spam "van microsoft" die SPF en DKIM door lijkt te komen

Pagina: 1
Acties:

Vraag


  • onetime
  • Registratie: Augustus 2006
  • Niet online
Een mail van microsoftstore.microsoft.com ontvangen, lijkt het.
Op een hotmail adres.
Maar dat is niet zo.
In de headers lijkt het alsof SPF en DKIM in orde zijn VOLGENS MICROSOFT ZELF.
Wie heeft een e-mailadres binnen microsoft om dit te melden?

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.

Alle reacties


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB/AI

Front verplichte underscores

Als de afzender bla@example.invalid is en de afzender valide is volgens de SPF en DKIM van het example.invalid-domein, klopt dat toch? In de Outlook webinterface en apps zit verder de knop om ongewenste mail te melden. Als admin van een MS365-domein heb je nog wat meer mogelijkheden. Een mailtje aan een mens lijkt me - hoge uitzonderingen daargelaten - vrij zinloos. Het zal een van de wereldwijd duizenden zijn. Beter lezen.

In het algemeen als het van MS zelf af zou komen: https://msrc.microsoft.com/report/

Kan je ajb de headers hier neerzetten? Dan wel even oa. je mailadres weglaten.

Ik heb ze via DM al gezien, en denk een DKIM replay te zien.

[ Voor 12% gewijzigd door F_J_K op 30-08-2026 15:14 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • onetime
  • Registratie: Augustus 2006
  • Niet online
Vanwege privacy members only ivm herleidbare zaken in de headers die ik niet herken:
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen
Ik ben ook benieuwd wat hier nu precies aan de hand is.
Laat hier maar weten, bij voorbaat dank.

Edit met kleur n.a.v. bericht van @Jazzy, ik begin de headers een heel klein beetje te begrijpen.

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.


  • onetime
  • Registratie: Augustus 2006
  • Niet online
F_J_K schreef op zondag 30 augustus 2026 @ 13:00:
[...] In het algemeen als het van MS zelf af zou komen: https://msrc.microsoft.com/report/ [...]
Dat geeft als resultaat:
Looks like there’s a problem with this site

The server at msrc.microsoft.com sent back an error: 999 No Reason Phrase

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.


  • gambieter
  • Registratie: Oktober 2006
  • Niet online

gambieter

Just me & my cat

Denimdaze.shop zal wel de spammer zijn?

I had a decent lunch, and I'm feeling quite amiable. That's why you're still alive.


  • onetime
  • Registratie: Augustus 2006
  • Niet online
gambieter schreef op zondag 30 augustus 2026 @ 16:20:
Denimdaze.shop zal wel de spammer zijn?
De inhoud lijkt van microsoft, inclusief de links, en dat ziet er zo uit, let op de datum:
Members only:
Alleen zichtbaar voor ingelogde gebruikers. Inloggen
Maar wel afgelopen week afgeleverd, een mail van microsoft van vorig jaar???

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.


  • onetime
  • Registratie: Augustus 2006
  • Niet online
http://denimdaze.shop/ geeft:
Looks like there’s a problem with this site

The server at denimdaze.shop sent back an error: 500 Internal Server Error

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.


  • Jazzy
  • Registratie: Juni 2000
  • Laatst online: 09:56

Jazzy

Moderator SSC/PB/AI

Moooooh!

Dat SPF klopt kan ik begrijpen, die DKIM niet direct. Ik lees met interesse mee.

Exchange en Office 365 specialist. Mijn blog.


  • onetime
  • Registratie: Augustus 2006
  • Niet online
@Jazzy Heb jij een ingang bij microsoft om dit te melden?

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.


  • mrmrmr
  • Registratie: April 2007
  • Niet online

mrmrmr

𓅓 𓂋 𓅓 𓂋 𓅓 𓂋

Waarschijnlijk een van de "tenants" ("huurders") van Microsoft die gecompromiteerd is. Het lijkt verzonden via een Microsoft interface (10/8 ip reeks). Dan klopt SPF en DKIM. De inhoud is niet zo relevant als het test is van een spammer. Het kan verzonden zijn als BCC.

