Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Diskussionsforum (https://www.trojaner-board.de/diskussionsforum/)
-   -   Malware in FlirtFever Mails! (https://www.trojaner-board.de/116529-malware-flirtfever-mails.html)

KhaosKatze 05.06.2012 10:27

Malware in FlirtFever Mails!
 
Es gehen Mails von FlirtFever um mit Zahlungsaufforderung teils horrender Summen.
Der "Witz" an der Sache ist, dass da die ECHTEN Benutzernamen des betreffenden (Ex)Mitglieds genutzt werden und somit sieht die Mail natürlich extrem echt aus und viele öffnen daraufhin diesen Anhang mit ZipArchiv (da ist ein Malware drin).
Bisher gefunden wurde:

Win32: Delf-SMX [Trj] -> Avast
Win32: Delf-SMX -> GData

Der Support von FlirtFever wurde informiert, ebenso wie die Polizei, da hier anscheinend sensible Kundendaten in falsche Hände gerieten.

Werde berichten.

cosinus 05.06.2012 11:50

Die Mails hast du uns bzw. Markusg gesendet? Der ist daran brennend interessiert! :)

=> ...bitte Sendet uns die Viren!

KhaosKatze 05.06.2012 11:59

Hallo cosinus!
Das war, nach dem Scan, das Zweite was ich gemacht habe ;)

Markus war hocherfreut.

Die Polizei hat sich zu meiner Anzeige wegen Ausspähens von Daten auch schon gemeldet. Sache läuft.

Weiterhin habe ich der Prebyte Media ein Schreiben zukommen lassen.
Wer also noch betroffen sein sollte, kann mir das gerne gleichtun.

(Einschreiben mit Rückschein!)

Den Passus mit der gefundenen Malware, den Hinweis an die Polizei (sofern bei Euch erfolgt) bitte entsprechend abändern und auf Eure individuelle Situation anpassen.

Code:

Prebyte Media GmbH
Friedrichstrasse 55
39218 Schönebeck


Datum: xx.xx.2012

Ihre unberechtigte Forderung

Forderung ID: xxxxx für den Nutzer xxxxx

Sehr geehrte Damen und Herren,

mit einer Email vom xx.xx.2012 machen Sie einen Betrag in Höhe von xxx Euro für die angebliche Inanspruchnahme einer Internet-Serviceleistung gegen mich geltend.
Nehmen Sie bitte zur Kenntnis, dass ich keinen kostenpflichtigen Vertrag mit Ihnen abgeschlossen habe. Sollten Sie anderer Meinung sein, so weisen Sie mir bitte nach, wann, wie und zu welchen Bedingungen es zu einem Vertragsschluss gekommen sein soll.
Sie sind dahingehend beweispflichtig, dass Ihr Internetangebot zum Zeitpunkt des angeblichen Vertragsschlusses derart gestaltet war, dass ihr sämtliche vertragsrelevanten Informationen hinreichend deutlich entnommen werden konnten.
Ferner fordere ich Sie auf, mir den Nachweis zu erbringen, wann und wie Sie mich gemäß den gesetzlichen Bestimmungen zum elektronischen Geschäftsverkehr und zu Fernabsatzverträgen informiert und über mein Widerrufsrecht belehrt haben.
Den angeblich abgeschlossenen Vertrag fechte ich vorsorglich wegen arglistiger Täuschung an. Zudem widerrufe ich diesen Vertrag hilfsweise nach den Vorschriften über Fernabsatzverträge. Höchst vorsorglich erkläre ich die Anfechtung wegen eines Irrtums über den Inhalt der abgegebenen Willenserklärungen, hilfsweise kündige ich fristlos.
Ausdrücklich bestreite ich Ihre Forderung gem. § 28a Abs. 1 Nr. 4d
Bundesdatenschutzgesetz. Die Übermittlung meiner personenbezogenen Daten über eine Forderung ist damit unzulässig. Bei Zuwiderhandlungen behalte ich mir alle in Betracht kommenden rechtlichen Schritte gegen Sie vor. Von Drohungen mit einer unberechtigten Strafanzeige sollten Sie Abstand nehmen, da ich mir ansonsten ebenfalls rechtliche Schritte
gegen Sie vorbehalte.
Eine Zahlung werde ich nicht vornehmen.
Weiterhin teile ich Ihnen mit, dass Sie im Anhang der gesendeten Zahlungsaufforderung ein trojanisches Programm verschicken.
Win32:Delf-SMX [Trj] gefunden von Avast
Win32:Delf-SMX gefunden von GData
Weiterhin bin ich der Auffassung, dass sensible Kundendaten entweder von Ihnen vorsätzlich oder unabsichtlich (Datenbankhack/Sicherheitslücke) in falsche Hände geraten sind.
Ein entsprechender Hinweis ist am 05.06.2012 der Polizeiinspektion in xxxxx übergeben worden.

