Vorsicht: Paypal-Phishing Welle droht mit "eingeschränktem Konto" (25.8.2022)

Sicherheit (Pexels, allgemeine Nutzung)Auf die Schnelle eine Warnung an PayPal-Nutzer. Aktuell läuft wohl wieder eine Phishing-Welle, bei der die Hintermänner versuchen, an die Anmeldedaten der PayPal-Konten heran zu kommen. Mir ist gerade eine betreffenden Mail zugegangen – die vorgibt, von Paypal zu stammen und mich über ein vorübergehend eingeschränktes Konto informieren will.


Anzeige

Ich habe nachfolgend mal einen Screenshot der betreffenden Phishing-Nachricht samt den Absender-Angaben herauskopiert.

Im Feld von sieht es zwar so aus, als ob die Mail von Paypal stammt – aber der Absender ist wdc@thomasslebewsajudjaios.com, wie mir der Thunderbird anzeigt. Hier Auszüge aus der Phishing-Mail:

Betreff: Wir haben Ihren Kontozugriff aufgrund des Verdachts auf illegale Aktivitäten eingeschränkt. Bitte bestätigen Sie einige Informationen, um wieder Zugriff auf Ihr Konto zu erhalten

Der Text der Mail ist decodiert, so dass ich den Text nicht herauskopieren kann. Generell haben sich die Phisher viel Mühe gegeben, einfache Möglichkeiten zur Dokumentation und Analyse der Mail zu verhindern.

Der Empfänger soll damit erschreckt werden, dass sein Konto temporär wegen illegaler Aktivitäten eingeschränkt wurde. Es lasse sich kein Geld senden oder abheben, heißt es. Großzügigerweise wird angeboten, das Ganze nach Anmeldung am PayPal-Konto zu überprüfen. Dazu bietet der Phisher die Jetzt überprüfen-Schaltfläche, die dann auf die Phishing-Seite zum Abfischen der Zugangsdaten weiterleitet. Ich habe die URL mal auf VirusTotal überprüft – keiner der Anbieter hat die Nachricht als Phishing erkannt.

VirusTotal

Um sich vor einer solchen Falle zu schützen, gibt es einen einfachen Ansatz: Melden Sie sich manuell durch Eintippen der PayPal-URL am PayPal-Konto an und überprüfen dort den Kontenstatus. Wer dagegen den in der Mail angeklickten Link Jetzt prüfen anwählt und dort die Anmeldedaten eingibt, hat verloren. Die Phisher versuchen mit dem Hinweis, dass die Überprüfung 5 Tage Zeit braucht, die Opfer in Sicherheit zu wiegen und diesen Zeitraum für ihre betrügerischen Aktivitäten zu nutzen.

Ähnliche Artikel:
Hacker versenden Phishing-Mails über PayPal-Domänen
Vorsicht: PayPal-Phishing-Mails im Umlauf (Dez. 2020)


Anzeige


Cookies blockieren entzieht uns die Finanzierung: Cookie-Einstellungen

Dieser Beitrag wurde unter Sicherheit abgelegt und mit verschlagwortet. Setze ein Lesezeichen auf den Permalink.

6 Antworten zu Vorsicht: Paypal-Phishing Welle droht mit "eingeschränktem Konto" (25.8.2022)

  1. Wil Ballerstedt sagt:

    Ich muss mal (gaanz dumm) fragen. Wenn mein Mailer in der Mailanzeige auf Plaintext stünde, was bekäme ich im Mailfenster zu sehen? Ich frage bez. der Dekodierung des Textes. Danke.

    • Günter Born sagt:

      Hier die Information, die mir per Copy&Paste des angezeigen Mail-Texts im Editor angezeigt wird (habe es stark gekürzt):

      IGRYPQBYGUAh55E5D3HNr55E5D3HN K55E5D3HNo55E5D3HNn55E5D3HNtGRYPQBYGUAo55E5D3HN iGRYPQBYGUAsGRYPQBYGUAtGRYPQBYGUA vGRYPQBYGUAo55E5D3HNr55E5D3HNübGRYPQBYGUAe55E5D3HNr55E5D3HNgGRYPQBYGUAe55E5D3HNh55E5D3HNe55E5D3HNn55E5D3HNd55E5D3HN e55E5D3HNiGRYPQBYGUAn55E5D3HNgGRYPQBYGUAe55E5D3HNsGRYPQBYGUAcGRYPQBYGUAh55E5D3HNr55E5D3HNän55E5D3HNk55E5D3HNtGRYPQBYGUA
      WGRYPQBYGUAiGRYPQBYGUAr55E5D3HN h55E5D3HNa55E5D3HNbGRYPQBYGUAe55E5D3HNn55E5D3HN SGRYPQBYGUAiGRYPQBYGUAe55E5D3HN k55E5D3HNür55E5D3HNz55E5D3HNlGRYPQBYGUAiGRYPQBYGUAcGRYPQBYGUAh55E5D3HN gGRYPQBYGUAe55E5D3HNbGRYPQBYGUAe55E5D3HNtGRYPQBYGUAe55E5D3HNn55E5D3HN, MGRYPQBYGUAa55E5D3HNßn55E5D3HNa55E5D3HNh55E5D3HNmGRYPQBYGUAe55E5D3HNn55E5D3HN iGRYPQBYGUAn55E5D3HN

      Ich habe es mal im Thunderbird gezogen und bekam folgendes (gekürzt).

