Affichage des articles dont le libellé est phishing. Afficher tous les articles
Affichage des articles dont le libellé est phishing. Afficher tous les articles

4 janvier 2014

ATTENTION: une nouvelle tentative de phishing !

Ah que coucou !

Oui, je sais, j'avais prévu il y a quelques semaines un autre sujet (qui s'est trouvé malheureusement effacé accidentellement avant-hier)... mais, à chaque "malheur" quelque chose est bon... et là... ben, ça me permet de vous signaler une nouvelle tentative de phishing qui vise les clients d'EDF. A une personne insouciante suite aux fêtes, donc "affaiblie" dans sa vigilance, la réaction première serait de cliquer tout de suite sur le lien contenu dans le dit-courriel afin de payer sa facture d'EDF qui, soi-disant, n'aurait pas été payée par notre banquier chéri... Evidemment, on nous demande de fournir le n° de notre compte bancaire... je vous passe les détails... ils sont habituels et nous les connaissons tous maintenant... alors, pour ceux qui n'ont pas encore remis leurs yeux en phase avec leurs orbites (oui, d'après certaines nouvelles de certains, les yeux ne sont pas encore bien en face de leurs trous ;) mdrrr !! pas d'inquiétude, je ne nommerai personne ;d)... bon, alors, pour les curieux voici l'entête du message (afin que vous vous exerciez à rechercher les auteurs malintentionnés qui cherchent à vous voler votre argent en vous expédiant ce style de courriel):
 
