Home » spam
Email fraude do BRADESCO

[COMUNICADO] Informamos que o período de uso de suas Chaves de Segurança expiraram. Realize já seu recadastramento on-line ou as mesmas serão bloquead

Mas eu nem tenho conta no Bradesco! Fazer spam, tanto comercial quanto de fraude, é como jogar uma rede de pesca. Vem muita coisa que não serve, mas um peixinho vai acabar ficando preso...
Notem que o titulo diz "bloquead". Neste as imagens estão hospedadas no próprio servidor do bradesco.


From Bradesco S/A Tue Apr 8 11:02:39 2014 X-Apparently-To: *********@yahoo.com via 98.139.244.214; Tue, 08 Apr 2014 18:11:19 +0000 Return-Path: X-YahooFilteredBulk: 179.188.1.53 Received-SPF: none (domain of cpro21288.publiccloud.com.br does not designate permitted sender hosts) X-YMailISG: 7dBTe.wWLDvIxeDFiuF7Yz4xBwLOs6sbOtO6Q2x99.uH0zMX 8jzaek33SqZJYfY9j.Bb1Z5M4szXf1ZMGKQyjhmOqPuRkBJge4ts8eo4LE.7 d46haVvOYVUiVGdfZ.BuSBFFNw2XYbMUUkC0sD5GgsMgcUKjolDUeRgYBEhO 8hs6n8PoOE2pBw6RqFZy1IYkEulWsF9SsyRwb76EIM9MMa07c09gPs.82qcK _w4lXnM72yAEEdikIompTZwU7ATJBcAGRyI.Ut_6lZkWVj5SLKl_VSwT6KaG 1ueupMb31En0nf7GAVJeprpSO6mma.urDJVD5d8JVPEWQnIeJpV2gNKzHChU _55Eib9Nq719QEBHYOi53bhjYoF0qZ7fLMRRL.tmc3lIAMxG7u57zv66ncjX zchAa49NGlXkqzaa5bhm76hfkjfjDGcaQn7mYuQfjahdJWlQFppA0jHLJkHB rcwKEt955g9KP21d8Mz0OBqX.zPO3vdRWMncTyliEXNc4qfcsTl3Q701KDXK FHzPhK6L70LJr.Dx98UcmJHBk5ZPaiIPvVfFDQDBOLlN3pYXilb9AWQ.mLmg D1UseMqDpWjEJ02A1V7cNDuBCUiV4MlJbIX.VwndTs3LtWQBLLVk.0lPLHCK LGmBUog39LFNIF57ayulapufdgm6r8s263lUWy66oPKEcV396G.ibVb_7VnX gJ_1vdbHGSOd4KbbqCZFRnjUdiImTb4Ejh6dagB5u.7JIzTycXzEvKEuh_5E N59SotEavNM5zCSmCvSMFEGgpJBPrmTk8L2CKMKP40vnZMylqDnEgBn63Ml3 nsc71_0cJzFE73QidQ3U2JtC8zZYk1T7mXshzBgHlQo1.RAgD5Tn7mhjtGI6 Wrysqxa6zIaBzpCG8_NyWPWJUNRoGT5611wsamEmfh8DfX..h3Dda8m.6y3U 9Amrn8KTZE4iwRhPTc26BUGhsKg66SiWfDfzya1wKeAcMIsXeUhWPYcdHaKs cnHVGUnG59nfy2WRtTLxqlOP2T5_GTa4141oE2guCnEk7UX4nBc5v2TKVHOg xarVXwg_Ye9rE2SV2QFCF2Badcb16ds8VmYKGf1EMJ_w8rgkII6Xey6zDWZ_ SWhCXftXAV3TqMwTC9YEzd9lQ4awwdj0G0oPjETvH_NElv4lOQB9EqfuvN7W QEP1ABTqwOv7NTSP9YbveOrjtbn.DH14sZXCEibiBEtrTpnIUmsAHCxvglfh 6yfB1cqqKN.PtueiUhnWZe1tUQf7Ek_bYoff2jGFMxNRJIFLTRdAXc284DHR Su48LT4jWTFNRdC5vmex5KtDsQ6upMQ4se.2kGDLYJVKQ5xT43ATJ4iTVaNk zed9mhklYedIDbpr7P88OJ9ovYIwbtrfufDx6dmMm.i2cA-- X-Originating-IP: [179.188.1.53] Authentication-Results: mta1598.mail.gq1.yahoo.com from=infomail.com.br; domainkeys=neutral (no sig); from=infomail.com.br; dkim=neutral (no sig) Received: from 127.0.0.1 (EHLO cpro21288.publiccloud.com.br) (179.188.1.53) by mta1598.mail.gq1.yahoo.com with SMTP; Tue, 08 Apr 2014 18:11:18 +0000 Received: by cpro21288.publiccloud.com.br (Postfix, from userid 33) id E0AFAB06CD; Tue, 8 Apr 2014 15:02:39 -0300 (BRT) To: *********@yahoo.com Subject: [COMUNICADO] Informamos que o perodo de uso de suas Chaves de Segurana expiraram. Realize j seu recadastramento on-line ou as mesmas sero bloqueadas por prazo indeterminado podendo causar possvel multa. ID: 29336 X-PHP-Originating-Script: 0:c.php MIME-Version: 1.0 Content-type: text/html; charset=iso-8859-1 From: Bradesco S/A <12788@infomail.com.br> Message-Id: <20140408180239.E0AFAB06CD@cpro21288.publiccloud.com.br> Date: Tue, 8 Apr 2014 15:02:39 -0300 (BRT) Content-Length: 56078
publiccloud.com.br ? Isso de jeito nenhum veio do bradesco.

