Die DEUTSCHEN Trojaner-Seiten
Home
VBS. "Neue Tarife" verbreitet sich rasant


Seit Donnerstag-Abend (15.02.2001) verbreitet sich ein E-Mail Worm in scheinbar nie gekannter Geschwindigkeit. Auch ich selber erhielt innerhalb weniger Stunden unzählige verseuchte E-Mails. Wie aus vielen Onlinenachrichten zu entnehmen ist, wird die T-Online Flatrate eingestellt. Genau diese Situation hat sich der Urheber zum Anlass genommen, diese explosive "Mailbombe" in den Umlauf zu bringen. Als Motiv käme durchaus auch ein "Racheakt" gegen T-Online in Frage, da der genannte Tarif eingestellt wird. Doch das ist reine Spekulation.

Die infizierten E-Mails weisen folgende Merkmal auf:

Absender: support@t-online.de

Betreff: Neues von Ihrem Internetdienstleister - Robert T. Online informiert.
Wobei jedoch anzumerken ist, dass der Worm scheinbar nicht immer so funktioniert, wie es sich der Urheber gedacht haben könnte, da der Betreff in der Regel leer bleibt und lediglich im Text enthalten sein kann.

E-Mail Text:

Sehr geehrter Internetsurfer,

es hat sich Einiges bei uns getan. Die Telekom kann auch Ihre Internetkosten reduzieren. Wir haben auch für Sie den richtigen Tarif... Damit auch Sie sich entscheiden können, haben wir eine Übersicht aller für Sie relevanter Termine an diese eMail gehängt.
Wir sind Sicher, auch Sie werden Ihren Wunschtarif finden.

Bei fragen stehen wir Ihnen natürlich jederzeit zur Verfügung...

Ihr T-Online Service Team

Attachment: Neue Tarife.txt.vbs !


Unter den Windows-Standardeinstellungen wird die Dateiendung ".vbs" nicht angezeigt und ist somit nur als TXT-Datei sichtbar.

Doch der Worm kann bereits durch Öffnen dieser HTML-Mail Systeme infizieren. Nach der Infektion verschickt der Worm sich unter dem gefälschten Absender mittels Outlook an alle Mailadressen aus dem Adressbuch.

Daher ist dringend davon abzuraten E-Mails im HTML-Format zu empfangen. Desweiteren versucht der Worm sich auch mittels des IRC-Chatprogramms mIRC zu verbreiten. Natürlich in diesem Fall nur dann, sollte das Programm auf dem betroffenen System installiert sein.

Der Worm wurde mit einem sogenannten Virus Construction Kit (wie auch der VBS.SST Kournikova-Worm) erstellt und verursacht keine lokalen Schäden auf einem System.

Erst wenige Stunden alt, doch der Worm verbreitet sich in einer bisher wohl nie gekannten Geschwindigkeit. Ob auch schon die Vorschaufunktion von Outlook ausreicht, um das eigene System zu infizieren, kann zu diesem Zeitpunkt noch nicht gesagt werden. Doch erwarte ich persönlich eine hohe Ausbreitung dieses neuen VBS-Worms.


(tt) 16.02.2001