Angebote der Deutschen Telekom finden Sie unter:
www.t-com.de/aktuell

Auskunft per SMS
Einfach Anfrage per SMS an die 11833* - Die Antwort kommt sekundenschnell zurück.
11833* - Wir sind die Auskunft.
*pro SMS-Abfrage 69 Cent aus den dt. Mobilfunknetzen, 49 Cent aus dem Festnetz von T-Com.
Pro Anfrage per Telefonanruf einmalig 20 Cent zzgl. 99 Cent/Min.
=================================

Bei Fragen zu Rechnung Online oder zum Rechnungsinhalt klicken Sie bitte unter www.t-com.de/rechnung (oben links) auf "Kontakt".

Mit freundlichen Grüßen

Ihre T-Com

--------------------------------------------------------------

Aktuelle Informationen zu den Allgemeinen Geschäftsbedingungen finden Sie unter www.t-com.de/aktuell-agb.

Zum Öffnen der PDF-Dateien verwenden Sie bitte den Adobe Acrobat Reader ab Version 5.0. Ist dieser auf Ihrem PC noch nicht installiert, können Sie die aktuelle Version unter www.t-com.de/pdf kostenlos herunterladen.




Ist schon n echt starkes Stück, gerade der Betreff ist fas identisch. Meist liest man sich die Mail ja garnicht durch und klickt einfach gleich auf den Link.
Psylix
Zitat:
Hier ist ihre aktuelle Rechnung:
http://ntuaa-dfw.org/t-com/rechnung/


schon wenn ich den Link sehen wuerde, wuerde ich nicht klicken smile
dummwiebrot
Diese Mail hab ich heute auch bekommen. Da ich meine Telekomrechnung auf dem Postweg bekomme, und auch keine Online-Abrechnung bei der telekom beantragt hab, ist die gleich in den Papierkorb gewandert.