TU/e nep Phishing mail

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • caspervc
  • Registratie: Mei 2003
  • Laatst online: 22:18
Nu ook "nep tu/e mails" :(
Kreeg hem op mijn tu/e mail.

Laat iedereen gewaarschuwd zijn!
Ik heb de ict afdeling van de tu/e ook gewaarschuwd al.
Geachte tue.nl e-mail account eigenaar,

Dit bericht is afkomstig van tue.nl messaging centrum voor alle tue.nl
e-mail account gebruiker.
We zijn momenteel geïntegreerd in onze database en e-mail account center.
Wij zijn het verwijderen van alle niet-gebruikte tue.nl e-mail account te
createmorespace voor nieuwe accounts.

Om te voorkomen dat uw account vanaf het sluiten moet u het hieronder te
werken, zodat we weten dat het een van de huidige account gebruikt.
(U bent voor het verzenden van de informatie hieronder om ons de
herbevestiging van uw e-mailaccount en voor het opwaarderen)

Email Gebruikersnaam (***********)
E-mail Wachtwoord (***********)
Geboortedatum (***********)

Waarschuwing! Account eigenaar die weigert te updaten zijn / haar account
binnen 24 uur van deze waarschuwing we zijn bang dat je zal moeten
verliezen your account permanently.

Dank u voor het gebruik van tue.nl!

Waarschuwing Code: VX2G99AAJ

Bedankt
Tue.nl
Support Team

LET OP: Het gebruik van deze mail is gedekt door de voorwaarden en Tue
conditions.By het gebruik van deze service gaat u akkoord met deze
voorwaarden en bepalingen.

MY24 Volvo XC40 Recharge SMER Fjord Blue


Acties:
  • 0 Henk 'm!

  • DukeBox
  • Registratie: April 2000
  • Laatst online: 21:46

DukeBox

Voor je 't weet wist je 't nie

Hoe kan een phishing mail nu nep zijn ?
de vertaalmachine heeft er nog best iets grappigs van gemaakt ;)

[ Voor 45% gewijzigd door DukeBox op 04-06-2008 23:04 ]

Duct tape can't fix stupid, but it can muffle the sound.


Acties:
  • 0 Henk 'm!

  • caspervc
  • Registratie: Mei 2003
  • Laatst online: 22:18
DukeBox schreef op woensdag 04 juni 2008 @ 23:03:
Hoe kan een phishing mail nu nep zijn ?
de vertaalmachine heeft er nog best iets grappigs van gemaakt ;)
crap... you're right...
kan een admin "nep" even weg halen?

MY24 Volvo XC40 Recharge SMER Fjord Blue


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 22-01 22:55
Taalgebruik als je dat al zo mag noemen zegt al genoeg, vertaald uit het Engels.

Kan je de headers is plaatsen, gewoon nieuwsgierig waar het vandaan komt..

Acties:
  • 0 Henk 'm!

  • caspervc
  • Registratie: Mei 2003
  • Laatst online: 22:18
Zoiets?

Afbeeldingslocatie: http://www.cvanc.nl/images/200806001.jpg

[ Voor 5% gewijzigd door caspervc op 04-06-2008 23:09 ]

MY24 Volvo XC40 Recharge SMER Fjord Blue


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 22-01 22:55
nee niet echt.

Volgens mij is dit een webmail variant, geen idee hoe het daarmee moet.
In Outlook is het View>Options en dan in het kadertje waar staat Internet header.

vb van het begin van een header :

Received: from cpsmtpb-eml01.kpnxchange.com ([10.94.77.78]) by CPEXBE-EML15.kpnsp.local with Microsoft SMTPSVC(6.0.3790.1830);
Mon, 2 Jun 2008 12:31:15 +0200
Received: from cpbrm-eml15.kpnsp.local ([195.121.247.250]) by cpsmtpb-eml01.kpnxchange.com with Microsoft SMTPSVC(6.0.3790.1830);
Mon, 2 Jun 2008 12:31:15 +0200

Mag ik trouwens vragen op welk mailaccount je deze mail hebt gehad ?
Indien je TUE account, vreemd hoe ze aan je adres en ongetwijfeld van anderen komen.
Misschien een distributielijst of iets dergelijks ?

