AnkĂŒndigung

Einklappen
Keine AnkĂŒndigung bisher.

Phishing-Mail von @df.eu ?

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue BeitrÀge

    Phishing-Mail von @df.eu ?

    Moin Moin.

    Ich habe eine Phishing-Mail erhalten, die nicht als Spam erkannt wurde. Angeblich geht es um ein gesperrtes Konto bei S*TRAT0 (wo ich kein Kunde bin
).

    Wenn ich mir die Absenderadresse anschaue, steht dort info705733@df.eu.

    Klicken Sie bitte auf die Grafik fĂŒr eine vergrĂ¶ĂŸerte Ansicht  Name: Bildschirmfoto 2022-12-15 um 10.14.07.png Ansichten: 0 GrĂ¶ĂŸe: 113,6 KB ID: 12796


    Kommt die Mail wirklich von df.eu? Verschickt Domain Factory jetzt Spam? 😅
    Oder wie kommt sowas zustande?

    Hier der Header der Mail, meine E-Mail-Adresse habe ich ersetzt durch mail @ meinedomain.de :
    Code:
    Content-Type: text/html; charset="iso-8859-1"
    Mime-Version: 1.0
    X-Spam-Level:
    X-Spam-Cmaetag: v=2.2 cv=CZ943Pjl c=1 sm=1 tr=0 a=TREW0Ep/P8kzEy8NDMMvkQ==:17 a=8nJEP1OIZ-IA:10 a=sHyYjHe8cH0A:10 a=_k-QwGrqAAAA:8 a=SSmOFEACAAAA:8 a=3j4BkbkPAAAA:8 a=JqEG_dyiAAAA:8 a=vnREMb7VAAAA:8 a=ytHS0ZaOAAAA:8 a=jU4qhlNgAAAA:8 a=tOb48TbfAAAA:8 a=11EgSW0vAAAA:8 a=bOA0smeTiwu1gxESxUEA:9 a=Zcvqz2_JqGJTRdKd:21 a=_W_S_7VecoQA:10 a=wPNLvfGTeEIA:10 a=uD7Xd7hGA4kA:10 a=MwawnQ-URPUA:10 a=KbpB1SkI-1IA:10 a=jZy-hPCoyPsA:10 a=4Z_D1wOY51kA:10 a=mn5iTgiHasMA:10 a=p6ts9u-SqecA:10 a=Ok0bdEVGn_To6pzYS6rd:22 a=LyQ2TvMZ28KW6PKVxH4O:22 a=Y0rV3LWYdDbnXnWUSZh8:22 a=YZjn62dp2-bgzlLAjUTr:22
    X-Spam-Status: No, hits=0.0 required=9999.0 tests=BAYES_50 autolearn=disabled version=3.4.0
    Return-Path: <[B][email protected][/B]>
    X-Spam-Checker-Version: SpamAssassin 3.4.0 (2014-02-07) on spamfilter30.ispgateway.de
    X-Envelope-To: mail @ meinedomain.de
    X-Spam-Cmaecategory:
    X-Received-Spf: softfail ( mx02.ispgateway.de: transitioning domain of df.eu does not designate 5.230.72.236 as permitted sender )
    X-Spam-Cmaesubcategory:
    Content-Transfer-Encoding: quoted-printable
    Delivery-Date: Thu, 15 Dec 2022 04:42:24 +0100
    Received: from [80.67.29.35] (helo=mx02.ispgateway.de) by mailcluster1-6.ispgateway.de with esmtps (TLS1.2:ECDHE-RSA-AES256-GCM-SHA384:256) (Exim 4.94.2) (envelope-from <[B][email protected][/B]>) id 1p5f8a-0001Bx-Qd; Thu, 15 Dec 2022 04:42:24 +0100
    Received: from [5.230.72.236] (helo=df.eu) by mx02.ispgateway.de with esmtp (Exim 4.94.2) (envelope-from <[email protected]>) id 1p5f8a-00005B-79 for mail @ meinedomain.de; Thu, 15 Dec 2022 04:42:24 +0100
    <[email protected]>
    X-Spam-Cmaescore:​
    Zuletzt geÀndert von styleshenry; 15.12.2022, 09:23.

    #2
    Ich frage mich dabei, warum ein unautorisierter Mailserver sich mit df.eu bei DF anmelden darf und nicht sofort aussortiert wird...
    Code:
    Received: from [5.230.72.236] (helo=df.eu)

    Kommentar


      #3
      Die IP 5.230.72.236 gehört "GHOSTnet Network used for VPS Hosting Services" und "helo=df.eu" ist gefÀlscht. Du erkennst das auch an:
      Code:
      X-Received-Spf: softfail ( mx02.ispgateway.de: transitioning domain of df.eu does not designate 5.230.72.236 as permitted sender )

      Kommentar


        #4
        Zitat von horwie Beitrag anzeigen
        Die IP 5.230.72.236 gehört "GHOSTnet Network used for VPS Hosting Services" und "helo=df.eu" ist gefÀlscht. Du erkennst das auch an:
        Code:
        X-Received-Spf: softfail ( mx02.ispgateway.de: transitioning domain of df.eu does not designate 5.230.72.236 as permitted sender )
        Ah, vielen Dank fĂŒr diese ErklĂ€rung.
        Ich hatte mir schon gedacht, dass Domain Factory kein Phishing verschickt, aber wie diese E-Mail-Adresse zustande kam, konnte ich mir nicht erklÀren.
        BeÀngstigend wie viel Manipulation bei E-Mails möglich ist.

