abbrechen
Suchergebnisse werden angezeigt für 
Stattdessen suchen nach 
Meintest du: 

Phishing mit vermeintlichen DATEV-Mails

20
letzte Antwort am 09.01.2023 09:45:13 von Sabine_Enachescu
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage
nadimb
Meister
Offline Online
Nachricht 1 von 21
1993 Mal angesehen

Heute von einem Mandanten zugeschickt bekommen mit Bitte um Prüfung:

 

nadimb_0-1672913795854.png

 

Sieht alles täuschend echt aus. Header, Absender, PiPaPo.

 

Nur die URL sieht **bleep** merkwürdig aus.

 

Ich gucke mir die Mail da jetzt mal im Original an. 

 

Vielleicht sollten aber alle nochmal wachsamer sein als ohnehin schon.

Entschuldigung, seit wann siezen wir uns? - #Du

andrereissig
Experte
Offline Online
Nachricht 2 von 21
1942 Mal angesehen

Ist die genannte Beraternummer sinnvoll aus Eurer Mitgliedschaft oder nur eine Zahlenkolonne?

Live long and prosper!
nadimb
Meister
Offline Online
Nachricht 3 von 21
1941 Mal angesehen

Ich habe unsere Daten mal anonymisiert.

 

Received: from exchange.x.pro (10.0.13.99) by exchange.x.pro

(10.0.13.99) with Microsoft SMTP Server (version=TLS1_2,

cipher=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256) id 15.1.2375.28 via Mailbox

Transport; Wed, 4 Jan 2023 14:19:38 +0100

Received: from exchange.x.pro (10.0.13.99) by exchange.x.pro

(10.0.13.99) with Microsoft SMTP Server (version=TLS1_2,

cipher=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256) id 15.1.2375.28; Wed, 4 Jan

2023 14:19:38 +0100

Received: from smtp.x.de (10.0.255.100) by exchange.x.pro

(10.0.13.99) with Microsoft SMTP Server (version=TLS1_2,

cipher=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256) id 15.1.2375.28 via Frontend

Transport; Wed, 4 Jan 2023 14:19:38 +0100

Received: from smtp.x.de (localhost.localdomain [127.0.0.1])

                by smtp.x.de (Proxmox) with ESMTP id 8E69F80DFA

                for x.x@x.pro; Wed,  4 Jan 2023 14:19:38 +0100 (CET)

Received-SPF: softfail (datev.de: Sender is not authorized by default to use 'service-aktuell@datev.de' in 'mfrom' identity, however domain is not currently prepared for false failures (mechanism '~all' matched)) receiver=smtp.x.de; identity=mailfrom; envelope-from=service-aktuell@datev.de; helo=hosting2.xentra.nl; client-ip=212.32.242.13

Received: from hosting2.xentra.nl (hosting2.xentra.nl [212.32.242.13])

                (using TLSv1.3 with cipher TLS_AES_256_GCM_SHA384 (256/256 bits)

                key-exchange X25519 server-signature RSA-PSS (2048 bits) server-digest SHA256)

                (No client certificate requested)

                by smtp.x.de (Proxmox) with ESMTPS id 9AD6380D05

                for x.x@x.pro; Wed,  4 Jan 2023 14:19:37 +0100 (CET)

Received: from 127.0.0.1 (localhost [127.0.0.1])

                by hosting2.xentra.nl (8.15.2/8.15.2/Debian-10) with SMTP id 304DJTv9026101

                for x.x@x.pro; Wed, 4 Jan 2023 14:19:30 +0100

Date: Wed, 4 Jan 2023 14:19:29 +0100

Message-ID: 202301041319.304DJTv9026101@hosting2.xentra.nl

Content-Type: multipart/alternative;

                boundary="===============0955954477524151802=="

MIME-Version: 1.0

Subject: Unbezahlte DATEV-Rechnung

From: DATEV-Serviceinformationen service-aktuell@datev.de

To: x.x@x.pro

X-SPAM-LEVEL: Spam detection results:  2

                BAYES_00                 -1.9 Bayes spam probability is 0 to 1%

                HTML_MESSAGE            0.001 HTML included in message

                KAM_DMARC_QUARANTINE      1.5 DKIM has Failed or SPF has failed on the message and the domain has a DMARC quarantine policy

                KAM_DMARC_STATUS         0.01 Test Rule for DKIM or SPF Failure with Strict Alignment

                MIME_HTML_MOSTLY          0.1 Multipart message mostly text/html MIME

                MPART_ALT_DIFF           0.79 HTML and text parts are different

                SPF_HELO_NONE           0.001 SPF: HELO does not publish an SPF Record

                SPF_SOFTFAIL            0.665 SPF: sender does not match SPF record (softfail)