Mit freundlichen Grüßen


cosinus 05.06.2012 12:01

Zitat:

Weiterhin habe ich der Prebyte Media ein Schreiben zukommen lassen.
Ähm, :confused:
Ist die Abzocke denn wirklich von dieser Firma oder versucht einfach nur ein Spammer/Betrüger Malware zu verteilen und den Namen dieser Firma dabei missbraucht?

KhaosKatze 05.06.2012 12:08

DAS ist die Frage!

Ich habe sehr viel recherchiert bei google und die Meinungen gehen da arg auseinander. In der Vergangenheit gab es wirklich, kleinere Geldbeträge, die von der Prebyte gefordert wurden und sie werden oftmals als Abzocker in Foren gehandelt und das geht zurück bis 2008.
Da wurden über eine Anwaltskanzlei im Namen der Prebyte unberechtigte Forderungen erhoben.

Mein Hauptproblem ist die offensichtliche Sucherheitslücke ihrer Server/Datenbanken, denn irgendwie muß man ja an meine alten Daten gekommen sein.

Denn sowohl mein ehemaliger Nutzername sowei die dazugehörige emailadresse wurden für das Versenden dieser Mail genutzt und mein Account wurde 2007 bereits gelöscht.

Das ist derzeit sehr undurchsichtig und ich halte mir zu allen Seiten die Türchen offen.

Faxe zur Prebyte gehen nicht durch und ans Telefon gehen sie auch nicht.
Auf Mails (KUndensupport) mit Hinweis auf mißbrauch ihrer Präsenz haben sie auch noch keinerlei Feedback geliefert.

Ich fische im Trüben, halte aber potenziell alles für möglich.

Hier sind einige Stimmen.
Solche Threads gibt's genug wenn man mal sucht.
Von daher ist's schwer zu sagen, WAS jetzt wirklich Sache ist.

hxxp://www.gutefrage.net/frage/prebyte-media-gmbh-abzocke

cosinus 05.06.2012 12:16

Naja, man könnte mal in den Mailheader schauen und zB die IPs überprüfen ob die zu besagter Firma passen. Ist zwar auch kein Garant, aber evtl ein Anhaltspunkt :)

KhaosKatze 05.06.2012 12:22

Klar, aber eben weil's kein Garant ist, habe ich die Firma ja auch "normal" kontaktiert und auf die Mails und die Datenbankungereimtheiten hingewiesen.

Letztlich wir die Anzeige bei der Polizei ja Prebyte auch helfen, fall's sie wirklich nicht doch irgendwie drinhängen ;)

cosinus 05.06.2012 12:29

Zitat:

und auf die Mails und die Datenbankungereimtheiten hingewiesen.
Vllt ist ja jmd bei den eingebrochen und hat den die Kundendaten "geklaut" :lach:
Oder ein ex-Mitarbeiter dieser tollen Firma hat Kundendaten mitgehen lassen und die gewinnbringend an Spammer/Erpresser verkauft
Keine Ahnung was solchen kriminellen Banden und Gesellschaftsparasiten/Abzockern so durch den Kopf geht, zutrauen würde ich denen einiges :pfui:

KhaosKatze 05.06.2012 12:31

Eben drum, sonst würde ich ja gar nicht so ein Fass aufmachen.
Schon gar nicht, wenn die Prebyte noch nie auffällig geworden wäre....

Undertaker 05.06.2012 12:56

moin moin,
genauso ist es richtig.
Zuerst muß KhaosKatze davon ausgehen, dass hier eine Firma, die sich beim Namen nennt, was von ihm will.

Die können ja sagen, wir wollen nix, wir wurden missbraucht und dann stellt sich die Frage, wie die Kundendaten zum Missbrauchenden kommen.
Auch dafür muß sich die Firma rechtfertigen.

Gruß Volker

KhaosKatze 05.06.2012 14:29

Zitat:

Täter hatten offenbar Zugriff auf Datenbanken

Tatsache ist: Vieles deutet darauf hin, dass die Täter Zugriff auf echte Adress-Datenbanken hatten und sich nun daraus bedienen, um ihre gefälschten Rechnungen zu verschicken. “Ich habe die Vermutung, dass die Fallen passend zur Datenquelle gebastelt werden”, so ein Jurist, der in den vergangenen Wochen etliche der gefälschten Rechnungen vorgelegt bekam. Ob die Daten gestohlen, oder über den grauen Markt beschafft wurden, ist dabei völlig unklar.
Quelle: Abzockernews
hxxp://www.computerbetrug.de/2012/05/gefalschte-rechnungen-wie-kommen-die-an-meinen-namen-6372

Devil74 05.06.2012 14:39

bin ich froh , das ich mit dem Problem nicht alleine da stehe..... Bin gerade dabei ein neues Thema zu erstellen...

