Malware: Gefälschte Telekom-Rechnungen mit vollständigen Kundennamen

Die seit November kursierenden Mails mit Malware in Form von Dateianhängen an vermeintlichen Rechnungen der Telekom haben eine neue Qualität erreicht. Die Empfänger werden darin nun mit ihrem Vor- und Nachnamen angesprochen.

Artikel veröffentlicht am ,
Die Telekom warnt vor gefälschten Rechnungen.
Die Telekom warnt vor gefälschten Rechnungen. (Bild: Johannes Eisele/AFP/Getty Images)

Seit Ende November 2014 gibt es eine neue Welle von E-Mails mit angehängter Malware, auf die Kunden der Telekom besonders leicht hereinfallen können. Die Mails entsprechen den Schreiben, die bereits seit Anfang November verschickt werden, mit einem wichtigen Unterschied, wie das Unternehmen am 1. Dezember 2014 bekanntgab.

Stellenmarkt
  1. Mitarbeiter Qualitätssicherung Apothekensoftware INFOPHARM (m/w/d)
    NOVENTI Health SE, Bietigheim-Bissingen (Home-Office möglich)
  2. Senior Software Entwickler (m/w/d) mit Schwerpunkt PLC
    SUSS MicroTec Lithography GmbH, Garching bei München
Detailsuche

Die Empfänger werden laut einer Mitteilung der Telekom "korrekt mit Vor- und Nachnamen angesprochen". Damit ist es für unvorsichtige Nutzer noch schwerer, die gefälschten Mails von echten Schreiben der Telekom zu unterscheiden. Wer dort nicht Kunde ist, sollte sich aber allein schon darüber wundern, dass ein Unternehmen, mit dem er keine Geschäftsbeziehung unterhält, ihm eine Rechnung schickt.

Woher die Mailadressen samt Klarnamen stammen, darüber kann auch die Telekom nur spekulieren. Der Konzern verweist auf die üblichen Quellen wie anderweitig gestohlene Identitäten sowie Gewinnspiele, für die sich manche Nutzer offenbar immer noch leichtfertig anmelden.

Wie die Mails genau aussehen, erklärt die Telekom im Gegensatz zu ihrer ersten Warnung zu Beginn der Malware-Welle diesmal nicht. Damals sollen die Schreiben einen Link zum Herunterladen eines als PDF getarnten Programms enthalten haben. Diesmal, so das Unternehmen, werde über die Mails "ein Trojaner verbreitet, der Passwörter fürs Online-Banking abgreifen kann". Ob das durch einen Dateianhang geschieht oder durch einen Link, gibt die Telekom nicht an. In der aktualisierten Mitteilung zu den neuen Mails ist aber von einem Download-Link die Rede. Ebenso ist dort zu lesen, dass noch unklar sei, ob es sich bei dem Trojaner um einen Client für ein Botnetz handelt.

Zeitpunkt der Mails fällt oft aus dem Rahmen

Golem Akademie
  1. Jira für Systemadministratoren: virtueller Zwei-Tage-Workshop
    24.–25. Januar 2022, virtuell
  2. Terraform mit AWS: virtueller Zwei-Tage-Workshop
    14.–15. Dezember 2021, Virtuell
Weitere IT-Trainings

Trotz der namentlichen Ansprache gibt es aber immer noch einen Weg, eine solche Mail zu erkennen. Laut Telekom fehlt auch in den aktuellen Schreiben die Buchungsnummer, oder es ist eine falsche angegeben. Zudem könnten Kunden unter https://kundencenter.telekom.de ihre aktuelle Rechnung einsehen. "Der darin angegebene Rechnungsbetrag ist in jedem Fall richtig", betont das Unternehmen. Auch der Termin für das Eintreffen der Mails kann stutzig machen. Die Telekom verschickt Online-Rechnungen stets in einem festen Zeitraum, beispielsweise binnen ein bis drei Tagen nach Ende eines Monats. Eine Mail Mitte des Monats, so das Unternehmen, müsse sofort auffallen.

