Agentur.rocks
  • Technologien
    • KI
    • Adserver
    • CMS
    • CRM
    • E-Commerce
    • Tools
    • Tracking
  • Marketing
    • Affiliate Marketing
    • Content Marketing
    • Display Advertising
    • Network Marketing
    • Newsletter Marketing
    • Digitales Marketing
    • Push Notifications
    • SEA
    • SEO
    • Social Advertising
    • Personal Marketing
    • Social Media
  • Agenturen
  • Dienstleister
    • Daten Dienstleister
    • Entwickler
    • Server Hosting
  • Tools und Weiteres
    • News
    • Anleitungen
    • Wissen
    • CRM Systeme
    • Tipps & Tricks
    • FAQ
    • Jobs
    • Rechner
      • Cost per Action (CPA) berechnen
      • Cost per Click (CPC) berechnen
      • Cost per Lead (CPL) berechnen
      • Cost per View (CPV)
      • Cost per Order (CPO) berechnen
      • Kosten Umsatz Relation (KUR) berechnen
    • Datenschutz
      • Datenschutz News
      • Datenschutz Tools
Kategorien
  • Adserver
  • Affiliate Marketing
  • Agenturen
  • Allgemein
  • Anleitungen
  • Branchen
  • CMS
  • Content Marketing
  • CRM
  • CRM Anbieter
  • Datenschutz
  • Dienstleister
  • Digitales Marketing
  • Display Advertising
  • E-Commerce
  • Entwickler
  • FAQ
  • Jobs
  • KI
  • Marketing
  • Network Marketing
  • News
  • Newsletter Marketing
  • Online Marketing
  • Personal Marketing
  • Push Notifications
  • SEA
  • SEO
  • Server Hosting
  • Social Advertising
  • Social Media
  • Technologien
  • Tipps & Tricks
  • Tools
  • Tracking
  • Wissen
Bei Google Podcast anhören
Agentur.rocks
  • Technologien
    • KI
    • Adserver
    • CMS
    • CRM
    • E-Commerce
    • Tools
    • Tracking
  • Marketing
    • Affiliate Marketing
    • Content Marketing
    • Display Advertising
    • Network Marketing
    • Newsletter Marketing
    • Digitales Marketing
    • Push Notifications
    • SEA
    • SEO
    • Social Advertising
    • Personal Marketing
    • Social Media
  • Agenturen
  • Dienstleister
    • Daten Dienstleister
    • Entwickler
    • Server Hosting
  • Tools und Weiteres
    • News
    • Anleitungen
    • Wissen
    • CRM Systeme
    • Tipps & Tricks
    • FAQ
    • Jobs
    • Rechner
      • Cost per Action (CPA) berechnen
      • Cost per Click (CPC) berechnen
      • Cost per Lead (CPL) berechnen
      • Cost per View (CPV)
      • Cost per Order (CPO) berechnen
      • Kosten Umsatz Relation (KUR) berechnen
    • Datenschutz
      • Datenschutz News
      • Datenschutz Tools
  • News

Sicherheitsforscher deckt riesigen SMS-Betrugsscam auf!

  • Thomas Harnisch
  • 09.08.2024 00:37
Sicherheitsforscher deckt riesigen SMS-Betrugsscam auf!
Symbolfoto
Total
1
Shares
0
0
1
  • Eine Welle von betrügerischen Textnachrichten, die angeblich vom USPS stammen, hat Menschen dazu gebracht, ihre Kreditkartendaten preiszugeben. Grant Smith, ein Sicherheitsforscher, verfolgte die Smishing-Betrüger und sammelte umfangreiche Beweise gegen sie. Die von Smith gesammelten Daten halfen dabei, die Karten von Tausenden vor betrügerischen Aktivitäten zu schützen. Die Smishing-Triade, eine chinesischsprachige Gruppe, verwendet weltweit verschiedene Online-Plattformen für ihre Betrügereien. Ihre Methoden sind erfolgreich, da sie Textnachrichten verwenden, die direkte Benachrichtigungen senden, was effektivere Phishing-Angriffe ermöglicht.

Die Flut von Textnachrichten begann bereits Anfang des Jahres einzutreffen. Sie trugen eine ähnliche Botschaft: Der United States Postal Service versucht, ein Paket zuzustellen, benötigt jedoch weitere Details, einschließlich Ihrer Kreditkartennummer. Alle Nachrichten verwiesen auf Websites, auf denen die Informationen eingegeben werden sollten. Wie tausende andere erhielt auch der Sicherheitsforscher Grant Smith eine USPS-Paketnachricht. Viele seiner Freunde hatten ähnliche Texte erhalten. Einige Tage zuvor, sagt er, habe seine Frau ihn angerufen und gesagt, dass sie versehentlich ihre Kreditkartendaten eingegeben habe. Da nach den Feiertagen wenig los war, begann Smith eine Mission: Die Betrüger aufzuspüren.