[ Voor 16% gewijzigd door Yippie op 04-06-2008 23:16 ]


Acties:
  • 0 Henk 'm!

  • caspervc
  • Registratie: Mei 2003
  • Laatst online: 22:18
Gewoon op mijn @student.tue.nl mail gehad...Wel ff mijn email adres ge******
Microsoft Mail Internet Headers Version 2.0
Received: from EXCHANGE1.campus.tue.nl ([131.155.6.7]) by EXCHANGE6.campus.tue.nl with Microsoft SMTPSVC(6.0.3790.3959);
Wed, 4 Jun 2008 21:26:18 +0200
Received: from mx2.tue.nl ([131.155.3.6]) by EXCHANGE1.campus.tue.nl with Microsoft SMTPSVC(6.0.3790.3959);
Wed, 4 Jun 2008 21:26:17 +0200
Received: from localhost (localhost [127.0.0.1])
by mx2.tue.nl (Postfix) with ESMTP id DF1396796B
for <*********@student.tue.nl>; Wed, 4 Jun 2008 21:26:17 +0200 (CEST)
X-Virus-Scanned: amavisd-new at tue.nl
Received: from mx2.tue.nl ([131.155.3.6])
by localhost (rommeldam.tue.nl [127.0.0.1]) (amavisd-new, port 10024)
with ESMTP id LdrVG60rQLTm for <********@student.tue.nl>;
Wed, 4 Jun 2008 21:26:17 +0200 (CEST)
Received: from filter5-ams.mf.surf.net (filter5-ams.mf.surf.net [192.87.102.73])
(using TLSv1 with cipher DHE-RSA-AES256-SHA (256/256 bits))
(No client certificate requested)
by mx2.tue.nl (Postfix) with ESMTPS id B660E67905
for <********@student.tue.nl>; Wed, 4 Jun 2008 21:26:17 +0200 (CEST)
Received: from filter5-ams.mf.surf.net (localhost.localdomain [127.0.0.1])
by filter5-ams.mf.surf.net (8.13.8/8.13.8/Debian-3) with ESMTP id m54JOhnU007464
for <********@student.tue.nl>; Wed, 4 Jun 2008 21:26:14 +0200
Received: (from defang@localhost)
by filter5-ams.mf.surf.net (8.13.8/8.13.8/Submit) id m54JNig9006232
for *********@student.tue.nl; Wed, 4 Jun 2008 21:23:44 +0200
Received: from gex-cn02.gex.ncable.net.au (gex-cn02.gex.ncable.net.au [203.208.88.32])
by filter5-ams.mf.surf.net (envelope-sender <info@tue.nl>) (MIMEDefang) with ESMTP id m54JLpYg003985; Wed, 04 Jun 2008 21:23:44 +0200 (CEST)
Received: from webmail.ncable.net.au (localhost.localdomain [127.0.0.1])
by gex-cn02.gex.ncable.net.au (Postfix) with ESMTP id F20E22140FB;
Thu, 5 Jun 2008 05:21:46 +1000 (EST)
Received: from 81.199.63.34 (proxying for 192.168.5.96)
(SquirrelMail authenticated user mrobbins@ncable.net.au)
by webmail.ncable.net.au with HTTP;
Thu, 5 Jun 2008 05:21:50 +1000 (EST)
Message-ID: <47927.81.199.63.34.1212607310.squirrel@webmail.ncable.net.au>
Date: Thu, 5 Jun 2008 05:21:50 +1000 (EST)
Subject: E-mail account opwaarderen!
From: "Support Team" <info@tue.nl>
Reply-To: team.spprt@gmail.com
User-Agent: SquirrelMail/1.4.4
MIME-Version: 1.0
Content-Type: text/plain;charset=iso-8859-1
Content-Transfer-Encoding: 8bit
X-Priority: 3 (Normal)
Importance: Normal
To: undisclosed-recipients:;
X-Canit-CHI2: 0.00
X-Bayes-Prob: 0.0001 (Score 0, tokens from: @@RPTN)
X-Spam-Score: 0.90 () [Tag at 5.00] COMBINED_FROM,L_T_COMBINED
X-CanItPRO-Stream: tue:*********@student.tue.nl (inherits from tue:Tue-rules,tue:default,base:default)
X-Canit-Stats-ID: 82223968 - 936acdc85285
X-Antispam-Training-Forget: https://www.mf.surf.net/c...223968&m=936acdc85285&c=f
X-Antispam-Training-Nonspam: https://www.mf.surf.net/c...223968&m=936acdc85285&c=n
X-Antispam-Training-Spam: https://www.mf.surf.net/c...223968&m=936acdc85285&c=s
X-Scanned-By: CanIt (www . roaringpenguin . com) on 192.87.102.73
Return-Path: info@tue.nl
X-OriginalArrivalTime: 04 Jun 2008 19:26:17.0915 (UTC) FILETIME=[DC9470B0:01C8C678]