                T_REMOTE_IMAGE           0.01 Message contains an external image

                URIBL_BLACK               1.7 Contains an URL listed in the URIBL blacklist [ghftyv.cf]

Return-Path: service-aktuell@datev.de

X-MS-Exchange-Organization-Network-Message-Id: 0ef64914-bdb4-4b64-c360-08daee5654f7

X-MS-Exchange-Organization-AuthSource: exchange.x.pro

X-MS-Exchange-Organization-AuthAs: Anonymous

X-MS-Exchange-Transport-EndToEndLatency: 00:00:00.2160215

X-MS-Exchange-Processed-By-BccFoldering: 15.01.2375.028

 

Nicht anonymisierte Inhalte in den Verlinkungen und Links durch @Dirk_Jendritzki entfernt.

Entschuldigung, seit wann siezen wir uns? - #Du

nadimb
Meister
Offline Online
Nachricht 4 von 21
1931 Mal angesehen

@andrereissig  schrieb:

Ist die genannte Beraternummer sinnvoll aus Eurer Mitgliedschaft oder nur eine Zahlenkolonne?


Ist leer:

 

nadimb_0-1672915142171.png

 

Entschuldigung, seit wann siezen wir uns? - #Du

nadimb
Meister
Offline Online
Nachricht 5 von 21
1912 Mal angesehen

Noch fieser: den Herrn Löhr scheint es zu geben im DATEV-Universum

 

https://www.xing.com/profile/Andreas_Loehr12

Entschuldigung, seit wann siezen wir uns? - #Du

andrereissig
Experte
Offline Online
Nachricht 6 von 21
1904 Mal angesehen

@nadimb  schrieb:
Ist leer:

Okay, immerhin. Das wäre jetzt auch echt gruselig gewesen, wenn die gepasst hätte.

 

Sieht nach einem gut gemachten "Joe Job" aus.

Live long and prosper!
vogtsburger
Allwissender
Offline Online
Nachricht 7 von 21
1875 Mal angesehen

 

... aktuell sind bei mir auch ähnliche E-Mails mit Benachrichtigungen über angebliche Zahlungen (inkl. beigefügtem Beleg) eingetroffen, die sehr raffiniert gemacht sind

 

... mit einem kleinen, angeblichen Vorschaubildchen des PDF-Belegs im E-Mail-Text, aber 'hinter' dem Bildchen befindet sich ein Link mit einer suspekten URL

 

Nachtrag:

.. soeben ist schon wieder eine neue E-Mail nach diesem 'Muster' eingetroffen

 

Viele Grüße, M. Vogtsburger
... bei Apple-Software interagiert man mit Gesten, bei Datev wie gestern und vorgestern ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... água mole em pedra dura, tanto bate até que fura ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... mein Motto: "hast Du ASCII in den Taschen, hast Du immer was zu naschen" ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... ich hatte viel weniger IT-Probleme, als es noch keine PCs, kein "WINDOWS" und kein "DATEV" gab ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"Wenn sie einen ssıǝɥɔs Prozess digitalisieren, dann haben sie einen ssıǝɥɔs digitalen Prozess" (Thorsten Dirks) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
" ... inkognito ergo sum ... " ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"feine Pfote, derbe Patsche, fiddelt auf der selben Bratsche" (Heinrich Heine, 1797–1856) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... hinter so manchem Datev-Programm-(Fehl-)Verhalten steckt eine Logik. Sie versteckt sich bloß sehr gut ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... wir Windows-Anwender können alle bis 11 zählen: 1.0/2.0/3.0/95/98/ME/2000/XP/Vista/7/8/10/11 ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "neue Kästchen braucht das Land !" (frei nach einem Songtext) ... (wg. mehrerer Dezimal-Limits in der Datev-Software) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... meine persönliche GuV (bzgl. Datev-Nutzung): deutliche Steigerungen bei Frustgewinn und Lustverlust ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... immer auf der Suche nach dem Sinn des Lesens ... und Schreibens ... ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "du sollst nicht begehren deines Nächsten Fremdsoftware"(10. Gebot der DATEV) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "allwissend bin ich (wirklich) nicht, doch viel ist mir (dennoch) bewusst"(frei nach Goethes Faust) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "Die Botschaft(er/en) der Datev hör' ich wohl, allein mir fehlt der Glaube"(frei nach J.W.v.Goethe) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... Vorschläge für einen neuen Datev-Slogan: "man lernt nie aus" ODER "man lernt nie aus Fehlern" ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "außen hui ... innen pfui ... die GUI ??" ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... den Begriff "Verböserung" gibt es nur im Steuerrecht, den 'Tatbestand' der "Verböserung" gibt es aber auch in der IT ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"And so, my fellow Genossen: ask not what your DATEV can do for you — ask what you can do for your DATEV" (frei nach JFK) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
Warnhinweis für Allergiker: Spoiler in meinem Beitrag können Spuren von Ironie, Witz oder Unwitz enthalten 😉 ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
"Über sieben Krücken musst Du geh'n, sieben dunkle Jahre übersteh'n ... " (frei nach einem Songtext) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... ja sind wir denn hier bei den WaitWatchern ? .. warten und dem Gras beim Wachsen zusehen ? ..) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(..♬.. das bisschen Datev macht sich von allein ..♫.. das bisschen Datev kann so schlimm nicht sein ..♬..) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... Datev-Software muss einmalig sein, wird also evtl. nur einmalig getestet ☺...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... das Motto "gut zitiert ist mindestens halb geschrieben" wird hier und anderswo geliebt ...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... neuer Urlaubs-Trend: Schiffsreise mit Barkasse nach LuG.ANO ...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
(... nein, ich bin nicht im KUG-LuGs-Klan ...) ☀ ☁ ☂ ☃ ☄
Viele Grüße, M. Vogtsburger
... "Wer bin ich und wenn ja, wie viele (... Gruppen in der BRV) ? " ...☂...
"Wer bin ich und wenn ja, wie viele (... Gruppen in der BRV) ? " ...☂...
Viele Grüße, M. Vogtsburger
... "alles so schön bunt hier !" ... auf dem richtigen Gerät ... ☀ ☁ ☂ ☃ ☄