Já o link que eles colocaram...
http://www.sabaudia.net/cms/components/secure/?index.php?ssl=********@yahoo.com-******

Intimação de n. 39912047748392 (25732)

Mais um e-mail fraude, dessa vez mal feito.

Percebe-se que a imagem da suposta intimação esta completamente distorcida. Isso acontece por um motivo simples, nó código foi definido
width="356" height="185" 

A imagem original tem formato menos tosco https://encrypted-tbn3.gstatic.com/images?q=tbn:ANd9GcQEX1YX9SuoVTN1jodij4vDkzmyCdh1mAbJkJ9ReifV_mpM3Lt77g
Este domínio aparentemente é do google, então nada se pode concluir.
Vejamos o cabeçalho completo:

From *********@yahoo.com Fri Mar 21 22:51:39 2014
X-Apparently-To: *********@yahoo.com via 98.139.244.213; Sat, 22 Mar 2014 07:06:06 +0000
Return-Path:
X-YahooFilteredBulk: 138.91.3.183
Received-SPF: softfail (transitioning domain of hotmail.com does not designate 138.91.3.183 as permitted sender)
X-YMailISG: WLx2tYkWLDtOgNSOuHrmdfNU_8Vg3tAvYVyjlve109tYJgiG hhvrVcyk2XMLtzoWw.XJwSn_S66N4l.HiKbFJUZoss4rnvGuzNCbrrzfk1fn 4XehdeEwOPOYYUj6gSsmtK1HlVhT6XP3Zx6aJv3NY.85fhRjragl_RvI9Dxi r_9_zLHcDVjjzhtdLLzrRky4.s.l2e89SZT2IpyXJmfl6zjtpvh41MPZrMVc fOMaL1fixb3XwASspyAD463PFtCG6KYTa0dxLS49sUUvVvOpH6VIRaOJ91vs gdt8G_Fbudf6lThWnJ8dwpmZv7RiMqps20jh0uXjSCERt0Hqskh1KkDt4b7z L7nDBLcYXP1p0jlq05eHg7eSIXNu.JaeX2xGRnbjO54ZdlE5QNd2X.hGFEp6 IOsUUGlN7zGd6qnbZt6f7fLYLBccNn.2aOUCjsnL8X1k0ny2gbkCihI0EeSi 0tLNEfzJHMLOoWx1sJzVFWN5JPdKLlDRgdRf4iEgbdjhGMrZ_gzqVxjgDeZK GJLskoK6_RPz5ckA5CGDT_BOIHa0hCn1pewNR7TaovWqieCrNcCS_ur5WYfF d8yRx7FWgxFrTWTAWFDneU.6I36TIzbw23WNf2C80oXc2aa9QVG44Cx_T7bB NGx9l05yq_lE5KO5XgT9PFKLVGqYzdVnMwv7pbTWthnhheRfeeE3aWvPvuNS ldXA71HH2BXuEsxzlo6MSXnIKX5lK5Wa8vrjG6bUqT6InCHrbSFmZf4K2TUK cCkka9nVTBg34o_OGx2Q7S81iTqU3Jkb4ggRFDpsbUJ9MlcTeoG1L27KvGxs 7mDhLq0fXa91eO6s_cBgzz71VSJTP_ysVLYZ3WpLm6ZHGiQftJVHtxeRFn_n