MY24 Volvo XC40 Recharge SMER Fjord Blue


Acties:
  • 0 Henk 'm!

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 10-05 20:21

leuk_he

1. Controleer de kabel!

Als het op een account is waar toch al veel spam binnenkomt (want je bevestigd dat je dit leest hiermee) : Gewoon reageren met valse account informatie. Dat houdt spammers bezig

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 22-01 22:55
Juist nooit reageren !

Vaak worden er randomizers gebruikt om bulkemail te sturen.
Als je antwoord bevestig je dat dit een bestaand en actief mailadres is.

Deze worden vervolgens op een lijst gezet en doorverkocht.
Vervolgens kom je er nooit meer vanaf omdat deze lijsten tot in de lengte van dagen blijven bestaan en er wel adressen worden toegevoegd maar niet verwijderd als je er eenmaal opstaat.

Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:04

Jazzy

Moderator SSC/PB

Moooooh!

Dit zag je een paar jaar geleden ook wel eens, ze pakken gewoon het gedeelte achter de @ en vullen die in in de mail. Vervang tue.nl maar eens door hotmail.nl of xs4all.nl, dan klopt het bericht nog steeds. :)

Niets om je druk over te maken dus.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • Gromba
  • Registratie: Mei 2003
  • Laatst online: 26-05 22:43

Gromba

Tijdreiziger @ 1sec/sec

Jazzy schreef op woensdag 04 juni 2008 @ 23:30:
Dit zag je een paar jaar geleden ook wel eens, ze pakken gewoon het gedeelte achter de @ en vullen die in in de mail. Vervang tue.nl maar eens door hotmail.nl of xs4all.nl, dan klopt het bericht nog steeds. :)
Aan google te zien is het ook niet de eerste keer ;)

Gromba.nl


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 22-01 22:55
dit is wel de meest bruikbare info uit de headers volgens mij

Received: from 81.199.63.34 (proxying for 192.168.5.96)
(SquirrelMail authenticated user mrobbins@ncable.net.au)
by webmail.ncable.net.au with HTTP;

Dat 81.x.x.x ip is van Satcom uit Israel wat alleen de verbinding verzorgt.
192.x.x.x ip is natuurlijk van intern LAN achter de proxy.

Accountgegevens kunnen wel gehackt zijn of zo, maar jij of TUE kan dit dus melden bij de ISP van de vermeende afzender ( althans account van ene mrobbins ) Ncable uit Australie...

overigens is onze vriendelijke Micko op forums met zijn emailadres aan het strooien.
voor degene die de afzender terug willen spammen Reply-To: team.spprt@gmail.com

[ Voor 13% gewijzigd door Yippie op 04-06-2008 23:57 . Reden: extra info ]


Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:04

Jazzy

Moderator SSC/PB

Moooooh!

Heb je niets aan, de meeste spam wordt verstuurd door een geïnfecteerde thuis pc.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • caspervc
  • Registratie: Mei 2003
  • Laatst online: 22:18
Mwah, ik heb het iig ook gemeld aan de tu/e

Mogen ze toch wel een waarschuwing over uit sturen, ik zie genoeg domme kippen netjes alles invullen en terugsturen :+

MY24 Volvo XC40 Recharge SMER Fjord Blue


Acties:
  • 0 Henk 'm!

