This Blog contains information about suspicious material delivered in Web or by email. The content is in Finnish but as far I have seen, most of the visitors come from all around the world. In most cases from Italy, USA and Russia. Maybe you use browser translators? Hope you will understand the translated content. This Finnish version is important because there are several English pages telling about these same problems but just few in Finnish.
tiistai 24. maaliskuuta 2020
DN spammi lähtee Venäjältä
Vastaanottajan osoitteessa ei näy oikeaa osoitetta vaan vaikutelmaksi jää, että lähetys olisi, ikäänkuin, saapunut väärään osoitteeseen. ÄLÄ lähetä kirjettä edelleen mihinkään vaan tuhoa se.
ÄLÄ missään tapauksessa klikkaa "unsubscribe" linkkiä. Se vie venäläisen konen tietokantaan, josta koneellesi voi tulla aivan mitä tahansa epäterveellistä.
Varoitin tästä spämmistä jo aikaisemmin: https://vaarallinenweb.blogspot.com/2020/01/dagens-nyheter-zlatan-ibrahimovic.html
Lähettäjän ja linkkien domannimen "farenseri.network" omistaja on tuntematon venäläinen taho.
Kuvakaappaus on spämmin yläosasta. Sisältö on kokonaan kuvana, eli ilmeisimmibn kaapattu DN:n sivuilta. Tyypillistä ansaspämmeille.
Dagens Nyheterin osoitteesta löydät suoraan todelliset ja tuirvalliset uutiset Zlatanista ilman viruspelkoa.
https://www.dn.se/om/zlatan-ibrahimovic/
tiistai 17. maaliskuuta 2020
Huijarin lainatarjous Panamasta
Olen useamman kerran varottanut antamasta henkilötietoja tai pankkitietoja sähköpostiyritykselle tai edes sähköpostin kautta saapuneeseen "ikäänkuin" pankin tai lainoitusfirman osoitteeseen.
Tämä on yksi yleisimmistä huijausmuodoista.
----------------------------------------KIRJE-------------------------------------------
otsake: "lainata" (kehnosti alkaa)
From: Lending BBVA <arlan@unifap.br>
lähettäjä: arlan@unifap.br (kirje saapui Brasiliasta, Nelson Simões Silva - nimisen henkilön koneelta. Lähetyskone saattaa olla kaapattu)
vastausosoite: lendingbbva@hotmail.com (pankkitoimintaa ei harjoiteta ilmaisosoitteilla mutta huijausta kyllä)
linkki vie Panamaan: "lendingbbva.com" (tästä domainnimestä ei löydy vastuutahoa rekistereistä. Huijari hyödyntää "BBVA" pankkitoimijan nimeä, muuta tekemistä ei tällä kirjeellä ole todellisen olemassaolevan rahalaitoksen kanssa)
RAHAA TÄLTÄ HUIJARILTA EI TULE MUTTA MENEE KYLLÄKIN
Rakas Lainaamme BBVA: n lainoja postitse. Tarjoamme erityyppisiä lainoja tai projektilainoja (lyhytaikaisia ja pitkäaikaisia lainoja, henkilökohtaisia lainoja, SIJOITUSlainoja LIIKETOIMINTAlainoja Asuntolainoja jne.) 3%: n korolla. Annamme lainoja tarpeessa oleville ihmisille sijainnista riippumatta, mutta meillä on oltava lailliset takaisinmaksutavat. Lainojamme ovat välillä 20 000–50 000 000,00 euroa, enimmäiskesto 15 vuotta Voit ottaa yhteyttä myös verkkosivuillamme: https://lendibbva.com/ (muutettu) Älä anna tämän mahdollisuuden ohittaa sinut. Täytä ja lähetä heti takaisin lainahakemus, jos olet kiinnostunut lainasta. TARVITTAVAT TIEDOT: (ÄLÄ ANNA NÄITÄ TIETOJA KOSKAAN MUILLE KUIN EHDOTTOMASTI LUOTETTAVILLE TOIMIJOILLE) * Nimesi: * Tarvittava määrä: * Kesto: * Ammatti: * Puhelinnumero: * Kuukausitulotaso: * Sukupuoli: * Maa: Kiitos ymmärryksestänne. Parhain terveisin: Herra Roel De Lange Tel: +447481355726 WhatsApp: +447481355726 Sähköposti: info@lendigbvba.com (poistin yhden merkin) Verkkosivusto: https://lendigbbva.com/ (poistin yhden merkin)
perjantai 13. maaliskuuta 2020
Telian tekaistusta osoitteesta saapunut uusi HBO huijaus
Lähettäjä käyttää tekaistua osoitetta:
From: Kotiteatteri Aseman <4JW0tU7Kya6@telia.fi>
Näistä "telia.fi" - tekaistuista osoitteista saapuvista haittaposteista olen jo aiemmin varoittanut.