      From – Sat Aug 27 13:14:57 2022
      X-Account-Key: account5
      X-UIDL: 1Mkn81-1p9bBh3O9v-00mLRG
      X-Mozilla-Status: 0001
      X-Mozilla-Status2: 00000000
      X-Mozilla-Keys:
      Return-Path:
      Authentication-Results: web.de; dkim=pass header.i=@thomasslebewsajudjaios-com.20210112.gappssmtp.com
      Received: from mail-lf1-f42.google.com ([209.85.167.42]) by mx-ha.web.de
      (mxweb112 [212.227.17.8]) with ESMTPS (Nemesis) id 1MfZTe-1p778Y0Owi-00g1Qn
      for <####@web.de>; Thu, 25 Aug 2022 11:57:50 +0200
      Received: by mail-lf1-f42.google.com with SMTP id d8so15132851lfq.0
      for <####@web.de>; Thu, 25 Aug 2022 02:57:50 -0700 (PDT)
      DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
      d=thomasslebewsajudjaios-com.20210112.gappssmtp.com; s=20210112;
      h=reply-to:errors-to:date:content-transfer-encoding:subject:from:to
      :version-id:mime-version:message-id:from:to:cc;
      bh=/wJoNSiwjce7S+mlZ4eutFQ1WPNwGSmzejpFKuMYYLQ=;
      b=NxSqur0RTYbs7UQ1wd4Y/babnCsq9lh9l2O6rza4WvqqEtMSpvuzVj/87dSfERVYeA
      D5O7Xqc73wRirT/hx9+HkX1X2lzkwPLIvZz/F7DKM1TqGWG3xCOyAx6RdwCX0XDZ8Ujo
      qjugmxpnYB0kYzIF4ko+JlRXuJQvmNEPdivoQQjumrUsrNSxs+BGbFbzP6f4MCGRWS62
      P8ogMWs7K1P1gU+Z4OSUgLUnY27UZHXfuSogOCP/AYp5tZvLgPsANmUl2a1IcWrMd6VS
      Tx56vo0ohQfMbkLO0O6PJMtMk+I52R8o2bDQg4Uhs/7I0TRySCbYL3iHwUYK9xRgBecE
      axmw==
      X-Google-DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
      d=1e100.net; s=20210112;
      h=reply-to:errors-to:date:content-transfer-encoding:subject:from:to
      :version-id:mime-version:message-id:x-gm-message-state:from:to:cc;
      bh=/wJoNSiwjce7S+mlZ4eutFQ1WPNwGSmzejpFKuMYYLQ=;
      b=rQ50G+Les1phe03RAHr6msV2dowvow+LADoRi1z0gk7joO23TEMChGIi6kInopoFjb
      EA1MeEBB4wDGUPMcW+AHurZxu/9LC93wWbLUuYG3lZHZX6XeQEPeklI3489SiszIn4cy
      A+IIbNKRJBdRLoUNCYPzm+Lqd6DvMJhcRJqdXYZJ1CTd7oxgh6dOYr0iugBQtrZMHhhh
      i1L5A+qy58WiQfEr6xeRp/q6/k7saZJYcuSIbyz5wIHmzSBOXY1ihPAmh0cN/nIqba8v
      hM5J2suUq5Wz/zNC7e8YE9rIa31bFLb59A6UYmHVhK3c5kj+BOpxOlXZe1xu0DldHDCE
      faXg==
      X-Gm-Message-State: ACgBeo08pmiBNJVi4GW81RSj0HQZ7uMDY/1twkFfrSgcqn85iqTe7sN+
      rZGBV3cG1upl02216zY6G+Godw==
      X-Google-Smtp-Source: AA6agR7m8VULeVrs2lXeTF3zKgTOQEbBb3+jjV+yvSuIXZT1GlIrz5+C+aVxA72EY2A971n/w7mYCw==
      X-Received: by 2002:a05:6512:22d5:b0:492:cf78:59b7 with SMTP id g21-20020a05651222d500b00492cf7859b7mr872385lfu.504.1661421469553;
      Thu, 25 Aug 2022 02:57:49 -0700 (PDT)
      Received: from yan ([51.13.171.39])
      by smtp.gmail.com with ESMTPSA id h10-20020a05651c124a00b00261ccf566e3sm445997ljh.65.2022.08.25.02.57.47
      (version=TLS1 cipher=ECDHE-ECDSA-AES128-SHA bits=128/128);
      Thu, 25 Aug 2022 02:57:48 -0700 (PDT)
      Message-ID: <6307479c.050a0220.74237.28a7@mx.google.com>
      MIME-Version: 1.0
      Version-ID: 9999:ig_password_change:Facebook
      X-Version-Notify: message_change; ? mailid=HMTU2MjgzNDYwMDc3MzA0Mzp0Y – Sat, 10 Jan 2020 10:07:41 -0800 (PST)
      X-Version-ID: <666599 37875aa@3e723b591bdb95c >
      X-Message-Timestamp: Thu, 25 Aug 2022 02:57:48 -0700
      To: 35a395xjakkcu6z4j2cv@info.mail.de
      From: "service@intl-paypal.de"
      Subject: =?UTF-8?B?V2lyIGhhYmVuIElocmVuIEtvbnRvenVncmlmZiBhdWZncnVuZCBkZXMgVmVyZGFjaHRzIGF1ZiBpbGxlZ2FsZSBBa3Rpdml0w6R0ZW4gZWluZ2VzY2hyw6Rua3QuIEJpdHRlIGJlc3TDpHRpZ2VuIFNpZSBlaW5pZ2UgSW5mb3JtYXRpb25lbiwgdW0gd2llZGVyIFp1Z3JpZmYgYXVmIElociBLb250byB6dSBlcmhhbHRlbg==?=
      Content-type: Hyperapplication/Hypertext using by MHTML Code mail.
      Content-Transfer-Encoding: BASE64
      Date: Thu, 25 Aug 2022 02:57:48 -0700
      Errors-To: "service@intl-paypal.de"
      Reply-To: "service@intl-paypal.de"
      Content-Type: multipart/alternative; boundary="MCPart_4166427b583ae6d28fa66682ef23ffee"
      Envelope-To: <***@web.de>
      X-UI-Filterresults: unknown:5;V03:K0:uOI7UFomnSQ=:Lt+jGbjsb6daN0kCRcXRcddXUp
      KzAQWy/CGK0bhZbXXoPpFyx0TLw6SCBz0voSURfK+MgI1SpinuBTsxnKhPfxg67Hn6QLP1D2U
      yKMus5MNdbznCMSKm34IVhuCI6RrdrdolKLIOnliDjVtbHH8tSOtoOC10kpGO+JZILTrhKRtp
      uBIXxIyjRCQeVBQrpQCFmKksxZmNbofvF5Hembra01p1QDuqKV+tew6THJZHeeEZBcap3r1Ix […]

