VORSICHT!!! Möglicherweise Phishing-Attacke über "Lufthansa Newsletter"

ANZEIGE
Status

Dieses Thema ist geschlossen.
Geschlossene Themen können, müssen aber nicht, veraltete oder unrichtige Informationen enthalten.
Bitte erkundige dich im Forum bevor du eigenes Handeln auf Information aus geschlossenen Themen aufbaust.

Themenstarter können ihre Themen erneut öffnen lassen indem sie sich über die Funktion "Inhalt melden" an die Moderatoren wenden.

f0zzyNUE

Erfahrenes Mitglied
08.03.2009
8.419
749
ANZEIGE
Habe keine Mail bekommen.

hast du ein deutsches M/M profil? bei meinem österreichischen M/M profil fehlt der karteikartenreiter "zahlungsmittel" komplett. vielleicht sind nicht-deutsche profile ja nicht betroffen :confused:
ich habe auch keine mail bekommen.
 

steffen0212

Leiter der Irrenanstalt
12.03.2009
1.729
8
www.cura-it.de
hast du ein deutsches M/M profil? bei meinem österreichischen M/M profil fehlt der karteikartenreiter "zahlungsmittel" komplett. vielleicht sind nicht-deutsche profile ja nicht betroffen :confused:
ich habe auch keine mail bekommen.

In meinem M&M-Profil (nicht deutsch) fehlt auch der Reiter, wenn ich mich aber unter lufthansa.com einlogge ist er da (und die Kartendaten sind wie angekündigt gelöscht).
 

Xexor

Erfahrenes Mitglied
08.09.2009
1.893
2
MUC
Bei mir jedenfalls ist es nicht Paranoia: Vor ein paar Tagen hat sich meine Bank gemeldet, weil - trotz Virenschutz! - auf meiner Rechner ein Trojaner sei.
Über die bisherigen Maßnahmen hinaus lass ich derzeit regelmässig Fullscans mit verschiedenen Programmen laufen.

Mantegna

Öhm Deine Bank kann Dir mitteilen das auf Deinem Rechner ein trojan sitzt? :confused:
 
T

tosc

Guest
Dazu gibts nicht mehr zu sagen!

Die LH IT könnte vielleicht endlich mal für ihre Mailings ein und den gleichen Dienstleister nehmen, der den Mailserver dann auch unter LH Namen betreibt.
Aber das wäre ja zu einfach

Insbesondere das fett hervorgehobene ist der Fall (in Bezug auf den Newsletter).
 

anwe

Erfahrenes Mitglied
01.12.2009
724
0
Insbesondere das fett hervorgehobene ist der Fall (in Bezug auf den Newsletter).

Da war ich etwas unpräzise:

from unknown (HELO om-lufthansa.rsys3.com) (12.130.136.116) by 0 with SMTP; 4 Mar 2010 09:20:38 -0000

Ein lufthansa.com helo gibt zwar keine 100%Sicherheit, sieht aber deutlich schöner aus und wäre mit Domainkeys auch deutlich vertrauenswürdiger. :)
 

peter42

Moderator
Teammitglied
09.03.2009
13.206
1.025
Bei mir jedenfalls ist es nicht Paranoia: Vor ein paar Tagen hat sich meine Bank gemeldet, weil - trotz Virenschutz! - auf meiner Rechner ein Trojaner sei.
Über die bisherigen Maßnahmen hinaus lass ich derzeit regelmässig Fullscans mit verschiedenen Programmen laufen.

Mantegna

Bei Infektion musst Du mindestens einen Fullscan von einem definitiv sauberen Datenträger mit aktuellen Sugnaturen machen (musst natürlich auch von diesem booten) - besser ist aber immer eine Neuinstallation.
 

peter42

Moderator
Teammitglied
09.03.2009
13.206
1.025
Da war ich etwas unpräzise:

from unknown (HELO om-lufthansa.rsys3.com) (12.130.136.116) by 0 with SMTP; 4 Mar 2010 09:20:38 -0000

Ein lufthansa.com helo gibt zwar keine 100%Sicherheit, sieht aber deutlich schöner aus und wäre mit Domainkeys auch deutlich vertrauenswürdiger. :)


Ein HELO gibt genau 0% Sicherheit, aber ein Reversecheck sagt immerhin, dass 12.130.136.116 om-lufthansa.rsys3.com ist.
 

anwe

Erfahrenes Mitglied
01.12.2009
724
0
Ein "korrektes" Helo mit einem korrekten reverse DNS und Domainkeys sieht aber schon wesentlich besser aus.

Dann muss man zumindestens nicht nachschauen ob es ein Dienstleister ist oder nicht.
 
T

tosc

Guest
Ein "korrektes" Helo mit einem korrekten reverse DNS und Domainkeys sieht aber schon wesentlich besser aus.

Dann muss man zumindestens nicht nachschauen ob es ein Dienstleister ist oder nicht.

Vermutlich ein kaputter DNS bei dir/deinem Provider, bei mir kommt das Mailout-System "korrekt" an. Warum man dem Mailout-System (und ggf. den MXern) nicht einen Namen wie mailout.newsletter.lufthansa.com verpasst ist mir schleierhaft, da die Zone newsletter.lufthansa.com eh an den Dienstleister delegiert ist - wird wohl für den Dienstleister einfacher sein.
 