Für Kunden des Unternehmens sind die anhaltenden Rechnungsfälschungen dennoch ein Ärgernis. Es soll erst in den kommenden Monaten konkrete Abhilfe geben. Das Unternehmen meint dazu: "Die Deutsche Telekom arbeitet an Kriterien, mit deren Hilfe Nutzer eine echte Rechnung noch besser von einer Fälschung unterscheiden können. Die neuen Unterscheidungsmerkmale sollen im ersten Quartal 2015 eingeführt werden." Ob diese Merkmale zum Beispiel digitale Signaturen oder Passwörter für PDFs - welche die Telekom bei anderen Verfahren schon einsetzt - umfassen werden, ist noch nicht bekannt.

Nachtrag vom 2. Dezember 2014, 10:40 Uhr

Ein Leser von Golem.de erhielt eine solche Mail mit seinem vollständigen Namen. Darin war ein als "Telefonrechnung Telekom December 2014" beschrifteter Link enthalten, der zu der Malware führte. Mindestens in dieser Form, also ohne Dateianhang, sind also die aktuellen Mails unterwegs.

Der Link, so unser Leser weiter, führte zu einem inzwischen von dem Server gelöschten ZIP-Archiv, das eine unter Windows ausführbare Datei enthielt. Diese hat der Betroffene bei Virustotal hochgeladen, der Bericht der Online-Virenscanner ist noch einsehbar. Demnach handelt es sich um eine Malware, die unter anderem als "Emotet", "Ponik" oder "Yakes" bekannt ist.

Alle namhaften Antivirenprogramme erkennen den Schädling, teilweise schon seit Ende Oktober 2014. Einer Beschreibung von Eset zufolge versucht die Malware, weiteren Code aus dem Internet nachzuladen und auch Kontakt zu einem Command-and-Control-Server aufzunehmen. Es scheint sich also tatsächlich um den Versuch zu handeln, noch mehr Rechner unter die Kontrolle eines Botnetzes zu bekommen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Himmerlarschund... 03. Dez 2014

Stimmt schon. Seit Menschengedenken ist es noch nie vorgekommen, dass Menschen...

helgebruhn 03. Dez 2014

Naja, der letzte Absatz ist eigentlich Quatsch und nicht nötig.Ich selbst benutze auch im...

Moriati 03. Dez 2014

Rechtschreibung ja, aber alles was darüber hinaus geht eben nicht. Scheinbar blendest du...

Friedrich.Thal 02. Dez 2014

Schon. Weil die meisten nach dem gelesenen Wort Telekom aufhören aufmerksam zu sein.

Friedrich.Thal 02. Dez 2014

Du solltest dir bewusst sein, das um die 33,3 Millionen Mailadressen seit Mai 2014 aus...



Aktuell auf der Startseite von Golem.de
Microsoft
Windows 11 verlangsamt SSDs wohl teils merklich

Viele Teile der Community messen schlechtere Werte im Vergleich zu Windows 10, wenn sie Windows 11 auf ihren SSDs verwenden.

Microsoft: Windows 11 verlangsamt SSDs wohl teils merklich
Artikel
  1. CoreELEC/LibreELEC: Smart-TV mal anders
    CoreELEC/LibreELEC
    Smart-TV mal anders

    Eine TV-Box Marke Eigenbau bringt Spaß und Gewissheit über unsere Daten. Die Linux-Distributionen CoreELEC und LibreELEC eignen sich da besonders.
    Eine Anleitung von Sebastian Hammer

  2. Weltraumteleskop: Hubble ist wieder im Einsatz
    Weltraumteleskop
    Hubble ist wieder im Einsatz

    Mit einer neuen Software sollen die Instrumente des Weltraumteleskops künftig auch trotz bestimmter Fehler weiter arbeiten.

  3. Ubisoft Blue Byte: Anno 1800 muss in die Verlängerung
    Ubisoft Blue Byte
    Anno 1800 muss in die Verlängerung

    Vorerst gibt es kein neues Anno und auch kein Die Siedler: Ubisoft Blue Byte kündigt für 2022 eine vierte Season für Anno 1800 an.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Acer-Monitore zu Bestpreisen (u. a. 27" FHD 165Hz OC 199€) • Kingston PCIe-SSD 1TB 69,90€ & 2TB 174,90€ • Samsung Smartphones & Watches günstiger • Saturn: Xiaomi Redmi Note 9 Pro 128GB 199€ • Alternate (u. a. Razer Opus Headset 69,99€) • Release: Halo Infinite 68,99€ [Werbung]
    •  /