15.01.2013 18:48
Viren in vermeintlichen Rechnungen von ImmobilienScout24
Derzeit sind zahlreiche Virenmails in Umlauf, die als Rechnungen der Immobilienbörse ImmobilienScout24 getarnt sind. Heise Security liegen mehrere Varianten vor. Die Betreffzeile variiert und enhält zumeist eine offenbar zufällige Rechnungsnummer. Auch die Absenderadresse wird offenbar stets neu generiert, endet aber immer auf @immobilienscout24.de. Der Mailtext lautet:
Sehr geehrte Kundin,
Sie finden die Rechnung in der PDF-Datei im Anhang
Mit freundlichen GrГјГџen
Ihr ImmobilienScout24 Team
____________________________
Hinweis: Dies ist eine automatische E-Mail. Bitte schicken Sie keine Nachrichten an diesen Absender.
Immobilien Scout GmbH
HRB 77017
Allein Varianten gemein ist ein rund 10 KByte großer Anhang namens 150113000001.pdf, der eine bereits 2010 geschlossene Schwachstelle im Adobe Reader auszunutzen versucht. Wenn dies gelingt, sorgt der eingeschleuste Shellcode dafür, dass auf kompromittierten Webservern deponierter Schadcode nachgeladen wird.
Die verseuchte PDF-Datei wird derzeit von keiner der von VirusTotal genutzten AV-Engines erkannt. Dabei muss man allerdings beachten, dass VirusTotal die dort hochgeladenen Dateien nur mit den On-Demand-Scannern der Virenschutzprodukte untersucht.
Generell ist bei per Mail zugestellten Rechnungen, deren Zustandekommen man sich nicht erklären kann, große Vorsicht geboten. Die aktuelle ImmobilienScout24-Kampagne ist nur ein Beispiel von vielen. Genauso werden die Namen anderer Unternehmen missbraucht. Wenn man überprüfen will, ob eine PDF-Datei mit Schadcode gespickt ist, kann man sie etwa in der Online-Sandbox Wepawet ausführen.
(rei)
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.