SleepOverGreenland

Megaposter
09.03.2009
20.503
8.926
FRA/QKL
- Der Newsletter ist per DKIM/Domainkey "signiert".
- Es gibt einen SPF Eintrag für die Subdomain newsletter.lufthansa.com der besagt,
:eek:

from unknown (HELO om-lufthansa.rsys3.com) (12.130.136.116) by 0 with SMTP; 4 Mar 2010 09:20:38 -0000

Ein lufthansa.com helo gibt zwar keine 100%Sicherheit
:eek:

Ein HELO gibt genau 0% Sicherheit, aber ein Reversecheck sagt immerhin, dass 12.130.136.116 om-lufthansa.rsys3.com ist.
:eek:

Ein "korrektes" Helo mit einem korrekten reverse DNS und Domainkeys sieht aber schon wesentlich besser aus.
:eek:

Vermutlich ein kaputter DNS bei dir/deinem Provider, bei mir kommt das Mailout-System "korrekt" an. Warum man dem Mailout-System (und ggf. den MXern) nicht einen Namen wie mailout.newsletter.lufthansa.com verpasst ist mir schleierhaft, da die Zone newsletter.lufthansa.com eh an den Dienstleister delegiert ist - wird wohl für den Dienstleister einfacher sein.
:eek:

Ihr wisst schon, von was ihr da sprecht. :confused:

Wenn meine IT Gurus mit solchen Begriffen anfangen gehe ich immer raus und sage ich komme wieder, wenn sie mir irgendwas sinnvoll Verständliches sagen wollen. :p :D
 
T

tosc

Guest
:eek:


:eek:


:eek:


:eek:


:eek:

Ihr wisst schon, von was ihr da sprecht. :confused:

Wenn meine IT Gurus mit solchen Begriffen anfangen gehe ich immer raus und sage ich komme wieder, wenn sie mir irgendwas sinnvoll Verständliches sagen wollen. :p :D

Bei Interesse kann ich das gerne nochmal etwas ausführlicher für den "interessierten Laien" ausformulieren ;)
 

peter42

Moderator
Teammitglied
09.03.2009
13.206
1.025
wahrscheinlich dass dies hier ein vielfliegerforum und kein it forum ist ... :confused:

mittlerweile ist ja geklärt dass es keine phishing-attacke war und vielleicht könnte man den thread somit auch schliessen?

Das wäre die positive Version davon, die negative führe ich mal nicht aus. :idea:
 

SleepOverGreenland

Megaposter
09.03.2009
20.503
8.926
FRA/QKL
Was willst Du uns mit Deinem Post sagen?
Das ich bei den technischen Ausführungen nur Bahnhof verstehe, wobei ich das Thema durchaus für sehr interessant halte und lieber einmal zu viel als einmal zu wenig eine mögliche Paranoia gegenüber Phischen, Trojanern (inkl. dem Bundestrojaner) usw. an den Tag lege.

Allerdings kann Otto-Normalverbraucher nicht mal ansatzweise nachvollziehen, was jetzt gut oder schlecht ist, wenn Begriffe wie DKIM, HELO, SPF oder MXern fallen. Ich glaube euch, dass ihr Experden diesen Newsletter zweifelsfrei als harmlos enttarnen könnt. Auf Basis der Erklärungen könnte ich es das nächste Mal aber wieder nicht. :eek:
 
  • Like
Reaktionen: peter42

SmilingBoy

Erfahrenes Mitglied
09.03.2009
831
1
CGN
Für Laien: Es war kein Link auf irgendwelche dubiosen Webseiten in der E-Mail. Deshalb kein Phishing. Außerdem kann der Profi durch verschiedene technische Maßnahmen (Sender Policy Framework und DomainKeys Identified Mail) erkennen, dass die E-mail von Lufthansa verschickt wurde.

Das einfachste Mittel gegen Phishing ist einfach: nicht auf irgendwelche Links in E-mails klicken, sondern alle "kritischen" Webseiten immer per Bookmark oder manuelle Eingabe der Adresse aufrufen.
 

peter42

Moderator
Teammitglied
09.03.2009
13.206
1.025
ANZEIGE
300x250
Für Laien: Es war kein Link auf irgendwelche dubiosen Webseiten in der E-Mail. Deshalb kein Phishing. Außerdem kann der Profi durch verschiedene technische Maßnahmen (Sender Policy Framework und DomainKeys Identified Mail) erkennen, dass die E-mail von Lufthansa verschickt wurde.

Das einfachste Mittel gegen Phishing ist einfach: nicht auf irgendwelche Links in E-mails klicken, sondern alle "kritischen" Webseiten immer per Bookmark oder manuelle Eingabe der Adresse aufrufen.

SPF ist aber auch Mist, google mal nach SPF und forwarding.
 
Status

Dieses Thema ist geschlossen.
Geschlossene Themen können, müssen aber nicht, veraltete oder unrichtige Informationen enthalten.
Bitte erkundige dich im Forum bevor du eigenes Handeln auf Information aus geschlossenen Themen aufbaust.

Themenstarter können ihre Themen erneut öffnen lassen indem sie sich über die Funktion "Inhalt melden" an die Moderatoren wenden.