Schadcode auf gefälschter Wikipedia-Webseite (Update 3)

Spam-E-Mails verleiten Nutzer zum Download von Dateien

Seit dem heutigen 7. November 2006 macht eine deutschsprachige Spam-E-Mail die Runde, die auf eine nachgebaute Wikipedia-Webseite verweist. Mit Hilfe des E-Mail-Textes sollen Opfer dazu verleitet werden, einen vermeintlichen Windows-Patch herunterzuladen und zu installieren. Diese Dateien könnten Schadcode enthalten, aber bislang gibt es dafür keine Bestätigung.

Anzeige

Die in deutscher Sprache gehaltenen Spam-Botschaften weisen Absenderadressen auf, die eindeutig nicht von der Wikipedia stammen, so dass aufmerksame Nutzer diese Botschaften leicht als Spam erkennen können. Der Nachrichtentext berichtet dann von dem Blaster-Wurm und behauptet, dieser sei derzeit besonders aktiv. Es wird empfohlen, entsprechende Windows-Patches herunterzuladen und zu installieren.

Die nachgemachte Wikipedia-Seite ähnelt in Design und Aufbau der deutschen Wikipedia-Präsenz, ist aber unter einer nicht zur Wikimedia gehörenden Domain zu erreichen. Derzeit versucht die Wikimedia, in Besitz der Domain www.wikipedia-download.org zu gelangen, um das Angebot abschalten zu können und weiteren Schaden abzuwenden, sagte das Wikimedia-Presse-Team gegenüber Golem.de.

Auf der nachgemachten Wikipedia-Webseite wird frech behauptet, dass Microsofts Server die benötigten Patches zur Abhilfe nicht bereitstellen könnten, weil die Server-Last zu groß sei und die Wikipedia die Dateien daher direkt als Download anbietet. Die nachgemachte Webseite verwies in einer frühen Version auf eine Grafik auf den Servern der Wikipedia, so dass diese Grafik von den Wikipedia-Machern ausgetauscht werden konnte. Besucher der gefälschten Webseite sahen somit sofort, dass es sich bei der aufgerufenen Seite nicht um ein Angebot der Wikipedia handelt. Mittlerweile wurden die Grafik-Verlinkungen von den Spam-Versendern durch lokale Grafiken ersetzt. Seitdem ist allerdings das gesamte Layout der Seite zerhauen, so dass aufmerksame Internetnutzer merken, dass damit etwas nicht stimmt.

Bereits in der vergangenen Woche machte eine ähnliche Spam-E-Mail die Runde, die sich aber nach Beobachtung von Golem.de weniger stark verbreitet hat als die neue Variante. In der ersten Version verwies die Spam-Botschaft direkt auf eine Webseite der Wikipedia, die bereits kurz nach Einstellung wieder korrigiert wurde, aber im Archiv als alte Version weiterhin erreichbar war. Diesen Umstand haben sich die Spam-Versender zu Nutze gemacht und direkt auf die verunstaltete, nicht mehr aktuelle Artikelversion verlinkt.

Kurze Zeit später wurde diese Verlaufsansicht von den Wikipedia-Machern komplett gelöscht, so dass Empfänger dieser Spam-Botschaften vor dem Download dieser Dateien abgehalten wurden. Noch ist unklar, ob die zu ladenden Dateien Schadcode enthalten oder welche Aufgabe diese Dateien haben. Tests mit verschiedenen Virenscannern hätten keine Treffer gezeigt, erklärte das Wikimedia-Presse-Team.

Nachtrag vom 7. November 2006 um 18:15 Uhr:
Die Seite wikipedia-download.org zeigt derzeit keine Inhalte mehr an. Der DNS löst inzwischen nicht mehr nach Russland auf, sondern zum DNS-Registrar eNom. Die Wikimedia Foundation ist laut eigenen Angaben weiterhin nicht der Inhaber der Seite, so dass noch einiges passieren kann. "Fürs Erste ist aber auch dieser zweite Angriff gebannt", so das Wikimedia-Presse-Team gegenüber Golem.de.

Nachtrag vom 8. November 2006 um 14:25 Uhr:
Mittlerweile ist die Seite wikipedia-download.org wieder erreichbar. Allerdings blendet die Seite wie bei der ersten Fassung vom gestrigen 7. November 2006 eine Grafik von den Wikipedia-Servern ein. Dies erlaubt den Wikipedia-Macher, statt des Wikipedia-Logos eine beliebige Grafik einzubinden. In dem Fall prangt an der Stelle des Logos ein deutlicher Hinweis, dass es sich um keine Wikipedia-Seite handelt und darüber Schadcode verbreitet wird.

Nachtrag vom 8. November 2006 um 15:43 Uhr:
Per Blog haben die Virenjäger von F-Secure über diesen Fall berichtet. Nach deren Aussage handelt es sich bei den auf wikipedia-download.org hinterlegten Dateien um ein Trojanisches Pferd. Damit steht nun fest, was für eine Art Schädling sich hinter den Dateien verbirgt.


Janko Weber 08. Nov 2006

Ich kann auch ohne meinen Anschrift posten. Natürlich finden die gleichgeschlechtlich...

fischkuchen 08. Nov 2006

Achso, ja, leuchtet ein :D Nee, hab schon drei Identitäten, wird langsam...