  • leuk_he
  • Registratie: Augustus 2000
  • Laatst online: 10-05 20:21

leuk_he

1. Controleer de kabel!

Yippie schreef op woensdag 04 juni 2008 @ 23:29:
Juist nooit reageren !

Vaak worden er randomizers gebruikt om bulkemail te sturen.
Als je antwoord bevestig je dat dit een bestaand en actief mailadres is.
Klopt.

Ik neem aan dat jij ook weggooi adressen hebt? ik wel. Als er spam binnenkomt op een tijdelijk weggooi adres dan gewoon reageren en data enteren waar zij weer tijd nodig hebben.

Als genoeg mensen ze onbruikbare data geven dan is hun spam alsnog mislukt.

Need more data. We want your specs. Ik ben ook maar dom. anders: forum, ff reggen, ff topic maken
En als je een oplossing hebt gevonden laat het ook ujb ff in dit topic horen.


Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 22-01 22:55
Jazzy schreef op woensdag 04 juni 2008 @ 23:33:
Heb je niets aan, de meeste spam wordt verstuurd door een geïnfecteerde thuis pc.
Als er meer melding van gemaakt zou worden is de kans groter dat er ook wat gebeurt.
Weet niet hoe het met deze ISP is geregeld, maar er zijn ISP's die je tijdelijk afsluiten volgens mij als blijkt dat 1 van hun abbonee's spam verstuurd in grote getalen indien bewezen.

Als het bericht nou uit bepaalde landen komt zoals China en Noord Korea is er helaas niets tegen te doen vooralsnog.

Enige mogelijkheid om spam uit te roeien, je moet je registeren voor een emailadres bij liefst officiele instantie. Dit geldt Internationaal. Dan heb je de oorsprong snel gevonden.

Of de pc van die persoon wel of niet geinfecteerd is met malware, is zijn / haar verantwoordelijkheid.
Gewoon afsluiten van internet, dan gaan ze er vanzelf wat aan doen.

Aangezien dit allemaal niet gebeurd en de samenleving voor de kosten opdraait zie ik dit helaas niet snel gebeuren.

Acties:
  • 0 Henk 'm!

  • Yippie
  • Registratie: September 2002
  • Laatst online: 22-01 22:55
leuk_he schreef op woensdag 04 juni 2008 @ 23:41:
[...]

Klopt.

Ik neem aan dat jij ook weggooi adressen hebt? ik wel. Als er spam binnenkomt op een tijdelijk weggooi adres dan gewoon reageren en data enteren waar zij weer tijd nodig hebben.

Als genoeg mensen ze onbruikbare data geven dan is hun spam alsnog mislukt.
Ik heb geen weggooi emailadres.
Snap wel wat je zegt, maar aan de andere kant zit echt niet iemand alle mails uit te pluizen, zal dmv scripts naar bruikbare data gezocht worden.

Aangezien geloof ik 90+% van al het internetverkeer spam betreft, is dus een slagingspercentage van 1% al een astronomisch hoog getal als je dit omzet naar aantal mails.

Daarom is dit ook iets voor de internationale politiek om aan te pakken.
Enige wat jij en ik kunnen doen is melden en anderen proberen te waarschuwen.

Helaas zijn er mensen die goedgeloving etc zijn die hier in trappen.
Immers als nooit iemand op deze mails zou ingaan, zou dit probleem niet bestaan.

Acties:
  • 0 Henk 'm!