jbuCOEJYjvRpCoz9sZlKmc9f_w3_Ctl5xzY8SPNhJ78vPkqZFChIYa0JHGmg 5VJWgL485yZymP08gvhADtP8XqPmhJh_Rw3r8jXo6wNYvn8hntTrn4zqXnuo tmq1tdyxJ_1zKZn0ak2fc7KFdq57Xm0GNwRI0TY58mGVpaltP_P1ACCinhmO rWM4uNc6wBY0LEXwiCLd90y0TvLWx9AKlecQVmrU4WfEZv.agg7O6R.nKWsk I8fQjzGsVhRWSVQNIl2y03qkG2NjlwGQwj29UEd6bqdB.KoUv6s4fuysVK_F Q1X1wAcTxJpJvpmYjtoBHQdqPfME0Qb2GIsLkiFTRmwXKFK4_yX6HesmdgoC ulWwb4toLsFqR.916nWI6kOYDYxa0kDigeW.rc9vVEDlj.LQ6ZEe4BCLQFYA QavXe6eIgzdOK3kbp47ZwzpjttLIL_GFaAug8w5I5eDyBr2nGTYfYI9Y9u8P ZC2aigirQuZvOMbDv5BI4PshSMRS0lOhOWsovplNh7ry
X-Originating-IP: [138.91.3.183]
Authentication-Results: mta1549.mail.bf1.yahoo.com from=yahoo.com; domainkeys=neutral (no sig); from=yahoo.com; dkim=neutral (no sig)
Received: from 127.0.0.1 (EHLO ratieo.ratieo.l4.internal.cloudapp.net) (138.91.3.183) by mta1549.mail.bf1.yahoo.com with SMTP; Sat, 22 Mar 2014 07:06:06 +0000
Received: by ratieo.ratieo.l4.internal.cloudapp.net (Postfix, from userid 33) id BB4602A16C; Sat, 22 Mar 2014 05:51:39 +0000 (UTC)
To: *********@yahoo.com
Subject: Intimao de n. 39912047748392 (25732)
X-PHP-Originating-Script: 0:ssiml09.php
MIME-Version: 1.0
Content-type: text/html; charset=iso-8859-1
X-Mailer: Microsoft Office Outlook, Build 17.551210
Content-Transfer-encoding: 8bit
From: *********@yahoo.com
Reply-To: *********@yahoo.com
X-Mailer: iGMail [www.ig.com.br]
X-Originating-Email: *********@yahoo.com
X-Sender: *********@yahoo.com
X-iGspam-global: Unsure, spamicity=0.570081 - pe=5.74e-01 - pf=0.574081 - pg=0.574081
Message-Id: <20140322062919 .bb4602a16c="" ratieo.ratieo.l4.internal.cloudapp.net="">
Date: Sat, 22 Mar 2014 05:51:39 +0000 (UTC)
Content-Length: 1529

Percebam que o email partiu de uma conta do IG.
Não bastase isso, o link fornecido vai para
http://tranportesssilo.hospedagemdesites.ws/

Tosco, nem se quer parece com algo que possivelmente seja do MP de verdade.