Die Jagd nach digitalen Gaunern

Im Laufe einiger Wochen verfolgte Smith die chinesischsprachige Gruppe hinter den Textnachrichten, hackte in deren Systeme, sammelte Beweise für deren Aktivitäten und begann einen monatelangen Prozess, bei dem er die Daten der Opfer sammelte und sie an USPS-Ermittler und eine US-Bank übergab, was es ermöglichte, die Karten der betroffenen Personen vor betrügerischen Aktivitäten zu schützen. Insgesamt gaben Menschen 438.669 eindeutige Kreditkarten auf 1.133 von den Betrügern verwendeten Domains ein, sagt Smith, ein Red-Team-Ingenieur und Gründer der Offensive-Cybersecurity-Firma Phantom Security. Viele Menschen gaben jeweils mehrere Karten ein, sagt er. Über 50.000 E-Mail-Adressen wurden protokolliert, darunter Hunderte von Universitäts-E-Mail-Adressen und 20 militärische oder staatliche E-Mail-Domains. Die Opfer waren über die gesamten Vereinigten Staaten verteilt – Kalifornien, der Staat mit den meisten, hatte 141.000 Einträge – insgesamt wurden mehr als 1,2 Millionen Informationen eingegeben.

Smith auf Spurensuche

„Dies zeigt das Ausmaß des Problems“, sagt Smith, der seine Erkenntnisse bei einer bevorstehenden Veranstaltung präsentieren wird. Doch das Ausmaß des Betrugs ist wahrscheinlich viel größer, sagt Smith, da er nicht alle betrügerischen USPS-Websites aufspüren konnte und die Gruppe hinter den Bemühungen mit ähnlichen Betrügereien in mindestens einem halben Dutzend anderer Länder in Verbindung gebracht wurde. Die Verfolgung der Gruppe dauerte nicht lange. Smith begann, die betrügerische Textnachricht zu untersuchen, die er erhalten hatte, indem er den verdächtigen Domainnamen überprüfte und den Datenverkehr von der Website abfing. Eine Pfad-Traversal-Schwachstelle, gepaart mit einer anderen Sicherheitslücke, erlaubten ihm, Dateien vom Server der Website zu stehlen und Daten aus der verwendeten Datenbank zu lesen.

„Ich dachte, es gäbe nur eine Standardseite, die alle verwendeten“, sagt Smith. Beim Eintauchen in die Daten von dieser ersten Website fand er den Namen eines chinesischsprachigen Telegram-Kontos und -Kanal, der ein Smishing-Kit verkaufte, das Betrügern die einfache Erstellung gefälschter Websites ermöglichte. Details zum Telegram-Benutzernamen waren zuvor von einer Cybersicherheitsfirma veröffentlicht worden, die die Betrüger als die „Smishing-Triade“ bezeichnete. Die Firma hatte zuvor eine separate SQL-Injection in den Smishing-Kits der Gruppe gefunden und Smith eine Kopie des Werkzeugs zur Verfügung gestellt.

Neue Angriffsmethoden

Smith begann, das Kit rückzuentwickeln, fand heraus, wie alles verschlüsselt wurde, und entwickelte eine effizientere Methode, um die Daten zu erfassen. Von dort aus, sagt er, konnte er Administratorpasswörter auf den Websites knacken – viele waren nicht von den Standard-Benutzernamen „admin“ und dem Passwort „123456“ geändert worden – und begann, Opferdaten schneller und automatisiert aus dem Netzwerk von Smishing-Websites zu extrahieren. Die meistbesuchten Seiten sammelten täglich Tausende persönlicher Informationen, darunter Namen, Adressen, Kreditkartennummern und Sicherheitscodes, Telefonnummern, Geburtsdaten und Bankwebsites.

Smith meldete seine Erkenntnisse an eine Bank, die ihn nach seinen ersten Blog-Beitrag kontaktiert hatte. Er berichtete die Vorfälle auch dem FBI und später dem United States Postal Inspection Service. Ein nationaler Informationsbeauftragter des USPIS, Michael Martel, sagt, die von Smith bereitgestellten Informationen würden als Teil einer laufenden Untersuchung verwendet. Martel verweist auf laufende Bemühungen, die Amerikaner zu schützen, Opfer zu identifizieren und die böswilligen Akteure zur Rechenschaft zu ziehen.

