{"id":2798,"date":"2022-07-25T19:54:37","date_gmt":"2022-07-25T17:54:37","guid":{"rendered":"https:\/\/ekiwi.de\/?p=2798"},"modified":"2022-07-25T19:54:48","modified_gmt":"2022-07-25T17:54:48","slug":"vorsicht-hosteurope-phishing-zugang-gesperrt","status":"publish","type":"post","link":"https:\/\/ekiwi.de\/index.php\/2798\/vorsicht-hosteurope-phishing-zugang-gesperrt\/","title":{"rendered":"Vorsicht: Hosteurope Phishing &#8211; Zugang gesperrt"},"content":{"rendered":"<p>Aktuell sind mal wieder Mails unterwegs, welche behaupten der Hosteurope Zugang seit gesperrt.<\/p>\n<p><!--more--><\/p>\n<p>Phishing Mails bekomme ich jeden Tag, aber bei gewissen Sachen zucke auch ich erstmal zusammen. Hosteurope h\u00e4tte unseren Zugang gesperrt, zum Beispiel.<\/p>\n<blockquote><p>\nIhr Zugang zu hosteurope Cm Service Gmbh ist derzeit gesperrt.\n<\/p><\/blockquote>\n<p>Diese E-Mail erreichte mich heute und im ersten Schreck denkt man dar\u00fcber nach, was der Grund sein k\u00f6nnte. Hat jemand Schindluder am Server betrieben, irgendwas gehackt?!<\/p>\n<p>Allerdings ist die Mail dann doch recht schnell als Spam\/Phishing zu erkennen. Der Absender ist eine .ru Adresse und Hosteurope macht auch einfach schickere E-Mails. <\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/wp-content\/uploads\/2022\/07\/phishing_1.png\" alt=\"\" width=\"957\" height=\"673\" class=\"alignnone size-full wp-image-2799\" srcset=\"\/wp-content\/uploads\/2022\/07\/phishing_1.png 957w, \/wp-content\/uploads\/2022\/07\/phishing_1-300x211.png 300w, \/wp-content\/uploads\/2022\/07\/phishing_1-768x540.png 768w\" sizes=\"auto, (max-width: 957px) 100vw, 957px\" \/><\/p>\n<p>Dennoch hat mich interessiert, was dahinter steckt. Also die Linux-VM gestartet. <\/p>\n<p>Im Gegensatz zur E-Mail haben sich die Phisher hier etwas mehr M\u00fche gegeben. Im Browser \u00f6ffnet sich vermeintlich die Hosteurope Webseite, dazu ein Popup mit dem Login zum Control-Panel. Hier hat man sich die M\u00fche gegeben eine falsche Adressleiste mit einzubauen, welche den Eindruck erwecken soll, dass wir uns auf der richtigen Webseite befinden. Das Popup ist kein eigenes Fenster, sondern ein HTML-Element, welches das Fenster imitiert. Im Hintergrund sehen wir die echte URL, lowhost.ru.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/wp-content\/uploads\/2022\/07\/phishing_2.jpg\" alt=\"\" width=\"1027\" height=\"726\" class=\"alignnone size-full wp-image-2800\" srcset=\"\/wp-content\/uploads\/2022\/07\/phishing_2.jpg 1027w, \/wp-content\/uploads\/2022\/07\/phishing_2-300x212.jpg 300w, \/wp-content\/uploads\/2022\/07\/phishing_2-1024x724.jpg 1024w, \/wp-content\/uploads\/2022\/07\/phishing_2-768x543.jpg 768w\" sizes=\"auto, (max-width: 1027px) 100vw, 1027px\" \/><\/p>\n<p>Die Phisher haben sich sogar die M\u00fche geben das Betriebssystem zu erkennen, naja nicht ganz, Linux wird als Windows erkannt, aber \u00e4ndern wir in der URL &#8222;windows&#8220; zu &#8222;mac&#8220; \u00e4ndert sich das Design.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/wp-content\/uploads\/2022\/07\/phishing_3.jpg\" alt=\"\" width=\"714\" height=\"347\" class=\"alignnone size-full wp-image-2801\" srcset=\"\/wp-content\/uploads\/2022\/07\/phishing_3.jpg 714w, \/wp-content\/uploads\/2022\/07\/phishing_3-300x146.jpg 300w\" sizes=\"auto, (max-width: 714px) 100vw, 714px\" \/><\/p>\n<p>Verarbeitet werden die Daten dann von einem PHP-Script. Das d\u00fcrfte dazu dienen, die Zugangsdaten einzusammeln. Was passiert, wenn wir hier die echten Zugangsdaten eingeben, wollen wir besser nicht herausfinden. Allerdings kann hier einiges an Schaden passieren, da die Phisher damit nicht nur Zugriff auf die Webseiten haben und dort Malware ausliefern k\u00f6nnen, sondern auch Zugriff auf Mail-Accounts.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"\/wp-content\/uploads\/2022\/07\/phishing_4.png\" alt=\"\" width=\"373\" height=\"133\" class=\"alignnone size-full wp-image-2802\" srcset=\"\/wp-content\/uploads\/2022\/07\/phishing_4.png 373w, \/wp-content\/uploads\/2022\/07\/phishing_4-300x107.png 300w\" sizes=\"auto, (max-width: 373px) 100vw, 373px\" \/><\/p>","protected":false},"excerpt":{"rendered":"<p>Aktuell sind mal wieder Mails unterwegs, welche behaupten der Hosteurope Zugang seit gesperrt.<\/p>\n","protected":false},"author":1,"featured_media":63,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_links_to":"","_links_to_target":""},"categories":[591],"tags":[],"class_list":["post-2798","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/posts\/2798","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/comments?post=2798"}],"version-history":[{"count":0,"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/posts\/2798\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/media\/63"}],"wp:attachment":[{"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/media?parent=2798"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/categories?post=2798"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ekiwi.de\/index.php\/wp-json\/wp\/v2\/tags?post=2798"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}