diff --git a/content/spam/2023-07-29-regionaldirektion-fuer-zoelle-und-indirekte-steuern/index.md b/content/spam/2023-07-29-regionaldirektion-fuer-zoelle-und-indirekte-steuern/index.md index e475fb2..5fb3490 100644 --- a/content/spam/2023-07-29-regionaldirektion-fuer-zoelle-und-indirekte-steuern/index.md +++ b/content/spam/2023-07-29-regionaldirektion-fuer-zoelle-und-indirekte-steuern/index.md @@ -56,37 +56,19 @@ it is not perfect). ```html

Sehr geehrter Kunde,

-

- Ihr Post Ag Paket: Nr. CA001550110AT, versandt am 28.07.2023, wird bearbeitet. - Damit wir Ihr Paket liefern können, werden dem Importeur die - Mehrwertsteuerkosten erneut in Rechnung gestellt.
- Nach den geltenden Zollbestimmungen ist jede Einfuhr aus einem Land - außerhalb der Europäischen Gemeinschaft mit einem Handelswert von - mehr als 22 EUR unabhängig von der Art der Waren steuerpflichtig *.
- * Artikel 134-I und II-1 ° des CGI: GESETZ Nr. 2012-1510 vom 03. Mai 2017 - – Art. 68 (V) Die Validierung des Paysafecard-Guthabens für die - Zahlung von Zollgebühren ist gültig.
- Um die Zustellung Ihres Pakets für Ihre Heimatadresse zu - ermöglichen, bitten wir Sie, Ihre nicht bezahlten Zollgebühren zu - regulieren, indem Sie die folgenden Schritte ausführen, um die Zustellung - Ihres Pakets abzuschließen:
-  
- 1. Kaufen Sie einen Paysafecard PIN-Code online (50 EUR)
- 2. Senden Sie den PIN-Code (16 Ziffern) an folgende Adresse:  contact@bpostpay.com -

+

Ihr Post Ag Paket: Nr. CA001550110AT, versandt am 28.07.2023, wird bearbeitet. Damit wir Ihr Paket liefern können, werden dem Importeur die Mehrwertsteuerkosten erneut in Rechnung gestellt.
+Nach den geltenden Zollbestimmungen ist jede Einfuhr aus einem Land außerhalb der Europäischen Gemeinschaft mit einem Handelswert von mehr als 22 EUR unabhängig von der Art der Waren steuerpflichtig *.
+* Artikel 134-I und II-1 ° des CGI: GESETZ Nr. 2012-1510 vom 03. Mai 2017 – Art. 68 (V) Die Validierung des Paysafecard-Guthabens für die Zahlung von Zollgebühren ist gültig.
+Um die Zustellung Ihres Pakets für Ihre Heimatadresse zu ermöglichen, bitten wir Sie, Ihre nicht bezahlten Zollgebühren zu regulieren, indem Sie die folgenden Schritte ausführen, um die Zustellung Ihres Pakets abzuschließen:

+1. Kaufen Sie einen Paysafecard PIN-Code online (50 EUR)
+2. Senden Sie den PIN-Code (16 Ziffern) an folgende Adresse:  contact@bpostpay.com

 

-

-
- Grüße,
- Zoll Kundendienst -

+


+Grüße,
+Zoll Kundendienst

 

``` @@ -269,9 +251,9 @@ cDs8L3A+ ## Why is this email invalid? As from the headers we can see that this was probably a host called `universal.at` -that accepted some email from the webserver (probably using mod*php, mod_cgi or +that accepted some email from the webserver (probably using mod_php, mod_cgi or something like that). That host then sent the email to the MX server of my mail -provider using \_ESMTPS*. Several mechanism failed (DMARC/SPF), the remote ip address +provider using _ESMTPS_. Several mechanism failed (DMARC/SPF), the remote ip address translated into `ppp-202.151.182.86.revip.proen.co.th`. Besides all that technical stuff, customs service will never ask for money via @@ -291,3 +273,4 @@ took place; the first `Received:` header of an email from me typically looks lik Received: by mail.messagingengine.com (Postfix) with ESMTPA for ; Sun, 23 Jul 2023 14:14:27 -0400 (EDT) ``` + diff --git a/content/spam/2023-11-17-netcup-phishing/index.md b/content/spam/2023-11-17-netcup-phishing/index.md index 6cf77b5..a007f9a 100644 --- a/content/spam/2023-11-17-netcup-phishing/index.md +++ b/content/spam/2023-11-17-netcup-phishing/index.md @@ -2,7 +2,7 @@ title: Netcup phishing summary: They really think I got my domain from Netcup \*lol\* date: 2023-11-17T16:35:12+0100 -lastmod: 2024-09-28T23:48:07+0000 +lastmod: 2024-09-29T14:00:55+0000 # categories: #- spam # tags: @@ -68,7 +68,7 @@ Commercial register: HRB 705547, Amtsgericht Mannheim --------------------------------------------------------- - + 2 Attachment(s) (0.9 KB) ?Download all attachments[SUBMIT] ?Show attachments[SUBMIT] @@ -89,13 +89,9 @@ further down in this article). Following only the relevant part is shown. ```html {hl_lines=7} -

- über den sicheren Link erneuern - https://www.customercontrolpanel.de/?login_language=DE -

-

Wir möchten sicherstellen, dass Ihre Online-Präsenz…

+

über den sicheren Link erneuern https://www.customercontrolpanel.de/?login_language=DE

+

Wir möchten sicherstellen, dass Ihre Online-Präsenz… ``` --- @@ -108,19 +104,12 @@ Haha another two emails with yet another domainname: `netcupde.com`. Well, the l looks like this: ```html {linenos=table} -

- Erneuern Sie über den sicheren Link: - https://customerscontrolpanel. - netcupde.com/de/ -

+

Erneuern Sie über den sicheren Link: + https://customerscontrolpanel. + netcupde.com/de/