        Kommentar


          #5
          Zitat von styleshenry Beitrag anzeigen

          Ah, vielen Dank fĂŒr diese ErklĂ€rung.
          Ich hatte mir schon gedacht, dass Domain Factory kein Phishing verschickt, aber wie diese E-Mail-Adresse zustande kam, konnte ich mir nicht erklÀren.
          BeÀngstigend wie viel Manipulation bei E-Mails möglich ist.
          Ja, leider! Wenn wir solche E-Mails gemeldet bekommen, tun wir alles dafĂŒr schnell vorwiegend die verlinkten Seiten sperren zu lassen. Parallel dazu melden wir die Links entsprechend, damit Schutzmechanismen in Browsern/Sicherheitssoftware usw. entsprechend warnen.

          Mit freundlichen GrĂŒĂŸen

          Nils Dornblut
          Blog - Facebook - Twitter
          Communitybetreiber: domainfactory GmbH
          Impressum / Pflichtangaben

          Kommentar


            #6
            Zitat von HomerS Beitrag anzeigen
            Ich frage mich dabei, warum ein unautorisierter Mailserver sich mit "df.eu"(-Namen) bei DF anmelden darf und nicht sofort aussortiert wird...
            Code:
            Received: from [5.230.72.236] (helo=df.eu)
            Wenn ein Nichtfamilienmitglied sich als meine Schwester ausgibt, sag ich auch nicht "Komm erst mal rein".

            Kommentar


              #7
              Zitat von HomerS Beitrag anzeigen
              Wenn ein Nichtfamilienmitglied sich als meine Schwester ausgibt, sag ich auch nicht "Komm erst mal rein".
              Wie schon gesagt wurde, ist das so nicht richtig und kann daraus nicht geschlossen werden.

              Zitat von horwie Beitrag anzeigen
              Die IP 5.230.72.236 gehört "GHOSTnet Network used for VPS Hosting Services" und "helo=df.eu" ist gefÀlscht. Du erkennst das auch an:
              Code:
              X-Received-Spf: softfail ( mx02.ispgateway.de: transitioning domain of df.eu does not designate 5.230.72.236 as permitted sender )
              ​Mit freundlichen GrĂŒĂŸen

              Nils Dornblut
              Blog - Facebook - Twitter
              Communitybetreiber: domainfactory GmbH
              Impressum / Pflichtangaben

              Kommentar


                #8
                ???
                Nochmal:
                Der MX von DF nimmt eine Mail von einem Server an, der sich fÀlschlich als "df.eu" ausgibt.

                Ja, das wurde erkannt und im SPF vermerkt. Ich bemĂ€ngel, das die Mail ĂŒberhaupt angenommen wurde.
                Es geht in dem Fall nicht um irgendwelche Kundendomains, wo Sie nicht wissen welche Server berechtigt sind zu senden.
                Hier geht es um einen Server der behauptet DF zu sein.

                Kommentar


                  #9
                  Zitat von HomerS Beitrag anzeigen
                  ???
                  Nochmal:
                  Der MX von DF nimmt eine Mail von einem Server an, der sich fÀlschlich als "df.eu" ausgibt.

                  Ja, das wurde erkannt und im SPF vermerkt. Ich bemĂ€ngel, das die Mail ĂŒberhaupt angenommen wurde.
                  Es geht in dem Fall nicht um irgendwelche Kundendomains, wo Sie nicht wissen welche Server berechtigt sind zu senden.
                  Hier geht es um einen Server der behauptet DF zu sein.
                  Ich wollte hier noch rĂŒckmelden, dass wir uns die HintergrĂŒnde hierzu genauer ansehen und schauen, ob da etwas verbessert werden kann!

                  Mit freundlichen GrĂŒĂŸen

                  Nils Dornblut
                  Blog - Facebook - Twitter
                  Communitybetreiber: domainfactory GmbH
                  Impressum / Pflichtangaben

                  Kommentar


                    #10
                    Zitat von HomerS Beitrag anzeigen
                    ???
                    Nochmal:
                    Der MX von DF nimmt eine Mail von einem Server an, der sich fÀlschlich als "df.eu" ausgibt.

                    Ja, das wurde erkannt und im SPF vermerkt. Ich bemĂ€ngel, das die Mail ĂŒberhaupt angenommen wurde.
                    Es geht in dem Fall nicht um irgendwelche Kundendomains, wo Sie nicht wissen welche Server berechtigt sind zu senden.
                    Hier geht es um einen Server der behauptet DF zu sein.
                    Ich wollte hier gerne noch mitteilen, dass wir das weiterhin intensiv prĂŒfen. Eine erste PrĂŒfung ergab, dass es ggf. bessere Lösung fĂŒr die Zukunft gibt und wir haben das an eine passende Stelle zur PrĂŒfung der Umsetzung gegeben.

                    Mit freundlichen GrĂŒĂŸen

                    Nils Dornblut
                    Blog - Facebook - Twitter
                    Communitybetreiber: domainfactory GmbH
                    Impressum / Pflichtangaben

                    Kommentar

                    LĂ€dt...
                    X