De input lijkt te komen van 37.59.196.88, een IP adres van de Franse hoster OVH. Dat is het IP van de gespamde website denimdaze.shop. Dat lijkt een verlaten website van een onderneming die onder de naam Denim Daze producten verkoopt. DenimDaze Ltd is uitgeschreven op 9 September 2025 bij het Britse Companies House.

Het gebeurt vaak dat verlaten vps servers prooi worden door gebrek aan security updates. Het laatste jaar zijn enorm veel securityproblemen gepatcht.

Aangezien Microsoft een SMTP message rewriter is, is hertestbaarheid van een originele DKIM niet zeker, maar dat dit hier het geval is lijkt niet aannemelijk. In principe kan bij SMTP alle headers onder de MX received header en ook de content vervalst zijn. Microsoft zal bij ontvangst bepaalde proprietary en reporting headers overschrijven.

Het tonen van base64 encoded materiaal kan privacygevoelig zijn.

TL;DR
Mogelijk gecomprimiteerde server, gecomprimiteerd Microsoft account.

  • grasmanek94
  • Registratie: Juli 2015
  • Laatst online: 11:43
onetime schreef op maandag 31 augustus 2026 @ 00:55:
@Jazzy Heb jij een ingang bij microsoft om dit te melden?
Ik denk niet dat Microsoft iets kan met, zoals iemand hier zei, een DKIM replay attack melden. Degene kan eigenlijk alleen opnieuw een bericht van MS (door)sturen, zonder deze aan te passen (basically forward een e-mail, alleen dan anders?).

Ze zouden eventueel een expire veld kunnen toevoegen, die beperkt dan de geldigheid, maar brengt wel weer andere uitdagingen met zich mee..

Het zou pas interessant worden als ze een dkim replay kunnen combineren met een aangepast bericht of extra aangepaste inhoud. Dat lijkt hier niet het geval? (apart van de niet ondertekende gedeelten zoals 'to')

[ Voor 4% gewijzigd door grasmanek94 op 31-08-2026 08:31 ]


  • lordgandalf
  • Registratie: Februari 2002
  • Laatst online: 09:27
Het probleem is dat de mail server van denimdaze.shop die gebruik maakt van microsofts mailserver. Bedrijf gaat kapot maar de server is nog niet eind van de maand dat hij word afgesloten ivm wanbetalingen etc. En een attacker maakt nu handig gebruik van die server om zijn eigen zut te verspreiden.

Steam: Profile / Socialclub: Profile / Uplay: minedwarf / Origin: lordgandalf3


  • Qwerty-273
  • Registratie: Oktober 2001
  • Nu online

Qwerty-273

Meukposter

***** ***

grasmanek94 schreef op maandag 31 augustus 2026 @ 08:29:
Ik denk niet dat Microsoft iets kan met, zoals iemand hier zei, een DKIM replay attack melden. Degene kan eigenlijk alleen opnieuw een bericht van MS (door)sturen, zonder deze aan te passen (basically forward een e-mail, alleen dan anders?).
Aangezien de body ook de hash moet passen kunnen ze daar niets aanpassen. Wel helpt dit natuurlijk om de reputatie van de verzender iets op te krikken in de reputatie databases voordat men op een nieuw IP een doos spam de wereld in kiepert. Want nu verzend dit onbekende IP officiële microsoftstore berichten (ookal zijn ze oud).

En ze kunnen de velden buiten de hash wel aanpassen. Al zit het onderwerp er in dit geval wel bij in, en kan je die dus niet aanpassen. Maar Return-Path bijvoorbeeld niet, dus als je als verzender een database wilt opstellen welke adressen wel werken (dus niet bouncen) dan kan je hiermee (de replay) dus wel door een DKIM laag heen prikken.
h=From:Date:Subject:To:MIME-Version:Message-ID:List-Unsubscribe: List-Unsubscribe-Post:Content-Type;

Erzsébet Bathory | Strajk Kobiet | You can lose hope in leaders, but never lose hope in the future.