Site falso/fraude do Banco do Brasil (novo)

Sim, mais uma vez. Esses desocupados não perdem tempo. Veja o email que eu recebi:


Além do email do fato que o banco jamais manda emaisl deste tipo notem para onde é direcionado o link:

http://clarabenedettiorsano.it/wp-content/plugins/akismet/acesso/
Isso não se parece em nada com o endereço do Banco do Brasil certo?
Não sei quem é essa Clara, mas esta evidente que não tem qualquer ligação com a fraude, é mais uma vítima.
Provavelmente o servidor que hospeda o blog da Clara tem falhas de segurança, e é usado tão somente para redirecionamento e captura de informações.

Ao entrar no site perceba que ele não tem o cadeado e não utiliza protocolo seguro HTTPS. Sem falar é claro do endereço completamente absurdo e Croata! Além disso o layout esta errado, desalinhado e faltam partes do site original:


É possível notar que em poucas horas o site já foi denunciado e o Opera avisa sobre a possível fraude.

Testei no firefox e ele não detectou (talvez apenas uma questão de horas), no chrome obviamente que o site passou batido sem qualquer aviso. Vale notar que no cabeçalho completo o endereço de retorno é falso:


O endereçador tenta se passar por bb@autoatendimento.com.br 

Mas na verdade tem origem em basic-ac1.xmailermta20.com.br (23.88.104.52) 

Que diabos e xMailermta20.com.br ? Bom pelo nome parece evidente se tratar de um site exclusivamente ao envio de emails em massa (SPAM) e possivelmente emails de fraude. Veja o que diz no registro.gr:
Ou seja, é algo recente.
Fiquem ligados, na duvida, não abra links de emails. Sempre digito o endereço completo do banco.

Site falso/fraude SODEXO

Mais um email fraude, dessa vez o alvo foi a Sodexo. Felizmente os idiotas que mandam essas coisas não sabem que eu nunca tinha se quer ouvido falar nessa tal Sodexo, e obviamente não tenho cartão com eles.
Então o email fraude direcionando para o site falso não teve qualquer apelo pra mim. Fiquem atentos. O email é o seguinte:



Mas no cabeçalho fica evidente que é uma fraude:


O email então faz link com a seguinte URL http://ilnk.me/154d8?*************%40hotmail.com&******
Que por sua vez redireciona para: http://originflower.nl/img/glyph/ini.php
E este ultimo ainda redireciona mais uma vez para: http://svimpex.com/Cliente-Sodexo-Pass-confirme/?id=603399

Ai esta o site falso da Sodexo:

Não preciso dizer que isso é claramente falso né? Notem que se quer usa protocolo HTTPS, não tem cadeadinho nem nada...
O site verdadeiro é http://br.sodexo.com/ .

Email fraude CIELO

Recebi este email, quentíssimo faz poucas horas, patético de fraude tentando se passar por uma promoção do CIELO. Se por um lado alguns golpistas estão cada vez mais espertos e sofisticados, por outro alguns parecem tão amadores...

Primeiro vejam o email:


Return-Path: go1@visa.it
X-YahooFilteredBulk: 212.216.176.223
Received-SPF: none (domain of visa.it does not designate permitted sender hosts)
X-YMailISG: kqrFYdQWLDts3cYp6yGyitnQrdUmihL2LwAe4sdUsvmuQjqo nfrOUAt7O9VWNm_qpT7j0KlrPZeI2vvxVDpr.Yo1JdVFx2OAlyp39RLc9RiO cUISxN1DHmaD1G3MKRk73HiLg6utsobKCb_VlsKSJlwpP4ANaMnkasyygmgH xdEL4l9CLw8.6xRj7jEICrtYwoa0ocQifTPEhTE0rpH9oK3o9ac1XzkgoAFN aHHPW.QAh9Z1F0HuUrwJkYCY.8saGDc2hqpMLJM8jGvYHJOAULu8R2rf1HPO NkA0CwRd1F14BbDum9eSNhP5n3U6_jrrk4XsfMUZbkWTAszQqa9s94FJTeQB HrAGz0BzOyWD9RxYUWMvFpwtVkBaspaMtvbFQ4upCfwARpwYD0B_JyEHOoEV xy_a99hi7g68eLwNhQRXSnqkzTdfrhPtaxgTVntb1XziXDDaQuSqlAnMIRHz RBsTI3W8CDPhNLkNSfEZUZwirZe8NMyUF0G28eXZHJvgOIuArSHC79UtoFoq qqUzRD0wjX62t0ESFCfLHdk.bk5GB6tT4aJ.0m7Ovm14XxHcDG._Mp2VqgJP 1C4Y4GOCDmDq28_pM1XYIq_tlVn9ad6Qm9XR6qE0k2acT1MIl31sBT.L1_Rw UF3R.Up_Uwhohptvu.Jdxz9avXDolbB_AuYLzr73oWMnUHzwJ1uqDk1MZQ1g SCgraoabcFuGbzrCIqN7bI7cFuIhKDH.ScDgiRlf7zkPofeaEG8hOcLrN_1Q JXHk07ZF..kBhJ8SzPNwF7y5L2CgiL5eMKqNmcrSfk6iQmSNTRwhIUe5cBh2 h7uVnen3yLjT4t2_Z87YQdp44jCcbwFE9ynpV4NOhlgPYhez3cN4hCPoSj_9 BmVyL1Bc6X4sqPZY1TRD7LQYixtsc_ZhTk2fgSCrf1XfDja1LigHTxJyl_O8 JAbdjnXFGbCnAaUTn.PsjmcsgwNMZ2DTRaenA3VIpXNdVbXG5GWjRPYOpcw4 40ndoxYlL5oae9zwD5V2zCDKFUQ30j7zs2Bqz_kJL7oOwS6fs_.exRfFIpYx FM6KAzWU158QSk7l7cpHFTAtfpyjo0FGLuk4ut9xtiFgXRffAfc.wH6UmqzX _n67wN9bmHPTGGc5yvBHB8hvIbrehCJG48J5O1g3ovxLwJ9nrT.Sod1HbiBI AU7GeMCxvSuvlGGg8lauiVLL2B0kqvrE2Swy5Mv2hKnfihZA7Zh8XH0focZI bO_q33P057SaRABxyGrZ6eovM68GIwZyC99UNynFLp0nWSSQn04cQqFEQ4um qI2yPtle4mh_kYBLR1aInGddlM6g3TBhkYuJiIcFmlxzyVO5gsRDr.tUuGG2 tOGiZ3J3r.121SOIyGwxfjn6GpfF2anMv7bRks_uA8WAleg52RU5RSfAhW7v wevfjrk.bCS6ZNSF0DcRcN3mfA74NbM94XEEjAfDWJuXBrzAbxydC_xVzkYt 9WJn9lUZhyZz0kzjTa0K4twQx4P5P7LKiTVjlyvBWLQ.CpA5t7Tqvg--
X-Originating-IP: [212.216.176.223]
Authentication-Results: mta1189.mail.bf1.yahoo.com from=cielo-promocoes.pt; domainkeys=neutral (no sig); from=cielo-promocoes.pt; dkim=neutral (no sig)
Received: from 127.0.0.1 (EHLO vsmtp3.tin.it) (212.216.176.223) by mta1189.mail.bf1.yahoo.com with SMTP; Wed, 24 Oct 2012 16:55:35 -0700
Received: from ujfc.net (201.29.51.248) by vsmtp3.tin.it (8.6.023.02) (authenticated as gardner) id 50657166026580D1; Thu, 25 Oct 2012 01:44:03 +0200
Message-ID: <50657166026580d1 vsmtp3.tin.it="vsmtp3.tin.it"> (added by postmaster@virgilio.it)
From: "CIELO CARD" equipe-promocoes@cielo-promocoes.pt
To: "r14e04g70ina" r14e04g70ina@yahoo.com
Subject: Nada supera esta maquina,cadastre-se e concorra.
Date: Wed, 24 Oct 12 20:49:42 Hore1rio brasileiro de vere3o/e3/e1!--50657166026580d1--/50657166026580d1

Esse destinatário não é o meu email, e o remetente parece suspeito. Depois, o email inteiro é uma imagem.

Tosco! Agora vejam o site, uma cópia nada fiel:


Como é?
ht tp://ww w .soretioocielo.site90.com/cielo/index.php
Soretioocielo.site90.com ?