x-store-info:4r51+eLowCe79NzwdU2kR3P+ctWZsO+J
Authentication-Results: hotmail.com; spf=none (sender IP is 213.215.43.25) smtp.mailfrom=anonymous@ipbrick.cades.fr; dkim=none header.d=EDF.FR; x-hmca=none header.id=BC-DP_P-AEL-AUTOMATE@EDF.FR
X-SID-PRA: BC-DP_P-AEL-AUTOMATE@EDF.FR
X-AUTH-Result: NONE
X-SID-Result: NONE
X-Message-Status: n:n
X-Message-Delivery: Vj0xLjE7dXM9MDtsPTA7YT0wO0Q9MjtHRD0yO1NDTD02
X-Message-Info: 11chDOWqoTn6MisQv/dzX1ic6KnaVcdTYDL/zfIVdnVRItI3ZogsLU8cxzpVBFNDPYWbAwUZd7l+q5P+8idUTEwrwloy8dYBK0H1GFk0eW7bFHKPPbX7AP1mGbKnmdSoqPCGr0vqjOGgRrnugw945RUR4/jcwgvXV4twUsSmug8/mCdgA/TGWEwbduq5CDpVSnTulK9pI3O6jUqyHMeO4EtPnu/1wqBO
Received: from ipbrick.cades.fr ([213.215.43.25]) by BAY0-MC2-F41.Bay0.hotmail.com with Microsoft SMTPSVC(6.0.3790.4900);
  Wed, 1 Jan 2014 22:42:55 -0800
Received: (qmail 26215 invoked by uid 33); 2 Jan 2014 04:19:54 -0000
Date: 2 Jan 2014 04:19:54 -0000
Message-ID: <20140102041954.26199.qmail@ipbrick.cades.fr>
To: sab
Subject: Non Reception de Paiement
From: Votre espace Client EDF <BC-DP_P-AEL-AUTOMATE@EDF.FR>
Reply-To:
MIME-Version: 1.0
Content-Type: text/html
Content-Transfer-Encoding: 8bit
Return-Path: anonymous@ipbrick.cades.fr
X-OriginalArrivalTime: 02 Jan 2014 06:42:55.0675 (UTC) FILETIME=[DE2FC0B0:01CF0785]
<div class="FBL"></div><div class="FBR"></div><div class="FBA"></div></div><div class="ClearBoth"><div id="mpf0_wideMsgBarPlaceholder" class="WideMessageBarContainer"></div></div></div><div class="ClearBoth"></div><div id="mpf0_readMsgBodyContainer" class="ReadMsgBody" onclick="return Control.invoke('MessagePartBody','_onBodyClick',event,event);"><div class="SandboxScopeClass ExternalClass" id="mpf0_MsgContainer"><div class="ecxyiv590923720SandboxScopeClass ecxyiv590923720ExternalClass" id="ecxyiv590923720mpf0_MsgContainer"><p><img src="http://www.undernews.fr/wp-content/uploads/2011/03/phishing-edf-bleuciel.jpg" width="190"></p>
<p><strong><font color="#ff9900" face="Verdana" size="2">Cher(e) EDF Client(e) :</font></strong></p>
 <font face="Arial" size="2">
<p>Votre paiement a été refusé par votre établissement bancaire en raison d'un problème 
technique sur le systeme de prélèvement automatique.</p>
<UL>
<LI><b>Dépassement du plafond journalier,
<LI>Erreur de saisie des données bancaires,
<LI>Erreur de la saisie du nom du titulaire de la carte de crédit.</b>
</UL>
<p>Pour éviter la pénalités du retard, nous vous donnons la possibilité de payer en ligne.</p>
<p>Afin de régler votre facture <font color="green" face="arial"><strong>N° F03247.6195.9117.8548</strong></font>, 
cliquer sur le lien ci-dessous :</p>
<p align=""><a rel="nofollow" href="http://pre-facture.com/feurop&ka=1&aq25=g2g-sK2g-K1g-sK5&aql=&gs_l=hp.1.1.0l2j0i10i30l2j0i30j0i10i30l5.2771.6189.1.9050.rv..0t.0.7m6.x268.0j5j1jj1jj16.9.0..2.0.0.G7bkNJ022sk.&psj=1&95p/n18/particuliers.edf.com/gestion-de-mon-contrat/ma-facture/regler-ma-facture/carte-bancaire-47571.html" target="_blank"><strong>  <b>‹‹ Régler votre facture ››</b></strong></a></p>
<p>Lors d'échec de régularisation de votre situation, nous procéderons à la suspension de 
fourniture d'energie, Cette intervention vous sera facturée .</p>
</font><p><font face="Arial" size="2">
ATTENTION : Ce message est strictement confidentiel. Son intégrité n'est pas assurée sur Internet.<br /> Si 
vous n'etes pas destinataire du message, merci de le détruire.
EDF SA au capital de 924 433 331 €, <br />
RCS Paris n° 552 081 317, siège social 22-30 av de Wagram 75382 Paris cedex 08.

Copyright © EDF 2013
</font>

Voilà, vous avez tous les renseignements dont vous avez besoin pour découvrir l'auteur de cette tentative de phishing loupée. Naturellement tous ces renseignements ont été transféré à qui de droit afin de poursuivre juridiquement l'auteur de ce crime.

Bisous,
@+
Sab

26 novembre 2011

philip.lunarrific.com alias mathieu.lunariffic.com


luna1

Ah que coucou!

Pour être sûre que maintenant, tout le monde connait l'identité de ce hackeur qui vole l'argent en se faisant passer pour Paypal ou pour la Banque Postale...

Faites passer!!
 
Bonne pause café!
Bisous,
@+
Sab


26.11.2011

Ah que coucou!

ATTENTION elle recommence!! Sa nouvelle IP est la suivante: 216.227.220.35
Et maintenant elle utilise psi.lunarrific.com... et voici une copie-écran quand on clique sur son lien qui n'a rien à voir avec le portail de la Banque Postale, comme cela est montré dans la barre d'adresse (à ce niveau là: nous ne risquons rien encore ;)):
 
luna2

Bisous,
@+
Sab

Posté par Sab1703 à 15:07 - - Commentaires [0] - Permalien [#]
Tags : , ,

15 novembre 2011

Paypal à nouveau victime des hackeurs

Ah que coucou

On était tranquille quelques temps et là, ces hackeurs sont repartis à nous casser les pieds ! Cette fois, ce n’est pas de philip.lunariffic.com que vient cette attaque plus élaborée, mais de (voici l’entête du mèl) :
 