Kaikki tällainen posti joutaa roskiin. Tästä kuvan linkistä et HBO:n tarjousta saa mutta antamasi henkilötiedot käytetäänm rikolliseen toimintaan. Alla on perustelut miksi.
Kirjeessä on ainoastaan yksi sana "unsubscribe" ja HBO mainoksen
kuva. Kirjeestä lähtee kaksi linkkiä. Toinen lähtee koko selainsivun
kokoisesta kuvasta tuntemattomaan osoitteeseen (ansa), lyhennyksen
takana ja toinen "unsubscribe" osoite vie domainiin "fanlink.to" ja on
laitettu ilmeisen hämäyksen vuoksi. Fanlink on musiikkisivusto. Saattaa
olla, että sivubusineksena hankitaan "hitti-rahaa", eli laskutetaan
ohjatuista kävijöistä. Fanlinkin osoitteistosta tuskin sinun osoitettasi
löytyy, ellet sitten satu olemaan asiakas. Minä en ole ikinä sivustolla
edes käynnyt.
<a href="http://ow.ly/ifnK50yBiOS"> (lyhennetty = piiloitettu linkkiosoite
saattaa johtaa vaikkapa viruksen konellesi. Tämä linkki on tosin poistettu käytöstä
ilmesen vaarallisena tai laittomana)
<img src="https://i.imgur.com/cDIcX2b.png"/>
Imgur is an American online image sharing community = eli kuva on linkitetty sieltä. Kuvan editoijaa ja kuvavarkaaseen syyllistä tuskin löytyy. <a href="https://fanlink.to/cEgB"> <br> <br> Unsubscribe </a>Fanlink on musiikkisivusto, kuten mainitsin. Sinne johtaa tuo "unsubscribe"sanan linkki.
Koska koskaan ei voi olla varma, että kyseistä palvelinta ei olisi hakkeroitu rikolliseen käyttöön, on syytä olla koskematta yhteenkään epämääräisen sähköpostin linkkiin oman verkkoturvallisuuden vuoksi.
X-Mailer: Second Street Mail (https://secondstreet.com)
(Lähetetty secondstreet e-mailo-palvelimelta jolla on yleiseen käyttöön tarkoitettu
e-mailien postitusalusta.)
Verkko kertoo: Eblastengine : Create Contests, Daily Deals, Sweepstakes ... eblastengine.com.cutestat.com Second Street can help your company create a viral marketing campaign centered
around an online contest, sweepstakes or photo sharing platform.
Viral markkinointi voi tarkoittaa myös huijauskampanjoita, koska nämä
ilmaispalvelujen tarjoajat eivät välitä vahtia, mihin tarkoituksiin palveluja
käytetään.
-------------------------------KIRJE---------------------------------
Telia-postiaiheesta lisää Blogisivullani: https://vaarallinenweb.blogspot.com/2020/02/telian-sahkopostiosoitteita.html
"ewe.net" osoitteista varoitetaan
Tämä plavelin on ilmeisen saastunut spämmääjistä joiden kirjeiden tarkoitus vaikuttaa olevan pääsääntöisesti "phishing" eli henkilötietokalastelu. Pidemmälle vietynä sen kirjeiden avulla saatetaan udella myös pankkitietoja tai luottokorttitietoja. Näitä tietoja EI tule antaa kenellekään verkkotoimijalle, sen todellisia aikeita ja taustoja selvittämättä. Poikkeuksen tekee oma pankkisi. Tarkista joka kerta myös pankissa asioidessasi, että sen osoite on oikein ja juuri se oikea ja virallinen.
Nyt kiertävissä roskaposteissa on sinun nimesi nostettu robotin kopioimana "lähettänimeksi" ja tämä on jo suuri varoitusmerkki kirjeen aikeista: sinun.nimesi <tim.meier1@ewe.net>. Tuota Tim Meiriä ei kannata etsiä, se nimi on tekaistu ja sillä on peitetty kirjeen todellinen lähettäjä.
Header analyysi on sama kuin eilisessä blogitekstissä: "laihdutatko-lompakkoasi", eli ihan puhtaasta huijausyrityksestä näissä kirjeissä on kyse. Linkit vievät tuntemattomille palvelimille ja tietourkintaa varten räätälöityyn haittaohjelmaan.