KhaosKatze 05.06.2012 14:43

Hast Du denn den Anhang geöffnet?

Devil74 05.06.2012 14:51

Dummerweise ja... Erst auf dem zweiten blick hatte ich gesehen, das sie mit .scr und nicht mit .doc endet. Nun steh ich wie der "Ochs vorm Berg" und komm an meine Daten nicht mehr ran.

KhaosKatze 05.06.2012 14:53

Verstehe...Mist.

Aber hier kann man Dir bestimmt helfen.

Ein Bekannter aus Duisburg erzählte mir grad, dass bereits im Radio vor den FlirtFever Mails gewarnt wird o.O

cosinus 05.06.2012 16:01

Zitat:

Zitat von KhaosKatze (Beitrag 839980)
Ein Bekannter aus Duisburg erzählte mir grad, dass bereits im Radio vor den FlirtFever Mails gewarnt wird o.O

Immerhin...mein Eindruck war bisher der, dass diese Verschlüsselungswelle bisher von den Medien garnicht wahrgenommen wurde!
Und vor ein paar Jährchen hat man das Thema Loveletter-Virus, Blaster und Sasser regelrecht ausgeschlachtet, nun wo so ein "Datenvernichter" da ist will kaum einer drüber berichten oder die Zuschauer/Zuhörer warnen...warum nur? :confused:

Kicki 05.06.2012 19:50

Ja, über so eine Mail habe ich mir den Virus auch eingefangen.

Die ganzen Daten waren natürlich locked.

KhaosKatze 06.06.2012 12:23

Der FlirtFever Support hat sich mal gemeldet.

Zitat:

[...]bei der von Ihnen erhaltenen Email handelt es sich aller Wahrscheinlichkeit nach um eine Spam-Mail, die nicht durch die Prebyte Media GmbH, bzw. flirt-fever.de an Sie gesendet wurde!

Diese kann auch mehrfach, mit unterschiedlichen Betreffzeilen vorliegen!

Bitte ignorieren Sie diese Emails, und öffnen Sie keinesfalls den Dateianhang,denn dieser kann schadhaften Inhalts sein!
Ok, interessant ist die Passage
Zitat:

handelt es sich aller Wahrscheinlichkeit nach
Auf den Hinweis mit den gestohlenen Daten sind sie nicht eingegangen, auch nicht, warum bei einem vor 5 jahren GELÖSCHTEN Account noch die Passwortrecoveryfunktion funktioniert....

Aber Interessant sind die AGB (Auszug)

Zitat:

9. Haftung
9.1 Die Prebyte Media GmbH trifft keine Haftung für Schäden, die dem Nutzer aus der Nutzung der Plattform "flirt-fever.de" entstehen. Das gilt insbesondere:
- wenn die Kommunikationsplattform durch höhere Gewalt, Streik, Aussperrung, Betriebsstörungen oder von außen kommende Beeinträchtigungen der Strukturen unterbrochen, in seiner Funktion beeinträchtigt oder zerstört wird;
- wenn Dritte von persönlichen Daten des Nutzers (z.B. durch einen unbefugten Zugriff von 'Hackern' auf die Datenbank) Kenntnis erlangen;
- wenn Angaben und Informationen, welche der Nutzer selbst Dritten zugänglich gemacht hat, von diesen Dritten missbraucht werden;
- wenn andere Nutzer oder unbefugte Nutzer bzw. "Hacker" verfälschtes, negativ auffallendes oder rechtswidriges Material auf den Seiten veröffentlichen oder verschicken und der Nutzer mit diesem Material konfrontiert wird.
- wenn ein gewerblicher Anbieter die Plattform missbraucht.

Shadow 06.06.2012 12:56

Wieso interessant?
Ungültige Passagen in AGB sind durchaus üblich, allerdings dies eher den Anbieter in Richtung bedingt unseriös (oder schlecht juristisch beraten) schiebt.
Wobei tatsächlich ein Anbieter bei höherer Gewalt oder sonstigem Nichtverschulden meist nicht haftbar ist. Dies dürfte bei einem "Hacker-Angriff" aber eher nicht die Regel sein.
"FF" ist in diesem Umfeld hier (im Forum, im Web allgemein) übrigens eher Firefox.

KhaosKatze 06.06.2012 13:00

FF = Firefox klar, aber im Rahmen der Threadüberschrift dürfte es klar sein wer nun gemeint ist ;)

Hab's aber gerne editiert.

Devil74 06.06.2012 13:20

Mal eine Frage an die Experten hier:
Wäre es sinnvoll mal fix nen 3.System (PC) ohne Internetanbindung aufzubauen, nur mit Win-XP als Betriebssystem und einigen Decryptor/Unlocker Programmen? In einem anderen Forum hab ich gelesen, das man den Verschlüsselungscode evtl knacken könnte, wenn man Original Dateien (Windoof Beispielbilder) mit den verschlüsselten vergleichen kann...

nur so eine Idee von mir...