Return-Path: <paypal@servicionline.com>
Received: from mwinf8509 (mwinf8509)
by mwinb7905 (SMTP Server) with LMTP; Mon, 14 Nov 2011 19:23:22 +0100
X-Sieve: Server Sieve 2.2
Received: from tech-synergy.com ([216.117.156.60])
by mwinf8509 with ME
id x6PJ1h00B1JToYQ016PJHa; Mon, 14 Nov 2011 19:23:19 +0100
X-bcc: monadresse@sab.fr
Message-ID: <8872b22889df2939bbb463948c7a54ce@mwinf8509.sab.fr>
Received: from User ([91.213.0.76]) by tech-synergy.com with MailEnable ESMTP; Mon, 14 Nov 2011 11:38:01 -0600
Reply-To: <paypal@servicionline.com>
From: "PayPal"<paypal@servicionline.com>
Subject: Verify and update your account.
Date: Mon, 14 Nov 2011 17:40:24 +0100
MIME-Version: 1.0
Content-Type: multipart/mixed;
boundary="----=_NextPart_000_00D2_01C2A9A6.1CDD2ED8"
X-Priority: 3
X-MSMail-Priority: Normal
X-Mailer: Microsoft Outlook Express 6.00.2600.0000
X-MimeOLE: Produced By Microsoft MimeOLE V6.00.2600.0000
 
Dans son message, ce hackeur nous invite à ouvrir la pièce jointe “verify.htlm” dans laquelle se trouve le virus suivant: PHISH/Paypal.27959, datant de 2005 et ayant pour tâche d’obtenir les informations suivantes :
 
Carte de crédit
Données personnelles
Compte Email
 
souvent en demandant à la victime de « cliquer ici ». Pas de panique, il ne s’est pas installé sur mon PC ;)
 
Maintenant, pourquoi je prétends qu’il est plus élaboré que le précédent ? Simplement à cause de la difficulté de contacter son hébergeur… en effet, il n’y a aucun lien de contact présent sur la page de nameservices.net et il faut faire semblant de vouloir ouvrir un compte pour accéder à une page proposant d’aller sur un autre site web où il y a une partie « contact »… De plus, étant un doc joint et non un lien, il est plus difficile de trouver l’identité physique de son expéditeur. Mais bon, défit relevé ! Je vais tester mes connaissances pour savoir si je peux trouver cette information malgré ces 2 grosses difficultés…
 
D’abord j’ai été recherché qui est lié à cette I.P. : ce serait la société Advanced Internet Technology, basée en Caroline du Nord, à Fayetteville plus précisément… une petite recherche sur Google, et là, nous nous apercevons qu’il ne s’agit que d’un relais… et oh ! surprise : nous pouvons les contacter… ah ! ah ! je sens que je vais l’avoir celui-là aussi ;)… un petit clic sur « contact » et… il y a même un lien vers leur service « abuse »… donc, à votre avis, je vais faire quoi ;) ?? et ouiiiiiiiiiiii, bien deviné ! Maintenant il n’y a plus qu’à attendre leur réponse ;)…
 
Bisous,
@+
Sab

Posté par Sab1703 à 14:09 - - Commentaires [0] - Permalien [#]
Tags : , , ,

7 novembre 2011

Arnaque (suite)


ef8e1c2a
Voici l'adresse du lien qui apparaitrait si on clique dessus:
 
WOOFWOOF
 
 
Ah que coucou!
 
Bon vite fait: ça m'évitera de répéter encore au téléphone :P...

Qu'est-ce que je trouve cette fois dans une autre de mes adresses courriel? Un nouveau mèl de "philip.lunariffic.com" (avec l'adresse trafiquée: alertespam@labanquepostale.fr) m'avertissant (ce qui est marrant de la part d'une telle adresse) que suite à des nombreuses tentatives infructueuses pour me connecter à mon compte (ah???? mdrrrr), mon compte bancaire serait, par ce fait, clôturé définitivement (mdrrrrrrrr!) si je ne me connectais pas immédiatement à sa page wofwof.je ne sais plus après (wofwof m'avait fait bien rire). Il va falloir qu'il apprenne certaine petite chose concernant les adresses ;) mdrrrrrrrrr!!!