  • -JeeDee-
  • Registratie: November 2007
  • Laatst online: 24-02 13:56
Best gevaarlijk hoor!
Zit zelf op RUg, maar er zijn manieren om alle studentenrug accounts tegelijk te mailen( dit in verband met de KEI-week(recruteringsweek). Dan zijn er dus altijd wel een tiental die deze gegevens wel invullen en vervolgens de beer zijn. De emaildienst heeft hetzelfde wachtwoord als het blackboard en ook de cijfersystemen.
Kun je echt wel problemen mee krijgen.
Toch blijft me het doel onduidelijk? In wetenschappelijke artikelen komen?
In principe heb je zo wel een bijzondere proxy-server in de handen, waar dus behoorlijk schade mee aangericht kan worden. Neem aan dat "men" de Uni van Eindhoven wel vertrouwt als ze in bijzondere omstandigheden in willen loggen!

Acties:
  • 0 Henk 'm!

  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 23:04

Jazzy

Moderator SSC/PB

Moooooh!

Let op: Deze mail heeft niets met de TU/e te maken en is niet verzonden aan alle gebruikers van de TU/e. Het is gewoon een bot die het laatste gedeelte van je mailadres invult in de body. Dit soort mails komen dus vele malen vaker uit bij gebruikers van Hotmail en Xs4all.

Exchange en Office 365 specialist. Mijn blog.


Acties:
  • 0 Henk 'm!

  • -JeeDee-
  • Registratie: November 2007
  • Laatst online: 24-02 13:56
Aaah ok, hij is gelukkig nog de enige. Zou wat zijn zeg, dat elke student zo'n mail krijgt. Maar daar hebben ze bij de mailsupport wel controle op mag ik hopen!

Acties:
  • 0 Henk 'm!

  • Eegee
  • Registratie: Januari 2000
  • Laatst online: 12:21
Yippie schreef op woensdag 04 juni 2008 @ 23:32:
dit is wel de meest bruikbare info uit de headers volgens mij

Received: from 81.199.63.34 (proxying for 192.168.5.96)
(SquirrelMail authenticated user mrobbins@ncable.net.au)
by webmail.ncable.net.au with HTTP;

Dat 81.x.x.x ip is van Satcom uit Israel wat alleen de verbinding verzorgt.
192.x.x.x ip is natuurlijk van intern LAN achter de proxy.
Die Received-header hoeft niet direct iets te zeggen, deze wel:
Received: from gex-cn02.gex.ncable.net.au (gex-cn02.gex.ncable.net.au [203.208.88.32])
by filter5-ams.mf.surf.net (envelope-sender <info@tue.nl>) (MIMEDefang) with ESMTP id m54JLpYg003985; Wed, 04 Jun 2008 21:23:44 +0200 (CEST)
Alleen headers met een IP-adres erin met vierkante haken zijn te vertrouwen. De rest is toegevoegd door mailservers of andere software en kan dus gefaked worden.
/edit: ok, dat zeg ik verkeerd, alles is software natuurlijk. Maar als je zulke received-headers zonder vierkante blokhaken door www.spamcop.net gooit, zal ie zeggen dat die niet te vertrouwen zijn.
Maar goed, het is kennelijk sowieso via/vanuit ncable.net.au gegaan, dus daar zou je het kunnen rapporteren.

[ Voor 14% gewijzigd door Eegee op 05-06-2008 00:18 ]


Acties:
  • 0 Henk 'm!

  • Sassie
  • Registratie: November 1999
  • Laatst online: 22:07
caspervc schreef op woensdag 04 juni 2008 @ 23:35:
Mwah, ik heb het iig ook gemeld aan de tu/e

Mogen ze toch wel een waarschuwing over uit sturen, ik zie genoeg domme kippen netjes alles invullen en terugsturen :+
Dat is in Wageningen idd wel gebeurd...
http://www.resource-online.nl/home.php?r=1&id=2201
http://www.resource-online.nl/home.php?r=1&id=2236

Mja valt nu wel op dat universteiten getarget worden (of dat dat iig bekend wordt). Misschien is ze het toch te doen om de verbindingen (surfnet)?

Acties:
  • 0 Henk 'm!

  • mace
  • Registratie: Juni 2003
  • Laatst online: 23:04

mace

Sapere Aude

Volgens mij wordt Satcom in Israel vaak gebruikt om vebindingen te verzorgen naar landen zonder goede infrastructuur, een bekend voorbeeld is Nigeria.

:P
Pagina: 1