Weitreichende Aktionen

Die Smishing-Triade ist äußerst aktiv. Zusätzlich zur Nutzung von Postdiensten als Köder für ihre Betrügereien hat die chinesischsprachige Gruppe Online-Banking, E-Commerce und Zahlungssysteme in den USA, Europa, Indien, Pakistan und den Vereinigten Arabischen Emiraten ins Visier genommen. Laut Shawn Loveland, COO von Resecurity, verschickt die Gruppe zwischen 50.000 und 100.000 Nachrichten täglich. Die Nachrichten werden mittels SMS oder Apple’s iMessage gesendet, wobei letzterer verschlüsselt ist. Die Gruppe verkauft das Smishing-Kit auf Telegram für eine monatliche Abonnementgebühr von 200 US-Dollar, was es ihnen ermöglicht, beträchtliche Gewinne zu erzielen.

Die relativ niedrigen Kosten für das Smishing-Kit bedeuten, dass Betrüger, die es nutzen, wahrscheinlich erhebliche Profite erzielen. Die Verwendung von Textnachrichten, die sofort eine Benachrichtigung senden, ist eine direktere und erfolgreichere Methode des Phishings im Vergleich zum Versenden von E-Mails mit bösartigen Links. Smishing hat zugenommen, aber es gibt einige verräterische Anzeichen: Wenn Sie eine Nachricht von einer unbekannten Nummer oder E-Mail erhalten, die einen Link enthält oder etwas Dringendes von Ihnen verlangt, sollten Sie misstrauisch sein.

Mehr zum Thema:
  • Push notifications
    Push Notifications – Die wichtigsten Fragen
  • Die besten 50 Seo Tipps für Einsteiger
    Die 50 besten SEO Tipps für Einsteiger
  • SEO
    SEO Optimierung: Wie Sie Ihre Seiten für eine…
Total
1
Shares
Share 0
Tweet 0
Pin it 1
Avatar-Foto
Thomas Harnisch

Thomas Harnisch ist Senior Online Marketing Manager mit über 17 Jahren Berufserfahrung, davon mehr als 8 Jahre in der Touristik. Als Hobbyfotograf und -koch probiert Thomas Harnisch gerne neue technische Geräte aus. Wenn er nicht gerade fotografiert oder eine kulinarische Kreation zaubert, verbringt er seine Zeit mit seiner Frau und seiner kleinen Tochter. Mit seinem neuen Blog agentur.rocks möchte Thomas gerne sein Wissen und seine gemachten Erfahrungen teilen.

Dir könnte auch gefallen
Die waghalsige BMW-Revolution: i3-Kult lebt im iX weiter!
Weiterlesen
  • News
Die waghalsige BMW-Revolution: i3-Kult lebt im iX weiter!
  • Thomas Harnisch
  • 13.05.2025 21:10
Weiterlesen
  • News
Samsung präsentiert das bisher dünnste Galaxy S25 Edge!
  • Thomas Harnisch
  • 13.05.2025 21:07
Wie Airbnb die Welt erobern will: Brian Chesky’s Revolution
Weiterlesen
  • News
Wie Airbnb die Welt erobern will: Brian Chesky’s Revolution
  • Thomas Harnisch
  • 13.05.2025 20:46
Schreibe einen Kommentar Antworten abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Anzeigen
Peter













Neueste Beiträge
  • Die waghalsige BMW-Revolution: i3-Kult lebt im iX weiter!
    Die waghalsige BMW-Revolution: i3-Kult lebt im iX weiter!
  • Samsung präsentiert das bisher dünnste Galaxy S25 Edge!
  • Wie Airbnb die Welt erobern will: Brian Chesky’s Revolution
    Wie Airbnb die Welt erobern will: Brian Chesky’s Revolution
  • Neue Android-Schutzfunktionen entlarven schockierende Bedrohungen!
    Neue Android-Schutzfunktionen entlarven schockierende Bedrohungen!
  • Warum der neue Mission Impossible-Trailer unerwartet spaltet!
    Warum der neue Mission Impossible-Trailer unerwartet spaltet!
  • Die ultimative Guide: So spielst du die GTA-Serie richtig!
    Die ultimative Guide: So spielst du die GTA-Serie richtig!
Agentur.rocks
  • Datenschutzerklärung
  • Impressum
  • Sitemap
  • Gastbeiträge
  • Portale und Profile
  • Cookies
Der Blog für Marketing-Interessierte
Marketing/CRM
  • Die 50 wichtigsten Marketingbegriffe
  • CRM Systeme
  • CRM – Customer Relationship Management
  • CRM-Marketing Kundenloyalität
  • CRM Systeme für kleine Unternehmen 
  • Network Marketing Firmen
SEO
  • SEO Optimierung
  • Die 50 besten SEO Tipps
  • SEO Optimierung Preis
  • SEO Optimierung kostenlos
E-Commerce
  • E-Commerce
  • E-Commerce Umsatz steigern
  • E-Commerce Online Marktplatz
  • E-Commerce Nische
  • Network Marketing Firmen

Gib dein Suchwort ein und drücke Enter.