Analyysiä löytyy:
https://vaarallinenweb.blogspot.com/2020/03/laihdutatko-lompakkoasi.html
torstai 12. maaliskuuta 2020
Lahjoitusansa "Donation"
Hyvin tyypillinen jallitus jossa sinulta luultavasti vastauspostissa kysellään henkilötietoja tai pankkitietoja. ÄLÄ vastaa kirjeeseen vaan heitä se roskiin. Tuo "luottamuksellisuus" teksti on puppua. Tuossa ei ole mitään luottamukisellista tietoa kenellekään jaossa mihinkään suuntaan.
Alinna analyysiä kirjeen osoitteista.
-----------------------------------------KIRJE----------------------------------------
NOTICE OF CONFIDENTIALITY: This electronic communication may contain confidential information intended solely for school business by the individual to whom it is addressed. Any disclosure (verbal or in print), copying, distributing, or use of this information by an unauthorized person is prohibited, and may violate Spring Branch ISD Board Policy FL (Legal), the Family Education Rights and Privacy Act (FERPA). Should you receive this electronic communication in error, please notify the sender immediately. Thereafter, please delete the message.
-----------------------------------------------------------------------------------------
Kirje on "ikäänkuin" saapunut osoitteesta: "Steven.Strohmann@springbranchisd.com". Kun tarkastellaan lähemmin kirjeen headerosuutta, näyttää siltä, että heidän palvelintaan ja kensties varastettua e-mailosoitettaan on kikrjeen lähettämisessä todellakin hyödynnetty mutta kirjeen vastausposti - eli se ANSA - menee muualle, gmail-ilmaisosoitteeseen, kuten arvata sopii.
From: "Strohmann, Steven" <Steven.Strohmann@springbranchisd.com>
Subject: Donation
Reply-To: "bdoran786@gmail.com" <bdoran786@gmail.com> (tänne tuntemattoman käyttäjän
ilmaisosoitteeseen menisi vastauspostisi)
Laihduttaiisitko lompakkoasi?
Linkki ja lähetysosoite on analysoitu kirjetekstin jälkeen.
------------------------------------KIRJE---------------------------------
Aloita maailman kehittyneimmän laihdutustavan käyttö!
-----------------------------------------------------------------------------
HEADER LINKKEJÄ ANALYSOITUINA
Received: from shop.davidoffers.info (shop.davidoffers.info [208.71.173.115]) (davidoffers.info Website statistics and traffic analysis ... seuraa esimerkiksi näiden huijauskirjeiden vastetta mutta ei kontrolloi kirjeiden laillisuutta. Katso alimalla rivillä kirjeen jäljittävä "nolla-kuva". Huijarille on arvokasta tietoa, että kirje on mennyt perille ja osoitteesi on validi) X-Apparently-To: jessicasweety999@yahoo.com; (ilmaisosoite) X-Originating-IP: [209.85.166.195] (Googlen koneosoite) for <jessicasweety999@yahoo.com>; (ilmaisosoite)
From: sinun.nimesi <tim.meier1@ewe.net> (verkossa tämä "ewe.net" osoite varoittaa "Varo internet-rikollisten kalastelusähköposteja".)KIRJEEN SISÄLLÖN LINKKEJÄ
<https://s.free.fr/bnPcU5eH> (Osoite on ilmaista palvelintilaa tarjoavalle palvelimelle - nämä palvelimet ovat usein huijareiden käytössä) Abmelden <http://chdelibars.duckdns.org/unsubs/> (Tämä linkki vie IP osoitteeseen joka on vaihtuva, eli huijarin konetta ei välttämätättä löydy) <a href=3D"http://bit.do/fzgL5"><font color=3D"red" size=3D"60">Aloita maailman kehittyneimmän laihdutustavan käyttö! (BIT:DO tarkoittaa piiloitettua linkkiä, eli ei ole suoraa tietoa mihin osoitteeseen tämä linkki veisi) <img src='http://davidoffers.info/app/redirection/open.php? id_campaign=4961&id_list=380&id_user=13143' width='0' height='0'/> (TÄMÄ LINKKI LÄHETTÄÄ TIEDON; ETTÄ KIRJE ON SAAPUNUT PERILLE.)
keskiviikko 11. maaliskuuta 2020
FBI ei avusta verkossa huijattuja
Nimesi ja henkiklötietosi varastetaan seuraaviin verkkohuijauksiin. Heitä kirje roskikseen.