Undertaker 06.06.2012 14:47

Zitat:

Zitat von Devil74 (Beitrag 840787)
Mal eine Frage an die Experten hier:
Wäre es sinnvoll mal fix nen 3.System (PC) ohne Internetanbindung aufzubauen, nur mit Win-XP als Betriebssystem und einigen Decryptor/Unlocker Programmen?

...warum XP und und was willst Du konkret damit machen?

Zitat:

In einem anderen Forum hab ich gelesen, das man den Verschlüsselungscode evtl knacken könnte, wenn man Original Dateien (Windoof Beispielbilder) mit den verschlüsselten vergleichen kann...

nur so eine Idee von mir...

wenn Du im Forum "Trojaner Board" etwas mehr gelesen hättest, dann findest Du die Sache mit den Originaldateien auch hier hundertfach wieder.
Diese Verschlüsselung wurde geknackt, also nicht nur im Konjunktiv.
Dazu hat @matkuni ja den decrypthelper geschrieben.

Bei der aktuellen Verschlüsselung ist das aber schon überholt.

Wie sieht denn Deine Idee aus?
Werde mal konkreter.

Devil74 06.06.2012 16:17

Zitat:

...warum XP und und was willst Du konkret damit machen?
Weil mein betroffenes System auch XP fährt!

Wenn ich die verschlüsselten Dateien nun auf nen USB-Stick speicher, müßte ich die dann doch auf ein anderes "Sauberes" System kopieren können. Oder wird das dann auch "verseucht"?
Ich weiß ja nicht, wie so ne Decrypter Software arbeitet, jedoch war mein Gedanke, das wenn nun Saubere + Verseuchte Dateien gelesen und verglichen werden können, die Software einen Entschlüsselungs-Code generiert, welchen ich auf dem infizierten System anwenden kann...

Hier mal der Link zu der anderen Quelle:hxxp://www.webstimme.de/2012/05/12/ukash-bka-trojaner-wie-den-bundestrojaner-entfernen-dateien-sind-verschlusselt-locked/

markusg 06.06.2012 20:09

hi, nein das bringt nichts, da hier die verschlüsselung anders läuft als bei den ersten versionen.

wer übrigens solche mails reinbekommt:

an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert.
wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ:
.eml einstellen.
dann bitte lesen:
markusg - trojaner-board.de
und mir die soeben erstellte datei zukommen lassen.
wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders.
bitte warne freunde, bekannte, verwante etc vor dieser masche, und lasse ihnen ruhig diese mail adresse zukommen.
sie können dann dorthin solche verdächtigen mails senden.
diese helfen uns dann, angemessen auf neue bedrohungen zu reagieren, da diese schadsoftware auch updates erhält ist das wichtig.

Devil74 07.06.2012 08:11

Ok, danke für die Info MarkusG.
Die infizierte Mail habe ich Dir schon zugeschickt.

reggie 07.06.2012 10:06

Zitat:

Zitat von cosinus (Beitrag 840056)
Immerhin...mein Eindruck war bisher der, dass diese Verschlüsselungswelle bisher von den Medien garnicht wahrgenommen wurde!
Und vor ein paar Jährchen hat man das Thema Loveletter-Virus, Blaster und Sasser regelrecht ausgeschlachtet, nun wo so ein "Datenvernichter" da ist will kaum einer drüber berichten oder die Zuschauer/Zuhörer warnen...warum nur? :confused:

Doch doch als es vor zwei Monaten so richtig los ging (oder war es eher?), war sogar in unserer Regionalen Tageszeitung ein bericht über den Verschlüsselungstrojaner und das die Polizei darauf hinweist keine Anhänge zu öffnen und sich auch davon distanziert sollte die Mail angeblich von ihnen kommen...

cosinus 07.06.2012 15:00

Zitat:

Zitat von reggie (Beitrag 841353)
und das die Polizei darauf hinweist keine Anhänge zu öffnen und sich auch davon distanziert sollte die Mail angeblich von ihnen kommen...

Ja das mit der Polizei hab ich auch gesehen. Die Warnung von der Polizei hab ich aber auch eher nur zufällig bekommen/gelesen weil ich öfter ins Presseportal reinschaue. also hier => http://www.presseportal.de/polizeipresse/

Da wurde aber nix von Verschlüsselungen erzählt und ich glaube Backups wurden auch totgeschwiegen :pfui:
Aber man soll ja niemals nicht unbekannte Anhänge öffnen und es sei empfehlenswert einen Virenscanner zu verwenden, dass der neue Schädlinge nicht meldet muss natürlich ebenfalls totgeschwiegen werdne :headbang:


Alle Zeitangaben in WEZ +1. Es ist jetzt 04:43 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131