``` _I added some newlines into the html code, because the code is actually only two lines @@ -196,206 +185,53 @@ above. ```html {hl_lines=18} - - - + + + -
-
-
-
- -

Sehr geehrte/r

-


-

- Wir möchten Sie heute freundlich daran erinnern, dass die - Domain oe7drt.com Ihrer Firma, mit der - dieses E-Mail-Konto verbunden ist, am - 17.11.2023 abläuft. Als verantwortungsbewusster - Anbieter ist es uns ein Anliegen, Ihnen rechtzeitig über diese - bevorstehende Verlängerung zu informieren. -

-

- über den sicheren Link erneuern - https://renew.netcup.de -

-

- Wir möchten sicherstellen, dass Ihre Online-Präsenz reibungslos - läuft und Ihr geschäftlicher Erfolg nicht beeinträchtigt wird. Daher - empfehlen wir Ihnen dringend, die Verlängerung Ihrer Domain vor dem - Ablaufdatum zu beantragen. Indem Sie Ihre Domain verlängern, stellen - Sie sicher, dass Ihre Webseite weiterhin erreichbar ist und Ihr - E-Mail-Konto aktiv bleibt. -

-

- Dein - netcup - team -

-

---------------------------------------------------------

-

- netcup - GmbH
Managing Directors:
- Oliver Werner
- Alexander - Windbichler
Daimlerstr. 25
D-76185 Karlsruhe -

-

Phone: +49 721 / 7540755 - 0
Fax: +49 721 / 7540755 - 9

-


-

Commercial register: HRB 705547, Amtsgericht Mannheim

-

- ---------------------------------------------------------
-

-
-
-      -
-
-
-
- -
+
+
+
+
+ +

Sehr geehrte/r

+


+

Wir möchten Sie heute freundlich daran erinnern, dass die + Domain oe7drt.com Ihrer Firma, mit der dieses + E-Mail-Konto verbunden ist, am 17.11.2023 abläuft. Als + verantwortungsbewusster Anbieter ist es uns ein Anliegen, Ihnen rechtzeitig +über diese bevorstehende Verlängerung zu informieren.

+

über den sicheren Link erneuern https://renew.netcup.de

+

Wir möchten sicherstellen, dass Ihre Online-Präsenz reibungslos läuft und Ihr + geschäftlicher Erfolg nicht beeinträchtigt wird. Daher empfehlen wir Ihnen + dringend, die Verlängerung Ihrer Domain vor dem Ablaufdatum zu beantragen. +Indem Sie Ihre Domain verlängern, stellen Sie sicher, dass Ihre Webseite +weiterhin erreichbar ist und Ihr E-Mail-Konto aktiv bleibt.

+

Dein netcup +team

+

---------------------------------------------------------

+

netcup +GmbH
Managing Directors:
- Oliver Werner
- Alexander + Windbichler
Daimlerstr. 25
D-76185 Karlsruhe

+

Phone: +49 721 / 7540755 - 0
Fax: +49 721 / 7540755 - 9

+


+

Commercial register: HRB 705547, Amtsgericht Mannheim

+

--------------------------------------------------------- +

     +

+
``` @@ -418,7 +254,7 @@ X-Spam-hits: BAYES_99 3.5, BAYES_999 1.2, DCC_CHECK 1.1, DCC_REPUT_90_94 0.6, SPF_HELO_NONE 0.001, SPF_NONE 0.001, T_SCC_BODY_TEXT_LINE -0.01, LANGUAGES de, BAYES_USED user, SA_VERSION 3.4.6 X-Backscatter: NotFound1 -X-Backscatter-Hosts: +X-Backscatter-Hosts: X-Spam-source: IP='37.120.188.231', Host='v2202311112809242991.luckysrv.de', Country='DE', FromHeader='net', MailFrom='net' X-Spam-charsets: html='windows-1252' @@ -672,3 +508,4 @@ not **nodeliver**. ## Quite a few huh? ![image showing 18 mails from November 6 to November 18](mails.png "Quantity is not the same as quality.") + diff --git a/content/spam/2024-04-29-another-good-fake/index.md b/content/spam/2024-04-29-another-good-fake/index.md index b8ea781..62fb20a 100644 --- a/content/spam/2024-04-29-another-good-fake/index.md +++ b/content/spam/2024-04-29-another-good-fake/index.md @@ -99,689 +99,184 @@ The list of links on the bottom already gives a clue about the mail. ```html {hl_lines="59 78"} - - - - -

 

- - - - - - - - - - - - - -
- - - - - - - - -
- - - - - - - -
- - - - - - -
- - - - - - -
- - - - - - -
- - - - - - - -
- - - - - - - -
- - - - - - - - - - - -
- - - - - - - - - - - -
-
- - - - - - - - - -

- Es gelten die AGB von Hutchison Drei Austria - GmbH. Details auf www.drei.at, HG Wien, FN 140132b -

- - -
-
-
- + + + + + + +

 

+ + + + + + + + + + + + + +
+ + + + + + + + +
+ + + + + + + +
+ + + + + + +
+ + + + + + +
+ + + + + + +
+ + + + + + + +
+ + + + + + + +
+ + + + + + + + + + + +
+
+ + + + + + + + + +

Es gelten die AGB von Hutchison Drei Austria GmbH. Details auf www.drei.at, HG Wien, FN 140132b

+ + +
+
+
+ ``` @@ -942,9 +437,9 @@ looks like (re-formatted):
- - https://www.drei.at/selfcare/Verification.do?optInKey=id8630763 - + + https://www.drei.at/selfcare/Verification.do?optInKey=id8630763 +