Viele Grüße, M. Vogtsburger
... Motto: "Immer positiv denken und negativ bleiben !" ... bei jedem Wetter ☀ ☁ ☂ ☃ ☄ ....(betr. CORONA)







Viele Grüße, M. Vogtsburger
... kein Mitglied des KUG-LuGs-KLANs, sondern eher von REWE & Co ... Bits & Bikes bei jedem Wetter ☀ ☁ ☂ ☃ ☄







... auf der Suche nach dem Sinn des Lesens, bei jedem Wetter ☀ ☁ ☂ ☃ ☄




Hinweis: dieser Beitrag kann Spuren von Ironie enthalten, bei jedem Wetter ☀ ☁ ☂ ☃ ☄


Viele Grüße, M. Vogtsburger
☀ ☁ ☂ ☃ ☄ ... alle Wetter, die Frisur hält, trotz Corona !
"Ein Teil dieser Antworten würde die Bevölkerung verunsichern"
DATEV-Mitarbeiter
Thomas_Müller
DATEV-Mitarbeiter
DATEV-Mitarbeiter
Offline Online
Nachricht 8 von 21
1826 Mal angesehen

Hallo zusammen,

 

bei dieser Mail handelt es sich leider um eine Phishing-Attacke.

 

Diese Mail kommt nicht von DATEV. Solche Mails, auch die Art des Betreff, werden nicht von DATEV versendet.

 

Ich habe dazu mehr Infos für Euch in diesem Beitrag bereitgestellt: Phishing-Attacke-im-Januar-2023-mit-DATEV-E-Mail-Adresse 

 

Viele Grüße hier aus Nürnberg,

 

Thomas Müller

0 Kudos
siro
Fachmann
Offline Online
Nachricht 9 von 21
1664 Mal angesehen

@Thomas_Müller 

 

Ich würde hier ja einen Hardfail befürworten

 

@nadimb schrubte:

Received-SPF: softfail (datev.de: Sender is not authorized by default to use 'service-aktuell@datev.de' in 'mfrom' identity, however domain is not currently prepared for false failures (mechanism '~all' matched)) receiver=smtp.x.de;

#ITeinfachmachen mit Datev Solution Partner
hihao
Einsteiger
Offline Online
Nachricht 10 von 21
1622 Mal angesehen

Guten Tag,

 

werden die Mails an Steuerbüros verschickt oder an mögliche Mandanten?

0 Kudos
andrereissig
Experte
Offline Online
Nachricht 11 von 21
1598 Mal angesehen

Wie sollen die Betrüger das unterscheiden können? Diese Mails werden wahrscheinlich auch an Empfänger gehen, die DATEV für'n 80er Hit von Trio halten.

 

Genau wie bei Kontophishing.

Live long and prosper!
t_r_
Allwissender
Offline Online
Nachricht 12 von 21
1548 Mal angesehen

die DATEV für'n 80er Hit von Trio halten.

