Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Office 365 verzonden mail gekaapt

Pagina: 1
Acties:

  • michealmcdermot
  • Registratie: April 2006
  • Laatst online: 05-09 17:59
Een klant van ons werkt op kantoor met 1 computer en dus geen server. Hij heeft Office 365 geïnstalleerd, waarmee hij ook zijn email regelt.
Nu heeft hij al twee keer gehad dat hij een proforma factuur naar een klant heeft door gestuurd (eerste keer een klant in Mali en nu een keer een klant in Indonesië), ter betaling.
Nu is het zo dat de klanten deze factuur wel hebben ontvangen, echter is het bankrekening nummer aangepast! Het geld is dus overgemaakt naar een rekening in Nigeria (eerste keer) en nu in Maastricht! Zoals je raadt is de rekening leeg en de vogel inmiddels gevlogen. Ook de politie kan hier weinig aan doen blijkbaar. Ik vraag me dus wel af hoe de criminelen deze mails kunnen onderscheppen, aanpassen naar hun rekening nummer en vervolgens weer doorsturen naar de bestemde ontvanger.
Want op het moment dat je je email verzendt, is deze weg en niet meer te onderscheppen zou je denken? En omdat het nu twee keer gebeurd is bij totaal verschillende klanten/landen, kan het ook niet aan de ontvanger liggen. Virus scanner, Windows Updates (W7) en Firewall allen up-to-date.
Bij verzonden items staat de factuur ook gewoon nog met het juiste factuur nummer.

Iemand enig idee? Kan de SMTP server bij de provider gecompromitteerd zijn?

Alvast bedankt voor jullie reacties.

Mike

Listen, here's the thing. If you can't spot the sucker in the first half hour at the table, then you ARE the sucker.


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Verzonden items zegt niets over wat er feitelijk is aangekomen bij de SMTP server van jouw ISP, laat staan bij hun mailserver. Is het verkeer tussen jouw klants MUA en de OFF365 smtp server versleuteld en wordt het correcte IP-adres gebruikt van de SMTP-server? Of wordt daar webmail gebruikt? Sowieso is het verkeer tussen de OFF365 mailserver en hun mailserver onversleuteld. En dus te onderscheppen en aanpassen als iemand dat echt zou willen.

Als het twee klanten die helemaal niets met elkaar te maken hebben (elkaar niet kennen, ander bedrijf, etc) dan zou ik de verdachte toch op lokale PC of ergens anders in het lokale netwerk verwachten. Het hebben van en AV zegt weinig met zoiets; ik zou handmatig goed kijken.
Kan de SMTP server bij de provider gecompromitteerd zijn?
Vraag de headers op van de klanten en kijk waar de allemaal langs kwam. (Vergelijk beide mails).

Ik zou trouwens voortaan dus getekende PDFs gebruiken, incl digitale handtekening. En/of facturen (als PDF) op de website zetten en enkel mailen dat er een factuur staat.

[ Voor 19% gewijzigd door F_J_K op 19-06-2014 11:38 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

Maak even een gmail adres aan en mail daarheen. kijk wat er gebeurt,

Iperf


  • michealmcdermot
  • Registratie: April 2006
  • Laatst online: 05-09 17:59
Ok bedankt voor de reacties!

Listen, here's the thing. If you can't spot the sucker in the first half hour at the table, then you ARE the sucker.


  • Releases
  • Registratie: Maart 2009
  • Laatst online: 15:09

Releases

Ja maar!

Klinkt wel als een besmetting van het een of ander. Ik geloof dat welbekende banking trojan SpyEye en Zeus een soort mail redirect systeem hadden ingebakken in hun trojan.

Even goed scannen met ESET Online scanner en Anti Malwarebytes

  • sam.vimes
  • Registratie: Januari 2007
  • Laatst online: 08-06 08:44
Omdat de e-mail niet versleuteld en ondertekend is, kan een eventuele besmetting/wijziging OVERAL in het traject zijn aangebracht. Zowel aan de kant van de verzender als de ontvanger, of daar tussenin.
Alleen met cryptografische ondertekening kun je er zeker van zijn dat verzender en ontvanger over dezelfde factuur beschikken.

  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
PDF+signature lijkt me inderdaad op diverse vlakken beter, als je het op deze manier per mail wil doen.

  • Fish
  • Registratie: Juli 2002
  • Niet online

Fish

How much is the fish

signature niet met besmette pc aanmaken he ;)

Iperf


  • Jester-NL
  • Registratie: Januari 2003
  • Niet online

Jester-NL

... pakt een botte bijl

begintmeta schreef op vrijdag 20 juni 2014 @ 10:32:
PDF+signature lijkt me inderdaad op diverse vlakken beter, als je het op deze manier per mail wil doen.
PDf is ook te bewerken, tenzij je daar een bedrag tegenover zet ;)

Opties als PGP of een persoonlijk certificaat op de mail zijn goedkopere opties die ook nog eens minder arbeidsintensief zijn.

The sky above the port was the color of television, turned to a dead channel
me @ last.fm


  • begintmeta
  • Registratie: November 2001
  • Niet online

begintmeta

Moderator General Chat
Of het te bewerken is maakt niet veel uit, als je het maar weet. Het voordeel van PDF kan zijn dat de opmaak redelijk vaststaat en doorgaans bij de ontvanger goed weergegeven kan worden. Mail met signature is ook prima (maar ook teveel werk/te ingewikkeld trouwens ;) ). Hoe dan ook sleutels veilig houden en uitwisselen uiteraard..

[ Voor 57% gewijzigd door begintmeta op 20-06-2014 17:10 ]

Pagina: 1