Mal von der Steuerdebatte zurück zum Thema: Ich habe das Formular gestern für eine Phishing-Schulung im Familienkreis genutzt.
Dabei haben wir das "Cashback"-Formular vollständig mit Fake-Daten inkl. Temp-Mail-Adresse ausgefüllt, abgesendet und uns dann gemeinsam angesehen, woran man erfolgreich Online-Betrug erkennt. Da geht es nicht darum, etwas zu beweisen (das ist die Aufgabe von Behörden), sondern unbedarften Nutzern Hinweise auf Unstimmigkeiten zu geben, damit sie rechtzeitig abbrechen können, bevor sie betrogen werden.
Interessant ist schon, was meinen Laien ohne Phishing-Schulung schon alles auffällt:
Warum öffnet sich da beim Anklicken jeglicher Links immer sofort ein neuer Tab?
Warum gibt es da einen extra "Kunden-Login", haben wir nicht gerade einen AORUS-Account bei Gigabyte angelegt? Warum steht das nicht auf members.aorus.com?
Auch für den Fachmann gibt es Dinge zu entdecken: Zuerst mal auf die offizielle Seite
https://member.aorus.com mit echtem Gigabyte-Zertifikat, um einen AORUS-Account anzulegen, dann kommt eine E-Mail:
Received: from wrqvxnhv.outbound-mail.sendgrid.net
envelope-from <
bounces+1...@em5388.gigabyte.com>;
From: GIGABYTE AORUS <
aorus@gigabyte.com>
Subject: Verify Your GIGABYTE AORUS Email
So weit so weit so unverdächtig. Eine E-Mail offensichtlich von Gigabyte.
Jetzt gehen wir mal auf gigabyteoffers mit dem anonymen Amazon-Cloudfront-Zertifkat (wie auch auf promotion.aorus.com) und füllen das Javascriptformular aus. Dieses nervte während (!) der Eingabe dauernd mit Popups in Großbuchstaben wie
E-MAIL MANUELL ÜBERPRÜFEN!
Irgendwann gelang es mir dann aber, es abzuschicken.
Dann kam auch sofort eine E-Mail vom ominösen Amazon-Cloudfront-Server:
Received: from gigabyteoffers.com (localhost [127.0.0.1])
by ip-10-32-92-249.eu-west-1.compute.internal (Postfix) with ESMTP
From:
gigabyte_noreply@promotion-support.com
Subject: GIGABYTE Laptop Cashback 2025
Sehr geehrte/r ...,
Vielen Dank für die Übermittlung Ihrer Anforderung für die GIGABYTE Laptop Cashback 2025!
In den nächsten zwei Werktagen erhalten Sie eine E-Mail mit einem Link für unsere Online-Tracking-System. Darüber können Sie den Bearbeitungsstatus Ihrer Anforderung rund um die Uhr einsehen.
Falls Sie weitere Fragen haben, schreiben Sie unserem Kundenservice unter
gigabyte@promotion-support.com.
Vielen Dank, dass Sie sich für dieses Produkt von GIGABYTE entschieden haben. Wir wünschen Ihnen viel Freude damit!
Mit freundlichen Grüßen,
GIGABYTE
gigabyte@promotion-support.com soso. Und was ist, wenn ich jetzt dem Kundenservice versehentlich unter
aorus@gigabyte.com schreibe? Können dir mir dann bei der Sache etwa nicht weiterhelfen?
Die Teilnehmer meiner Schulung waren aber schon bei der Identifikation der Absenderadresse erfolgreich, die gigabyte nur im User-Part enthält und haben diese E-Mail erfolgreich als "nicht von Gigabyte" identifiziert. An der Stelle wäre der Betrugsversuch also schon vereitelt.
Ein paar Minuten später kam dann eine weitere E-Mail:
Received: from webdev-cron-benamic.taxback.ess.ie (localhost [127.0.0.1])
by ip-10-32-92-248.eu-west-1.compute.internal (Postfix) with ESMTP
From:
gigabyte_noreply@promotion-support.com
Subject: GIGABYTE Laptop Cashback 2025
Referenznummer: ...
Produkt: AORUS ELITE 16
Sehr geehrte/r ...
Vielen Dank für die Übermittlung Ihrer Anforderung für die GIGABYTE Laptop Cashback 2025!
Ihre Angaben werden derzeit bearbeitet. Wir benachrichtigen Sie in Kürze über das Ergebnis.
Bitte bewahren Sie diese E-Mail auf. Hier finden Sie Ihren Link für das Online-Tracking-System. Darüber können Sie Status und Bearbeitungsfortschritt Ihrer Anforderung rund um die Uhr abfragen.
Benutzername: ...
Passwort: ...
Hier sehen wir einen Cronjob, der die im Webformular eingegebenen Daten abgrast, und dann die zweite E-Mail versendet. Schöner Hostname übrigens: webdev-cron-benamic.taxback.ess.ie
Dieser Cronjob erledigt wohl auch gleich das Versenden von Scam-Mails für taxback:
https://www.reddit.com/r/AskIreland/comments/185709f/tax_rebate_companies_are_a_scam_you_can_do_it/
Dieser Scam wurde in Deutschland gestoppt, weil das Finanzamt jetzt die Bankverbindungen für Steuererstattungen prüft und sehr genau hinschaut, wenn sie nicht dem Steuerpflichtigen gehören.
Wir schauen nochmal mal nach, wem eigentlich promotion-support.com gehört:
Natürlich wieder anonym aus Irland.
Auch taxback.ie liegt natürlich auf Amazon Cloudfront und ist eine anonym registrierte Domain.
Zum Schluss probieren wir natürlich noch die "Zugangsdaten" auf dem "Online-Tracking-System" gigabyteoffers.com/de/customers/ aus (den angelegten AORUS-Account brauchen wir dafür gar nicht).
Es folgt eine Aufforderung zum Ändern des Passworts, danach läuft der Amazon-Cloudfront-Server einen HTTP-Fehler 500. Vermutlich ein Ressourcenlimit durch Überlast bei zuvielen Zugriffen durch gigabyteoffers.com/de/customers/force-changepass.php ganz offensichtlich nicht ausführen.
Bei einem zweiten Anmeldeversuch kommt aber heraus, dass das Passwort erfolgreich geändert wurde. Wir landen nun bei einem "Service not available", das Ding ist immer noch überlastet. Nach ein bisschen weiteren Herumklicken landen wir plötzlich auf:
customers.sales-promotions.com/customers/ und die Daten werden schön angezeigt. Selbstredend ist das auch nur ein Amazon-Webserver mit Amazon-Zertifikat und die Domain ist wiederum anonym. Wir sind überhaupt nicht mehr irgendwo bei Gigabyte.