  • grasmanek94
  • Registratie: Juli 2015
  • Laatst online: 11:43
Qwerty-273 schreef op maandag 31 augustus 2026 @ 09:05:
[...]

Wel helpt dit natuurlijk om de reputatie van de verzender iets op te krikken in de reputatie databases voordat men op een nieuw IP een doos spam de wereld in kiepert.
Ooh oke, ik dacht eerst bij mijzelf "Wat is hier nou te halen, een experiment ofzo?", maar nu snap ik het! Damn, wat zijn die spammers creatief..

Ik mag hopen dat reputatie algoritmes oude e-mails niet zo zwaar mee wegen (of zelfs niet).

[ Voor 9% gewijzigd door grasmanek94 op 31-08-2026 09:13 ]


  • Cambionn
  • Registratie: Juli 2016
  • Niet online
grasmanek94 schreef op maandag 31 augustus 2026 @ 08:29:
[...]

Ik denk niet dat Microsoft iets kan met, zoals iemand hier zei, een DKIM replay attack melden. Degene kan eigenlijk alleen opnieuw een bericht van MS (door)sturen, zonder deze aan te passen (basically forward een e-mail, alleen dan anders?).

Ze zouden eventueel een expire veld kunnen toevoegen, die beperkt dan de geldigheid, maar brengt wel weer andere uitdagingen met zich mee..

Het zou pas interessant worden als ze een dkim replay kunnen combineren met een aangepast bericht of extra aangepaste inhoud. Dat lijkt hier niet het geval? (apart van de niet ondertekende gedeelten zoals 'to')
Ik zou een melding daar niet om laten. Het kan idd op bijvoorbeeld voorwerk van iets duiden, maar is ook gewoon irritante spam. Bedrijven als Microsoft kunnen er altijd zelf ff naar kijken en eventuel een take-down aanvragen puur op het feit dat iemand mails verzend alsof het van hun komt, en als de server ergens via hun afgenomen wordt kunnen ze de afnemer erop aanspreken. Alleen al het feit dat je je naam niet misbruikt wil hebben als spam kan voor hun al een reden zijn om dat te doen, zelfs als het verder niet gevaarlijk is. En is weer een spammer meer in de wereld die dwarsgezeten is.

@onetime ik zou het als phising/junk melden, dan krijgt Microsoft meteen een melding. Als je niet de Outlook client (of website) gebruikt ff via de browser interface. Third-party clients geven niet altijd netjes de melding door aan Microsoft:
How do I report phishing or junk email? | Microsoft Support

Of anders als je er meer aandacht op wil via 1 van de opties in de abuse link doen die eerder is genoemd door @F_J_K (https://msrc.microsoft.com/report). Zie zo gauw niks anders specifiek voor nep-Microsoft-spam en eerste instantie lijkt het van hun weg te komen, dus heel raar is het niet als je het daar meld.

[ Voor 22% gewijzigd door Cambionn op 31-08-2026 10:07 ]

I could write a whole Wikipedia page why "nothing to hide" is bad reasoning, but I don't have to because it already exists.


  • onetime
  • Registratie: Augustus 2006
  • Niet online
@Cambionn Jouw how do i report levert onderstaande op. (op Firefox op Linux Mint met hoge privicy setting en extensions)
The request is blocked.
20260831T092605Z-1784bfbb7b89gwk6hC1AMS8wp4000000074g0000000040bc
Maar via mijn verouderde iPhone7+ onder Firefox kreeg ik wel wat te zien en heb de email ondertussen doorgestuurd naar abuse@microsoft.com.

I Bought Myself A Politician - MonaLisa Twins 2013: 7panelen(195Wp), maand later, 17. 3 jaar later 28 en gasloos. 5.5kWp O-W op 4.2kVA omvormer. 2018 'verhuisd'.

Pagina: 1