Bibabuzzelmann 08. Nov 2006

Ach, daran hab ich ja noch gar nicht gedacht, der Janko ist krank ^^

Bibabuzzelmann 08. Nov 2006

Ne, die kann ich dort im Moment nicht wegholen, das würde auffallen :) Hab paar Neue...

fischkuchen 08. Nov 2006

Pfui, hast du wieder deine Sony-Saboteure programmieren lassen? *g*

Kommentieren




Anzeige
  1. JAVA-Entwickler/in
    über Schlagheck Radtke Oldiges Executive Consultants GmbH, Süddeutschland
  2. IT Manager (m/w)
    Seaarland Shipmanagement GmbH & Co. KG, Hamburg (Reisebereitschaft)
  3. Java Web Developer Backend (SQLServer) im M-Commerce (m/w)
    über HRM CONSULTING GmbH, Berlin
  4. Software Developer (m/w) – LINUX EXPERT
    OMICRON electronics GmbH, Klaus (Austria)

 

Detailsuche


Folgen Sie uns
       

Meistgelesen
  1. Youporn-Betreiber

    Hacker will 350.000 Datensätze bei Pornoseite erbeutet haben

  2. Nortel Networks

    Nortel war fast zehn Jahre lang gehackt

  3. Unity Technologies

    Bessere Grafik und KI mit Unity 3.5 verfügbar

  4. Tim Schafer

    40.000 US-Dollar für einen Konsolenpatch

  5. Abmahnabzocke

    Maximal 100 Euro Abmahngebühr für Urheberrechtsverstöße


Meistkommentiert
  1. Kommentare: 270 | letzter Beitrag 13.02. 23:28

  2. Kommentare: 200 | letzter Beitrag 14.02. 22:07

  3. Kommentare: 194 | letzter Beitrag 14.02. 13:50

  4. Kommentare: 117 | letzter Beitrag 14.02. 12:39

  5. Kommentare: 101 | letzter Beitrag 02:39 Uhr

Mehr


  1. Youporn-Betreiber

    Hacker will 350.000 Datensätze bei Pornoseite erbeutet haben

  2. TZ77XE4

    Biostar zeigt Mainboard für Ivy Bridge und Sandy Bridge

  3. Unity Technologies

    Bessere Grafik und KI mit Unity 3.5 verfügbar

  4. Fifa Street

    Last Man Standing auf dem Bolzplatz

  5. Isis Web Browser

    Neuer Browser für HPs WebOS

  6. Nortel Networks

    Nortel war fast zehn Jahre lang gehackt

  7. Thermosensor

    Schmetterlingsflügel macht Wärme sichtbar

  8. Deutsche Gamestage

    Call for Papers der Quo Vadis verlängert

  9. Vodafone

    LTE auf dem Smartphone kostet monatlich 10 Euro mehr

  10. Abmahnabzocke

    Maximal 100 Euro Abmahngebühr für Urheberrechtsverstöße



Haben wir etwas übersehen?

E-Mail an news@golem.de


Spielebranche: Diskussion über "stinkende Gamer"
Spielebranche
Diskussion über "stinkende Gamer"

Nach der Gamescom 2011 löste ein TV-Bericht von RTL über angeblich schlecht riechende Gamer Empörung aus. Jetzt folgt die Aufarbeitung der Szene beim Games Culture Circle in Berlin.

  1. Umfrage Zuschauer wollen mehr HD-Programme
  2. Golem.de guckt Wärmegedämmte Verschwörungstheorien
  3. Golem.de guckt George Orwell und der nigerianische Wahlkampf

IBM-Mainframe: Nasa schaltet letzten Großrechner ab
IBM-Mainframe
Nasa schaltet letzten Großrechner ab

Die Nasa hat den letzten IBM-Mainframe abgeschaltet. Damit gehe eine Rechnerära bei der Nasa zu Ende, schreibt deren IT-Chefin.

  1. Grail Nasa veröffentlicht Video von der Rückseite des Mondes

Blackhole Toolkit: Cryptome gehackt und mit Malware infiziert
Blackhole Toolkit
Cryptome gehackt und mit Malware infiziert

Cryptome ist gehackt und mit einer Schadsoftware infiziert worden. Der Schadcode hatte alle Seite das Angebotes befallen, das deshalb komplett wiederhergestellt werden musste.

  1. Evilshadow Microsoft Store in Indien gehackt
  2. Nach Hackerangriff Polizei-Webserver in Nordrhein-Westfalen seit 12 Tagen down
  3. Windows und Office 21 Sicherheitslücken in Microsofts Software

  1. Re: Gema will Informationen über ACTA...

    LetTheBirdsFlyFree | 05:39

  2. Re: Und ich dachte erst, Canonical hätte mal mehr...

    EqPO | 05:32

  3. Re: Der Desktop soll doch keine 3D Partikelshow sein

    EqPO | 05:31

  4. Re: Unglaublich

    grorg | 05:25

  5. Wenn Netzwerkinstaller dann auch Gruppenrichtlinien?

    SiD67 | 04:01


  1. 18:20

  2. 18:13

  3. 17:41

  4. 17:36

  5. 16:57

  6. 16:51

  7. 15:59

  8. 15:24


Zum Artikel