• Let op: Dit is het archief van het Provider Forum. De berichten die je hier ziet zijn gedateerd en er kan niet meer op worden gereageerd.
  • Onderwerp starter Onderwerp starter Balou
  • Startdatum Startdatum
Status
Niet open voor verdere reacties.
B

Balou

Vanmiddag ontving ik een mailtje van [email protected] met een attached document, een zip-bestand. De mail is weliswaar verstuurd naar een e-mailadres dat ik uitsluitend voor Ziggo gebruik, maar toch ...


Er is bij Kassa en/of Radar gewaarschuwd voor nepmails en ik ben er dan ook huiverig voor om dit zip-bestand te openen. Er was geen verdere mededeling in de mail en dat vond ik ook al zo vreemd.


Weet iemand of dit een legale actie van Ziggo is, of is het inderdaad een nepmail? Als het inderdaad van Ziggo is, weet iemand dan waar het over gaat?


Alvast dank
 
Iedereen kan mail versturen met een willekeurige afzender (net als bij gewoene post). Je kunt eventueel naar de headers kijken om te zien waar de mail oorspronkelijk vandaan kwam, maar er is goede kans dat dat weer van een of ander gehackte account afkomstig is en dus weinig zegt over de ware afzender.

Je zou de .zip eens kunnen uploaden naar virustotal, dan kun je zien of deze variant al wordt gedetecteerd door de verschillende virusscanners.
 
Ik heb de virusscanner van Ziggo. Toen ik het bestand wilde kopiëren om het naar virustotal te uploaden, werd er gelijk ingegrepen.


Van de header werd ik niet veel wijzer. Het lijkt erop dat het idd van Ziggo afkomstig is, maar vanwege die actie van de virusscanner heb ik het mailtje toch maar weggegooid.


Bedankt voor je reactie
 
Zelfe mailtjes worden ook uit naam van xs4all verstuurd met verschilende namen oa admin en epson. En ook hier altijd een zipbestand, gewoon spam!
 
Zelfe mailtjes worden ook uit naam van xs4all verstuurd met verschilende namen oa admin en epson. En ook hier altijd een zipbestand, gewoon spam!



Blijf ik het nog altijd vreemd vinden dat zij een e-mailadres gebruiken dat alleen bij Ziggo zelf bekend is. Heeft Ziggo soms een lek? Of hebben ze adressen verkocht?
 
Je kan elk adres wat je wil opgeven als je een mail verstuurt, als ik wil kan ik mijn mail versturen met als afzender [email protected], al zal ik in dat geval wel bezoek krijgen denk ik , of als ik dat weet het jouwe . Maar aangezien deze mails altijd vanaf een buitenlands IP adres komen is de dader niet te achterhalen.
 
Blijf ik het nog altijd vreemd vinden dat zij een e-mailadres gebruiken dat alleen bij Ziggo zelf bekend is. Heeft Ziggo soms een lek? Of hebben ze adressen verkocht?

Ik denk eerder dat iemand waar jij je mail aan verzonden heeft een virus heeft gehad die emailadressen verzamelt, of gewoon een andere manier waarop ze verzameld of gestolen worden. Dit is al zo oud als email bestaat en iets waar je mee zult moeten leven.
 
Weet iemand of dit een legale actie van Ziggo is, …

Ziggo plaatst altijd een digitale handtekening in zijn mailings. Je vind dan een regel in de header dat begint met:
Code:
Dkim-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed; s=mailplus2015; d=ziggo.nl

Vooral dat "d=ziggo.nl" deel is belangrijk, want dat is de onderkekenaar.

Als die regel ontbreekt weet je zeker dat het nep is. Gewone ziggo mail is niet getekend, maar alle officiële mail wel. Dat geld ook voor heel veel andere grote verzenders.

Als die regel er staat is het overigens nog geen garantie, want dan moet jouw mail-provider die regel ook testen en vind je in de header iets in de trant van:
Code:
Authentication-Results: ontvangenddomein.nl; dkim=pass (1024-bit key) header.d=ziggo.nl [email protected]
Ziggo controleert deze handtekening echter niet.
Alleen voor Thunderbird bestaat er sinds kort een plugin die een DKIM ondertekening kan verifiëren, als de provider het niet doet. Dan zie je de DKIM ondertekening direct zonder in de header te moeten kijken.
 
Ik heb het mailtje op de server van Ziggo opgezocht en inderdaad: wat je beschrijft staat niet in de header vermeld. Ik heb het aan Ziggo doorgegeven.
 
Status
Niet open voor verdere reacties.
Terug
Bovenaan