image

Nederlanders doelwit van valse factuur Booking.com

dinsdag 22 april 2014, 14:37 door Redactie, 3 reacties

Er vindt op dit moment een campagne plaats waarbij er e-mails worden verstuurd die zogenaamd van Booking.com afkomstig lijken en een factuur bevatten, terwijl dit in werkelijkheid een Trojaans paard is. De e-mail heeft als onderwerp 'factuur bevestiging' en als afzender 'booking.payment@booking.com'.

Volgens het bericht heeft de ontvanger van de e-mail nog 'achterstallige items' met Booking.com. Het gaat om een openstaand bedrag dat door een toegevoegd Cyrillisch karakter niet helemaal duidelijk is. "We waarderen uw inspanningen om ervoor te zorgen dat de betaling is ontvangen in een geschikte kwestie. Houdt u er rekening mee dat er een ?100 heraansluiting kosten in rekening worden gebracht als uw account is opgeschort vanwege betalingsachterstanden", aldus de tekst in de e-mail.

Als bijlage zijn er twee bestanden meegestuurd genaamd 'e-Ticket confirmation.pif' en 'Invoice76453773.doc'. Het PIF-bestand is het Trojaanse paard. Op het moment dat MX Labs de malware ontdekte werd die door 5 van de 51 virusscanners op VirusTotal herkend. Het meegestuurde DOC-bestand probeert via macro's kwaadaardige code uit te voeren en werd door 2 van de 51 virusscanners opgemerkt.

Reacties (3)
22-04-2014, 17:43 door regenpijp
Het is hier handig om op te merken dat in beide gevallen de gebruiker zelf een additionele handeling moet uitvoeren om zijn systeem te besmetten.

In het geval van 'Invoice76453773.doc' moet de gebruiker zelf toestaan dat de macro kan draaien. Pas hierna kan het systeem van een gebruiker besmet worden. Overigens worden macro's tegenwoordig regelmatig ingezet in campagnes en de detectie van deze malicious Word-documenten is over het algemeen altijd zo beperkt.

In het geval van 'e-Ticket confirmation.pif' is 't het ouderwetse uitvoeren van het stukje malware door er zelf op te klikken.
23-04-2014, 09:43 door User2048
Ook in dit geval zijn de (ver)taalfouten weer een veeg teken.
16-05-2014, 13:11 door Anoniem
Welke virusscanners waren dat ?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.