mirdochegal
Goto Top

Hat Fortinet ein Problem? Spammail von fortinet.com

Moin,

eben wurde mir eine Mail weitergeleitet die gerne unsere Logindaten abziehen wollen.

Absender: @fortinet.com - Header bestätigt dies.

spf=pass (sender IP is 208.91.*.*) smtp.mailfrom=fortinet.com; dkim=pass (signature was verified) header.d=fortinet.com;dmarc=pass action=none header.from=fortinet.com;compauth=pass reason=100

Habt Ihr ebenfalls sowas gesehen?

Gruß
fortinet2

Content-ID: 671005

Url: https://administrator.de/forum/hat-fortinet-ein-problem-spammail-von-fortinet-com-671005.html

Ausgedruckt am: 18.02.2025 um 13:02 Uhr

Michi91
Michi91 29.01.2025 aktualisiert um 07:48:23 Uhr
Goto Top
IP ist ja geschwärzt, aber Forti hat auch IP's in dem Bereich https://www.abuseipdb.com/whois/208.91.112.55
Zeig doch mal den Inhalt der Mail
mirdochegal
mirdochegal 29.01.2025 aktualisiert um 07:56:35 Uhr
Goto Top
IP trifft deren Rechenzentrum + der Domainname ist nicht gespooft.

fortinet

fortinet2

Gruß

@kgborn
ds6.eu
ds6.eu 29.01.2025 um 08:22:54 Uhr
Goto Top
Guten Morgen,

es gibt einen Japanischen Mitarbeiter mit diesem Namen, weiterhin sehe ich darin noch keinen "Abzug von Logindaten". Heutzutage werden Dokumente leider nicht mehr direkt versandt. Selbst stumpfe ISO werden per MFA gesichert. Ist nummal so.

Wohin führen denn die Links in der Email?

Viele Grüße
mirdochegal
mirdochegal 29.01.2025 aktualisiert um 08:33:43 Uhr
Goto Top
weiterhin sehe ich darin noch keinen "Abzug von Logindaten".
:X

Heutzutage werden Dokumente leider nicht mehr direkt versandt. Selbst stumpfe ISO werden per MFA gesichert.
Bisschen Bullshitbingo? (Das Bild hast Du sicherlich registriert?)
Zur Aufklärung: wir heißen schonmal nicht so, wie genannt. Unser Tenant ist deutsch. Links führen zu einem Linkshortener, habe ich NULL Kontakt mit Fortinet, ...
Insofern: einfach nein.


Wohin führen denn die Links in der Email?
Google.li :D

Gruß

Ps.: Eigenwerbung stinkt :D
ds6.eu
ds6.eu 29.01.2025 um 08:40:26 Uhr
Goto Top
Morgen,

ich betone; "darin noch keinen Abzug von Logindaten".

Also, wir haben keine Email vorliegen in der wir die Links sehen, der Tenant ist deutsch? Nun, Fortinet ist in der Kommunikation meist english. Insbesondere wenn es um Handbücher geht.

Wie Ihr heisst weiss keiner im Board, die Email ist "geschwärzt".

Ist ok, du hast nen schlechten Tag. face-smile
151434
151434 29.01.2025 aktualisiert um 15:41:28 Uhr
Goto Top
Zitat von @mirdochegal:

Gruß

@kgborn

Morsche Günther. Gehste fremd? 👻
mirdochegal
Lösung mirdochegal 10.02.2025 aktualisiert um 14:43:05 Uhr
Goto Top
So, folgende Antwort bekam ich nun vom Support:

Vielen Dank, dass Sie auf dieses Problem aufmerksam gemacht haben.



Wir haben die Angelegenheit untersucht und schnell Schritte unternommen, um die Aktivität zu blockieren und eine Wiederholung zu verhindern.



Wir entschuldigen uns für die Unannehmlichkeiten, die dadurch entstanden sind.
Selbstverständlich in englisch

Ich interpretiere da einen kompromittierten Account. Von wegen irgendwelche (nie angeforderten) Handbücher.

Insbesondere wenn es um Handbücher geht
@ds6.eu: Ich hoffe, Du bist etwas vorsichtiger in der realen Welt wie Du hier schilderst.

Gruß
mirdochegal
mirdochegal 12.02.2025 um 14:29:38 Uhr
Goto Top
Hier ist die Antwort unseres internen Teams für Sie.



Wir sind uns bewusst, dass Ende Januar nicht autorisierte Nachrichten von einem einzigen Fortinet-Benutzerkonto gesendet wurden, und haben Schritte unternommen, um diese Aktivität schnell zu stoppen und ein erneutes Auftreten zu verhindern.



Wir haben unseren CISRT-Reaktionsprozess aktiviert und setzen die Untersuchung aktiv fort.