Lähettäjä:FBI office <enquiry@dutasuryasukses.com> (ei ole FBI vaan hämäystarkoituksessa varastettu osoite josta verkko kertoo mm. "Duta Surya Sukses sets a new milestone for the island's Gas Industry". Ei vaikuta FBI:ltä, vaikka peiteopertaatioita tekisikin peitenimillä)
Aihe: Your Urgent Response is needed (tyypillisesti huijarilla on kiire, jotta et ehtisi miettimään mistä oikeasti onkaan kysymys)
Headerista selviää, että lähetys on lähtenyt muualta kuin mitä lähetysosoite näyttää:
Received: from [156.96.56.163] (port=52025 helo=User)
by sgvip1.noc401.com with esmtpa (Exim 4.93)
(envelope-from <enquiry@dutasuryasukses.com>) (tämä rivi kertoo,
miten lähettäjäosoite on saatu vaihdettua)
Seuraava rivi kertoo, minne vastauksesi olisi menossa. Ei suinkaan FBI:n, vaan huijarin osoitteeseen.Reply-To: <fbiheadquarters02@gmail.com>"gmail.com" - tekaistu GMAIL ilmaisosoite, tai mikä tahansa muu ilmaisosoite EI ole koskaan luotettava, eikä FBI:n käyttämä.
Kirje lupaa sinulle korvausta verkkohuijauksista mutta se on siis täyttä puppua. En ole tähän päivämäärään mennessä kuullut, että mikään rehellinen organisaatioi olisi jaellut korvauksia tai avustuksia verkkohuijatuille.
---------------------------------------EMAIL------------------------------------------
VASTAAVIA AIKAISEMPIA HUIJAUSYRITYKSIÄ:
YK:n nimissä. UN/IMF ei käytä minkäänlaiseen postitukseen G-mailin ilmaisosoitetta, eikä heillä ole tällaista kampanjaa menossa. Varoitus spämmistä löytyy IMF:n sivulta: https://www.imf.org/external/scams.htm
Edellinen YK:n nimissä tehty yritys oli 2017: https://vaarallinenweb.blogspot.com/2017/12/unites-nations-ei-kayta-g-mailia.html
Myös FBI:n nimissä on vastaavaa yritetty: https://vaarallinenweb.blogspot.com/2019/07/fbi-ansa-kiertaa-jalleen-postilaatikoita.html
Ja seuraava yritys" muka YK:sta": United Nations Headquarters in Geneva
keskiviikko 26. helmikuuta 2020
VARO Finnairin kuluttajatutkimusta
Finnairilta tämä kirje ei ole tullut, eikä sen paluuosoite ole sinne menossa. En antaisi tällaiselle toimijalle henkilötietojani mistään hinnasta. Saattaa tulla kalliiksi.
Meneekö Finnairilla niin kehnosti, että on turvauduttava epämääräisiin toimijoihin, vai onko tämä ihan tavallinen hämäysspämmi ja ID varkausyritys?
Taustalla on tuore, tammikuun 16 päivä rekisteröity domain ja spämmeri käyttää varastettuja email osoitteita (vaikka väittää muuta). En ole koskaan antanut tälle tai vastaville epämääräisille organisaatioille emailosoitettani käyttöön.
Kyseessä on ID eli henkilötietovarkausyritys. Osallisuaksesi "arvontaan" joudut antamaan henkilötietosi firmalle, jonka taustoista ei ole mitään takeita. Jos henkilötietosi menee huijarille, se tarkoittaa runsasta rahanmenoa.
FINNAIR itse varoittaa näistä huijauksista (MTV)
Myös tässä blogissa olen aiemmin varoittanut tästä Finnairin lahjakortti kirjeansasta:
Lähettäjä: ideasworthspreading.eu on tuore domainnimi, eli siitä ei ole kertynyt spämmi raporttia
Domannimi on rekisteröity vain sen pidennystä muuttamalla .net -> .eu mutta rekisteröijä ei ole kuitenkaan sama firma (joka yleensä kertoo ikävyyksistä). Domainnimi on kaiken lisäksi ylläpidossa halpispalvelimella, joka viittaa epämääräiseen liiketoimintaan.