Fala sério né...

O site verdadeiro é cielo.com.br

 http://www.cielo.com.br/portal/home.html

Então fiquem de olho bem aberto, pois não existe anti virus que vá te proteger disso.

Como fazer SPAM no Brasil sem gastar muito

LocaWeb

Estou fazendo este post a pedido de um amigo.


Ha algum tempo a tal LocaWeb criou serviço de "Email Marketing", cujos propósitos são duvidosos na sua origem.
Sempre recebo umonte de SPAM, como todo mundo, mas resolvi investigar de onde vinham...
Para minha surpresa 90% dos emails com conteúdo brasileiro (incluindo SPAM, Fraudes, Vírus e similares) vinham desta tal LocaWeb.

Vejam
http://www.locaweb.com.br/produtos/email-marketing.html

Além de muito fácil, é muito barato por 50 reais mensais vc entope mais de 10 mil caixas de email, ou vc espalha para 10 mil emails o seu virus.

http://www.youtube.com/watch?v=1svaCCRBZRk

Interessante que, segundo meu contato, após inúmeros emails de reclamação ao locaweb, nada mudou.
Continuam oferecendo serviço sem escrúpulos e sem nenhum controle.
Vc pode enviar qualquer coisa, virus, trojans, fotos pornos, pra qualquer email, não existe nenhuma verificação nem punição.

Fuçando um pouco encontrei um post semelhante ao meu:

http://www.incorporativa.com.br/mostranews.php?id=3882

Sempre que vc receber emails indesejados, ou com link para virus, encaminhe para o Cert.
O CERT.br é o grupo de resposta a incidentes de segurança para a Internet brasileira, mantido pelo NIC.br, do Comitê Gestor da Internet no Brasil. O CERT.br é responsável por receber, analisar e responder a incidentes de segurança envolvendo redes conectadas à Internet no Brasil.
Importante lembrar que o Cert não tem poder de policia, nem pode aplicar multas nem nada parecido.

Para descobrir de onde REALMENTE o email veio, consulte estes tutoriais:

Yahoo mail: http://help.yahoo.com/l/us/yahoo/mail/yahoomail/basics/basics-31.html

Google mail: http://mail.google.com/support/bin/answer.py?answer=22454&&hl=br#

Microsoft Hotmail: Não consegui achar, o querido site do tio bill é tão mal feito que muitas pessoas perguntaram no yahoo sobre isso. No link do gmail tem uma breve descrição sobre o hotmail tambem...
Achei um ilustrado, em ingles: http://www.johnru.com/active-whois/headers-yahoo-gmail-hotmail-aol.html#hotmail

Outros emails: http://teteraconsultoria.com.br/blog/visualize-cabecalhos-no-email-e-descubra-informacoes/#SID34277_1_tgl

Se o cabeçalho tive muito confuso, minha sugestão é usar este site para analisar:
http://www.mxtoolbox.com/EmailHeaders.aspx

Procuro logo no começo "Return path" que geralmente referese a quem realmente enviou.

É isso, só nos resta reclamar e reportar os abusos. Não só de spam, mas tambem os inumeros virus e tentativas de fraude.

Aqui vai um exemplo:



Notaram ali no Full Header:

Return-Path: 11063113134635597@cobranadiretorde1.enviodemkt.com.br

Este dominio pertence a ninguem mais ninguem menos que o Campeão 2010 de SPAM no Brasil: LocaWeb

http://whois.domaintools.com/enviodemkt.com.br

domain: enviodemkt.com.br
owner: Locaweb Serviços de Internet S/A (49829)

Mas quem é essa tal de ASCOL ASSESSORIA DE COBRANCAS ?

Bom existem pelo menos duas empresas com este nome:
http://www.ascolcobranca.com.br e http://www.ascol.com.br

Que aparentemente não tem nada a ver com este email, são vitimas.

e a tal ascolcobrancas .org ? Bom, esta não existe! É uma fraude ! Que tem apenas um virus no site. Afinal que empresa seria .ORG ? Só isso ja é suficiente para suspeitar.



phishing

Fiquem atentos, e jamais contratem servicos da LocaWeb.