E-Mail Phising Link ohne Punkt
Hallo zusammen
Mal eine Frage bzw. kennt jemand von Euch dieses Verhalten?
Wir bekommen teilweise (selten) E-Mails z.B. mit einem Youtube, Autodesk, Google etc.-Link welcher z.B.
WWWyoutube lautet. Oder: businessgoogle anstatt business.google. Also ohne (PUNKT).
Beispiel 1: aus ESET (blockiert das Mail korrekterweise)
Beim Link oben fehlt nach WWW der Punkt und führt somit auf eine Spam-Seite.
Die E-Mail kommen von legitimen Partnern. Teilweise ist der Link mit (Punkt) und teilweise eben ohne und dann landen sie im Spam-Filter.
Beispiel 2: Jetzt wird es speziell. Dies sind E-Mails von Google. Also Google Rezessionen.
Im selben E-Mail von Google ist der Link 1 * KORREKT und 1 * FALSCH. Das kann doch nicht sein...
Es gibt Monate da passt der Link und Monate da passt er nicht.
Hatte das jemand von Euch auch schon? Gibt es dazu eine Erklärung?
Mal eine Frage bzw. kennt jemand von Euch dieses Verhalten?
Wir bekommen teilweise (selten) E-Mails z.B. mit einem Youtube, Autodesk, Google etc.-Link welcher z.B.
WWWyoutube lautet. Oder: businessgoogle anstatt business.google. Also ohne (PUNKT).
Beispiel 1: aus ESET (blockiert das Mail korrekterweise)
Beim Link oben fehlt nach WWW der Punkt und führt somit auf eine Spam-Seite.
Die E-Mail kommen von legitimen Partnern. Teilweise ist der Link mit (Punkt) und teilweise eben ohne und dann landen sie im Spam-Filter.
Beispiel 2: Jetzt wird es speziell. Dies sind E-Mails von Google. Also Google Rezessionen.
Im selben E-Mail von Google ist der Link 1 * KORREKT und 1 * FALSCH. Das kann doch nicht sein...
Es gibt Monate da passt der Link und Monate da passt er nicht.
Hatte das jemand von Euch auch schon? Gibt es dazu eine Erklärung?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 4483042359
Url: https://administrator.de/contentid/4483042359
Ausgedruckt am: 21.11.2024 um 21:11 Uhr
6 Kommentare
Neuester Kommentar
Moin,
ich fang mal bei deiner Nachricht an und versuche das ganz langsam aufzudröseln, wo dein Problem ist:
Du beschreibst hier leider kein wirkliches Verhalten, sondern einen Spam/Phishing-Versuch
Gruß
Doskias
ich fang mal bei deiner Nachricht an und versuche das ganz langsam aufzudröseln, wo dein Problem ist:
Du beschreibst hier leider kein wirkliches Verhalten, sondern einen Spam/Phishing-Versuch
Wir bekommen teilweise (selten) E-Mails z.B. mit einem Youtube, Autodesk, Google etc.-Link welcher z.B.
WWWyoutube lautet. Oder: businessgoogle anstatt business.google. Also ohne (PUNKT).
Beispiel 1: aus ESET (blockiert das Mail korrekterweise)
Beim Link oben fehlt nach WWW der Punkt und führt somit auf eine Spam-Seite.
Korrekt. wwwyoutube.com ist nicht www.youtube.com. geh einfach mal auf www.mxtoolbox.com und führe einen Whois Lookup durch. So wie ich es sehe gibt es die Domain seit 2005, 2022 zuletzt geupdated. Also "vermutlich" eine lange nicht genutzte Domain, die kürzlich den Anbieter gewechselt hat.WWWyoutube lautet. Oder: businessgoogle anstatt business.google. Also ohne (PUNKT).
Beispiel 1: aus ESET (blockiert das Mail korrekterweise)
Beim Link oben fehlt nach WWW der Punkt und führt somit auf eine Spam-Seite.
Die E-Mail kommen von legitimen Partnern. Teilweise ist der Link mit (Punkt) und teilweise eben ohne und dann landen sie im Spam-Filter.
Wie prüfst du legitimer Partner? Nur ein Stichwort: SPF-Check? Nur weil die Absende-Adresse legitim ist, ist es der absendende Server noch lang nicht. Wir haben zum Beispiel die Situation, dass DHL in unserem Namen Auftragsbestätigungen verschickt. Allerdings ist der DHL-Server nicht als Mailserver hinterlegt. Für unsere Kunden, die einen SPF-Check durchführen, wird die E-Mail blockiert. Für Kunden die es nicht machen, sieht es aus, als würde die Mail von uns kommen. Tut sie aber nicht, sie kommt von DHL.Beispiel 2: Jetzt wird es speziell. Dies sind E-Mails von Google. Also Google Rezessionen.
Im selben E-Mail von Google ist der Link 1 * KORREKT und 1 * FALSCH. Das kann doch nicht sein...
Aha.. wieso kann das nicht sein? Ist doch recht "schlau" zu echten Rezessionen zu verlinken. Die gibt es und braucht man nicht fälschen. Und die stimmen auch überein, wenn du sie manuell öffnest und nicht über den Link. Wenn du von 15 Links, 14 echte hast und nur 1 Phishing-Link dazwischen ist, dann verlierst du ggf. an Vorsicht je weiter du die Mail liest und die Chance, dass du auf den bösen Link klickst steigt. Also nochmal: Wieso sollten in einer Mail nicht echte und gefälschte Links kombiniert werden?Im selben E-Mail von Google ist der Link 1 * KORREKT und 1 * FALSCH. Das kann doch nicht sein...
Es gibt Monate da passt der Link und Monate da passt er nicht.
Sind es den Mails vom gleichen Absender oder bekommt ihr manchmal echte und manchmal gefälschte Links?Hatte das jemand von Euch auch schon? Gibt es dazu eine Erklärung?
Es gibt für alles eine Erklärung. Ob wir dir diese allerdings liefern können, ist an der Stelle ungewiss. Ich würde einfach mal die Mail-Header und Mail-Logs von den Mails prüfen, bei denen alles passt und bei denen wo ihr gewarnt werdet.Gruß
Doskias
Zitat von @Retace:
Info: Die URL ist auch im Teil der Unschärfe identisch. Einzig der Punkt nach WWW ist abweichend.
Info: Die URL ist auch im Teil der Unschärfe identisch. Einzig der Punkt nach WWW ist abweichend.
Doof gefragt, sind das zwei unterschiedliche User, die dir schreiben?
Nicht da die Signaturen per Hand verwaltet werden und ein User beim Abtippen (machen manche anstelle Copy&Paste) sich geirrt hat?
Nein die Signatur wird beim Kunden per Signaturmanager gesteuert. Laut seiner ICT passte da der Link innerhalb der Signatur.
Nur so eine Idee:
Wir nutzen hier ExchangeRules von CodeTwo. Und da wir mehrere Exchange haben muss das Regelwerk dafür auf jedem Exchange erstellt werden. Ansonsten werden u.U. zwar gleiche Regeln aber mit unterschiedlichen Aktionen ausgeführt. Sprich: Hat derjenige der die Signaturregel erstellt hat auf einem Server den Punkt in der Domain drin und auf einem zweiten nicht, dann kämen unterschiedliche Signaturen je nachdem welcher Server die Regel verarbeitet hat.
Ich hoffe das war jetzt verständlich
Manuel