ANALYSOINTIA domannimien taustoista:
".EU means trust" ei ihan päde, ainakaan tässä tapauksessa
ideasworthspreading.net - ilmeisesti se alkuperäinen jonka varjossa ratsastetaan
domainnimi ohjataan edelleen - ted.com-osoitteeseen joka kuuluu USAlaiselle mediafirmalle: TED Conferences LLC (Technology, Entertainment, Design) is an American media organization that posts talks online for free distribution under the slogan "ideas worth spreading"
JA EDELLEEN kirjeen domannimiin:
ideasworthspreading.eu
omistaja Audience Serv GmbH
ideasworthspreading-4u.eu
omistaja Audience Serv GmbH Audience Serv is an international target group specialist founded by David Pikart with offices in Berlin, Munich, Barcelona, Amsterdam, Singapore and Hanoi... (ympäri maailmaa) MUTTA ainutkaan domannimen omistaja ei ole allekirjoittaja "BETTER INFORMATION GROUP LTD". (lukuunottamatta hämäysnimen ja osoitteen yhteydessä olevaa hämäyslinkkiä)
audienceserv.com verkkomarkkinointifirma joka ratsastaa toisen firman nimellä ei kuulosta luotettavalta lainkaan.
domainpalvelin INWX GmbH & Co. KG on halpis nimipalvelun tarjoaja (tarkoittaa hit and run = iske ja pakene tyyppistä touhua)
----------------------------------------KIRJE------------------------------------------
Jos et näe alla olevaa viestiä oikein, ole hyvä Klikkaa tästä (älä klikkaa)
Hei ja onneksi olkoon!
Sinut on valittu mukaan kuluttajatutkimukseen ja nyt sinulla on ainutlaatuinen mahdollisuus saada Finnairin 1000€:n lahjakortti.
Vastaathan vain muutamaan kysymykseen ja tämän jälkeen täytät yhteystietosi. Kiitämme jo etukäteen.
» Klikkaa tästä (älä klikkaa)
Saat tämän sähköpostiviestin rekisteröitymisestä johonkin tarjouksista. Käyttäjä voi milloin tahansa peruuttaa suostumuksensa sähköpostin lähettämiseen (email: hannu.kuukkanen@xxxxxx.fi).
BETTER INFORMATION GROUP LTD.
PO Box 620 132-134 Great Ancoats Street Manchester M4 6DE, England
Company No.: 10543466 | 5d24c34953c43505aff86da3, Director: Cheawchan Nuban, Registered in England
E-Mail: reply@informationgroup.co.uk
Et halua lisää uutiskirjeitä? Klikkaa tästä. (älä klikkaa)
tiistai 25. helmikuuta 2020
Sama Telia-huijari usealla eri sisältötekstillä
Nämä jokainen kirje on huijauksia ja aina koko tekstilkenttä on kuvaa ja yksi ainoa linkki joka vie suoraan ansaan. Näitä saapuu eri osoitteista ja erilaisilla sisällöillä. Yleensä sisltö on vanhoja tuttuja spämmikirjeitä, tai niiden variaatioiota mutta lähettäjäksi on kirjattu aina joku@telia.fi osoite.
HEITÄ TÄLLAISISTA "GENEROIDUISTA" telia.fi OSOITTEISTA TULLEET POSTIT SUORAAN ROSKIIN. Näitä on hankala suodattaa mutta silmäys lähettäjäosoitteeseen riittää toteamaan roskapostin.
WHVL4Fq63qi@telia.fi
hrf7JoRKsfK@telia.fi
aE2EsUTXhWL@telia.fi
u7J5IK3V6YG@telia.fi
KTydUJobNy2@telia.fi
2PRqvxOIXNv@telia.fi
8o4nqBMAHrU@telia.fi
yKhTMQ1gIgx@telia.fi
maanantai 24. helmikuuta 2020
Telian sähköpostiosoitteita spämmiposteissa
OTSAKE: Poista selkäongelmat 48 tunnin sisällä tällä uudella kaavalla!
Lähettäjä: Takavalitukset - (Online-alusta <yKhTMQ1gIgx@telia.fi>)
Koko sähköpostin sisältö on kuvaa joka on tulossa lyhennetystä linkistä, joka tarkoittaa, että palvelinta ei saisi helposti jäljitettyä. Linkin päässä on ollut, nyt ilmeisesti poistettu, ansa. (ow.ly/rR3t50ytT69 -> Ow.ly link bandito (404 error) = sivu on poistettu)
Koodista löytyy domannimi "i.imgur.com" jonka omistaja on Panamassa. Sieltä on tämä "sekatietoinen" polvi/sekäipukuva on linkitetty. Luultavasti teksti on varastettu, ainakin osoittain suomalaiselta sivustolta.
Sama ansa ja kuva on käsitelty myös artrikkelissani:
https://vaarallinenweb.blogspot.com/2020/01/selkavaivat-ja-rahat-lahtevat.html