Booking confirmation 4343294142

Screen shot of booking confirmation message
Dies ist ein screen shot der booking confirmation e-mail

[vgwort line=“16″ server=“vg08″ openid=“4bceb5c4c2f047d596993a39d71177b2″]

Heute sind gleich zwei Buchungsbestätigungen im Postfach eingetroffen. Nur habe ich meine Buchung schon vor ein paar Tagen vorgenommen und es gibt keine Veranlassung mir heute zwei Bestätigungen zu schicken. Es handelt sich bei den Mails nicht um echte Buchungsbestätigungen, sondern um ein Trojanisches Pferd. Besonders gut gemacht ist die Mail nicht. Zum einen gibt es keinen Empfänger, was bedeutet, mein Adresse ist nur in Blindkopie beteiligt. Warum sollte booking.com dies tun? Zweitens sind zu wenig Informationen in der Mail, womit ich wohl zum Öffnen des Anhanges verleitet werden soll. Drittens ist die Mail sehr kurz und extrem schlecht formatiert. Am Ende der Mail Adresse fehlt eine Leerstelle, so dass das Yours mit der Adresse zu customer.service@booking.comYours verschmilzt. Ein Anhang im ZIP-Format sollte immer Verdacht erregen und einen Blick in das ZIP-File zeigt: Hier wurde ein ausführbares Programm gleichen Namens eingepackt. Dies stinkt gewaltig nach einem trojanischen Pferd. ClamAV und Antivir haben allerdings nicht angeschlagen. Eine Prüfung bei VirusTotal ergibt 17 Treffer von 43 Virenscanner. Mit einer ersten Analyse vor knapp 5 Stunden ist der Gaul noch ein junges Fohlen.

Ein Blick in den Header zeigt, dass mein Server die Mail von einem Rechner mit der Adresse 113.190.224.159, der zum Netz 113.190.224.0/19 der VietNam Post and Telecom Corporation (VNPT) gehört, empfangen hat. Weiter zurückliegende Einträge sehr wahrscheinlich Täuschungen, um eine echte Mail Spam-Filter zu imitieren.

Received: from dynamic.vdc.vn (unknown [113.190.224.159])
by h1383963.stratoserver.net (Postfix) with ESMTP id 29C50206E504
for <thomas@example.com>; Tue, 13 Mar 2012 02:18:01 +0100 (CET)
Received: from [62.190.24.30] ([62.190.24.30:44524] helo=memta-03.booking.com)
by cm-mr27 (envelope-from <noreply@mailer.booking.com>)
(ecelerity 2.2.3.46 r(37554)) with ESMTP
id 9C/1C-30758-1CDDC2F4; Tue, 13 Mar 2012 08:17:59 +0700
Received: from pc02me-01.prod.lhr1.booking.com ([10.141.11.22]:39321 helo=localhost.localdomain)
by memta-03.prod.lhr1.booking.com with esmtp (Exim 4.76)
(envelope-from <noreply@mailer.booking.com>)
id 1Rta1Q-0006QP-KL; Tue, 13 Mar 2012 08:17:59 +0700

Hier steckt etwas mehr Mühe drin. Leider habe ich keine Vergleichsmail von booking.com, so dass ich nichts darüber sagen kann, wie gut dies beiden letzten Einträge mit dem Original übereinstimmen. booking.com ist in den Niederlanden zu hause und wird mir kaum die Mails über einen vietnamesischen Server mit vermutlich dynamischer IP zustellen. Der derzeit unter 113.190.224.159 erreichbare Rechner hat im übrigen nur den Port 80 offen, d.h. er empfängt keine Mails zur Weiterleitung.

Genug der Analyse; hier die Erkenntnisse:

  1. Verfallt nicht in Panik, wenn Ihr nichts gebucht habt, aber Buchungsbestätigungen bekommt. Es könnte zwar ein unfreundlicher Zeitgenosse sein, der mal für Euch gebucht hat, aber es ist eher ein Trojaner.
  2. Nicht auf Spam-Filter und Anti-Viren Software verlassen. Erst nachdenken, dann Anhänge öffnen. Je näher am Original, desto schwerer hat es ein Spam-Filter.

Nachtrag: Es sind auch drei Mails im Spam-Filter hängen geblieben. Dabei fiel mir soeben auf, dass es auch einen HTML-Teil gibt, der etwas besser formatiert ist. Ich bevorzuge – nicht nur , aber auch – aus Sicherheitsgründen die plain text Ansicht. 😉


Siehe auch:

  1. Bericht bei VirusTotal
  2. The Threat Expert: Trojan.Win32.Inject.cqrg

Aliase des Trojaners:

  1. Artemis!C5C106FB214A
  2. Win32/Spy.Bebloh.H
  3. W32/Bublik.A
  4. Trojan.Bebloh
  5. Trojan.Win32.Inject.dfsk
  6. Trojan.Injector.AAO
  7. Trojan.Win32.Inject!IK
  8. Trojan.DownLoader5.56805
  9. Trojan.Win32.Generic!BT
  10. TR/Spy.Bebloh.Q
  11. Artemis!C5C106FB214A
  12. Troj/Bublik-B
  13. Trojan:Win32/Bublik.B
  14. W32/Bublik.A
  15. Trojan.Win32.Generic.12BA6613
  16. Trojan.Win32.Inject
  17. Generic27.ARTN

Ein Kommentar

  1. Ging mir ähnlich; habe aber nix am 13.3. für den 16.3. gebucht – also gelöscht!

    Booking confirmation
    6686974844
    Date: Tuesday 13 March 12 —

    Dear,

    We have received a reservation for your hotel.

    Please refer to attached file now to acknowledge the reservation and see the reservation details:
    Arrival: Friday , 16 March 2012 Number of rooms: 1
    If you have any questions regarding this reservation, please feel free to contact us. Telephone: English support 1 888 850 4649, Spanish support 1 866 938 1298; Fax 1 866 814 1719; E-mail: customer.service@booking.com

    Yours sincerely, Booking.com

Kommentare sind geschlossen.