L'I.P. est celle qu'il possède sur le serveur lunarpages.com. De ce fait je les ai contactés (moi aussi je sais l'anglais ;D) pour:
1. les avertir
2. leur expliquer que s'ils ne faisaient rien, ils risquaient d'avoir des problèmes avec la police...

Quant à moi je suis parvenue à remonter jusqu'en Nouvelle-Zélande, mais ensuite je l'ai perdu (pour le moment), car l'adresse semble être revenue à Anaheim (Californie) où se trouve son hébergeur ou alors il est en bien en Nouvelle-Zélande (et là il va falloir que je pousse les recherches plus loin...)

Bisous,
@+
Sab

Posté par Sab1703 à 09:41 - - Commentaires [0] - Permalien [#]
Tags : , , ,

4 novembre 2011

Une tentative d’arnaque bancaire


37cbab79

Ah que coucou !

Le 1er novembre j’eus la surprise de recevoir le courriel suivant, émanant soi-disant de ma banque :

dEsactivation

(avant la transformation image, les lettres avec accent apparaissaient)

Ne comprenant pas ce que signifiait « pour la remarque d’un problème administratif », je regardai alors l’entête du courriel que voici ci-dessous pour en connaître exactement l’expéditeur :

Received: from philip.lunariffic.com ([216.97.237.203])
by mwinf8505 with ME
id rtXZ1h00L4PzVyo01tXj1b; Tue, 01 Nov 2011 18:31:44 +0100
 
X-bcc: monadresse@sab.fr
 
Received: from philip.lunariffic.com (philip.lunariffic.com [127.0.0.1])
by philip.lunariffic.com (8.13.8/8.13.8) with ESMTP id pA1FgO5K032358
for <monadresse@sab.fr>; Tue, 1 Nov 2011 08:42:24 -0700
 
Received: (from which0@localhost)
by philip.lunariffic.com (8.13.8/8.13.8/Submit) id pA1FgObp032345;
Tue, 1 Nov 2011 08:42:24 -0700
 
Date: Tue, 1 Nov 2011 08:42:24 -0700
Message-Id: <201111011542.pA1FgObp032345@philip.lunariffic.com>
To: monadresse@sab.fr
 
Subject: Votre Carte Bancaire Sera suspendue , pour la remarque d'un probleme administratif
From: La Banque Postale <service.clients@labanquepostale.fr>
Reply-To:
MIME-Version: 1.0
Content-Type: text/html
Content-Transfer-Encoding: 8bit

Etonnée par l’expéditeur « philip.lunariffic.com » j’allai alors sur le site de la banque pour les avertir et leur demander quelques éclaircissements – après tout, je n’ai pas la science infuse (j’ignore quel serveur la banque utilise) et ce courriel aurait pu être véridique, après tout…

Ce matin je reçus la confirmation comme quoi ce courriel est bien une tentative d’arnaque et que je n’étais pas la seule à l’avoir reçu. Pour lutter contre ce fléau, la banque postale m’a conseillé d’expédier ce courriel et son entête à l’adresse suivante :


Si vous recevez un tel mèl je vous invite à faire de même pour leur permettre de mieux cerner l’expéditeur.
Mon interlocuteur de la Banque Postale m’a aussi confirmé que JAMAIS la Banque postale n’expédiait de tel courriel pour cause de sécurité : tout se fait par courrier normal… chose bonne à savoir : ils devraient avertir tous leurs clients ;)… Alors, faites passer l’information !!

Bonne pause café!
Bisous,
@+
Sab

Posté par Sab1703 à 09:33 - - Commentaires [0] - Permalien [#]
Tags : , ,