  2. Luzifer sagt:

    mal wieder ;-P … würde mein Bart pro Phishing Mail die ich da bekomme (wohlgemerkt nur Paypal) um 1cm wachsen, reichte der von der Erde bis zum Mond.
    Zum Glück bekomme ich die eigentlich gar nicht erst zu Gesicht, da die der Spamfilter sehr zuverlässig filtert.

    Gibt es echt noch Leute die auf sowas klicken?

  3. Warenlimbo sagt:

    Diese und ähnliche Mails bekomme ich seit mehreren Jahren, genauso wie Gewinnmitteilungen, vermeintliche Lieferungen, angebliche Banken,…..

    Ich bin sehr froh, dass meine Angehörigen älteren Semesters für diesen online-Kram nicht affin sind und z.T. nichtmal Computer benutzen. Bislang ist noch niemand betrogen worden (oder ich weiß es nicht).

    Was man bei so windigen Mails mit Droh-Charakter und Dringlichkeit machen muss, ist seit Jahren bekannt. Trotzdem fallen immer wieder Nutzer darauf rein.

  4. Bernd B. sagt:

    Ist die URL ernsthaft "t.co"?
    t.co ist der Twitter Tracker, das wäre zumindest dumm (u.U. Möglichkeit zur Identifizierung des (Twitter-Accounts des) Urhebers).

  5. Blupp sagt:

    Es geht ständig solcher Qutsch ein. Gestern erst von newsletters [at] nachrchtsicher [dot] com. Inhalt: Wir haben gerade Ihre Bestellung versendet! Salut (korrekter Firmenname).
    Nach etwas Text heißt es dann: Die Bestellung wird für den Versand vorbereitet und Ihre Bestätigung ist erforderlich. Und der Link zur Sendungsverfolgung fehlt natürlich auch nicht.
    VirusTotal gibt zur Domain 2 Treffer mit Spam und Phishing an.

Schreibe einen Kommentar zu Bernd B. Antworten abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Hinweis: Bitte beachtet die Regeln zum Kommentieren im Blog (Erstkommentare und Verlinktes landet in der Moderation, gebe ich alle paar Stunden frei, SEO-Posts/SPAM lösche ich rigoros). Kommentare abseits des Themas bitte unter Diskussion.