Ist der an mir vorbei gegangen. 😁

andrereissig
Experte
Offline Online
Nachricht 13 von 21
1519 Mal angesehen

"DA... DA... DATEV! Ich buch' Dich nicht, Du buchst mich nicht..."

 

Hielt sich Wochen in den Steuerberatercharts 1982!

 

Zusammen mit "Deine Steuern im Sand - die die SteuFa nicht fand...hat der Staat nicht bekommen"

Live long and prosper!
Steuererklärer
Aufsteiger
Offline Online
Nachricht 14 von 21
1455 Mal angesehen

Also ich hab die Mail nicht bekommen. Aber ich hab auch so gut wie nie Neue Deutsche Welle gehört ich schwör. 😂

0 Kudos
andrereissig
Experte
Offline Online
Nachricht 15 von 21
1378 Mal angesehen

Da waren immer die größten Knaller drauf! Da fliegen einem die Spiralen aus der Mütze!

 

andrereissig_0-1672925392098.png

 

Mit dem Tape im offenen Cabrio an der Ampel... da biste Kööönich!

Live long and prosper!
DATEV-Mitarbeiter
Claudia_Lorentzen
DATEV-Mitarbeiter
DATEV-Mitarbeiter
Offline Online
Nachricht 16 von 21
1377 Mal angesehen

Die Fake-Mail wurde offenbar an einen beliebigen Verteiler geschickt, der nichts mit DATEV zu tun hat. Natürlich sind damit auch DATEV-Kunden betroffen.

einmalnoch
Experte
Offline Online
Nachricht 17 von 21
1141 Mal angesehen

@DATEV

 

DATEV - Wir lassen keine Peinlichkeit aus!

 

Wie kann man in so einer Situation auch noch eigene Rechnungsberichtigungen versenden?

 

Gestern Abend Eingang der Mail, erster Gedanke war "jetzt habe ich auch so einen Spam bekommen", heute dann der Löschversuch und dann wird mein mIdentity abgefragt weil DATEV es noch nicht einmal hinbekommt vernünftige pdf Dateien zu erstellen.

 

Aus dem Lohn nichts gelernt?

„Einen guten Ruf erwirbt man sich nicht mit Dingen, die man erst machen will.“ - Henry Ford
janm
Fachmann
Offline Online
Nachricht 18 von 21
1067 Mal angesehen

@siro  schrieb:

Ich würde hier ja einen Hardfail befürworten

 

@nadimb schrubte:

Received-SPF: softfail (datev.de: Sender is not authorized by default to use 'service-aktuell@datev.de' in 'mfrom' identity, however domain is not currently prepared for false failures (mechanism '~all' matched)) receiver=smtp.x.de;


 

Der Empfänger kann ja letztlich immer noch selber entscheiden, ob er auf die "Empfehlung" hört oder ein Softfail wie ein Fail behandelt.

 

Grundsätzlich wäre ich aber auch beim "... -all"

stefanbrust
Aufsteiger
Offline Online
Nachricht 19 von 21
954 Mal angesehen

@einmalnoch  schrieb:

 

Wie kann man in so einer Situation auch noch eigene Rechnungsberichtigungen versenden?

 

Gestern Abend Eingang der Mail, erster Gedanke war "jetzt habe ich auch so einen Spam bekommen", heute dann der Löschversuch und dann wird mein mIdentity abgefragt weil DATEV es noch nicht einmal hinbekommt vernünftige pdf Dateien zu erstellen.

 

 

Den Gedanken hatte ich auch...

0 Kudos
eliansawatzki
Meister
Offline Online
Nachricht 20 von 21
871 Mal angesehen

Ich weiß nicht. Soll DATEV jetzt warten, bis wirklich jeder aus dem Jahreswechsel-Urlaub zurückgekehrt ist, Kenntnis von der Phishing-Attacke erlangt hat und dann noch sein Mail-Postfach aufgeräumt hat. Und erst dann sollen wieder Rechnungen versendet werden? Weil dann kommen die Mails ja ganz sicher von DATEV...

 

Unabhängig vom Zeitpunkt gilt doch immer, dass E-Mail-Eingänge sensibel zu prüfen sind.

Community Manager
Sabine_Enachescu
Community Manager
Community Manager
Offline Online
Nachricht 21 von 21
635 Mal angesehen

Damit es keine zwei Themen gibt, schließe ich und hier geht es weiter: 

Phishing-Attacke im Januar 2023 mit DATEV E-Mail A... - DATEV-Community - 330452

 

 

 

Sabine Enachescu
Nürnberg
0 Kudos
20
letzte Antwort am 09.01.2023 09:45:13 von Sabine_Enachescu
Dieser Beitrag ist geschlossen
0 Personen hatten auch diese Frage