Danmark under massivt angreb fra spamsvindlere

Hvis du har modtaget en mail, der påstår at være en rykker fra Tele2, bør du nok passe på. For hele morgenen har Danmark været mål for et massivt spam-angreb fra it-svindlere.

En mail der påstår at være en regning fra Tele2 dækker i virkeligheden over et angreb mod danskerne. CSIS Security Group anbefaler, at man straks sletter den, hvis man har modtaget den, da den vedhæftede fil indholder skadelig kode.

Mailen har intet med Tele2 at gøre, men udgiver sig blot for at være en rykker for en ubetalt regning fra firmaet.

Den vedhæftede rar-fil udpakker blandt andet en fil kaldet "regning.exe", hvis den åbnes. Ifølge CSIS Security Group medfører det også, at den registrerer sig som en LSP service, hvilket gør den ondsindede kode i stand til at inficere systemet, så det der opsamles trafik. Det kan derefter sende følsomme data til en en Command & Control server.

»Der er tale om en ny spamtoo variant der tidligere har misbrugt Tele2's navn i forbindelse med spamruns og social engineering,« skriver CSIS Security Group i en pressemeddelelse.

Den falske mail er blevet sendt ud til top-level domænet .dk og kan så således dukke op som spam og ramme uforsigtige brugere.

»Når vores navn bliver misbrugt gælder det om at handle så hurtigt som mulig. Vores alarmsystemer har også i dette tilfælde effektivt blokeret for mailen, så den er kun kommet frem til ganske få af vores egne kunder. Og samarbejdet mellem teleselskaberne har fungeret upåklageligt, og alle selskaber har hurtigt og effektivt gjort en stor indsats for at lukke ned for den skadelige mail«, siger Thomas Nistrup, administrerende direktør i Tele2, i en pressemeddelelse.

Den falske mail ser således ud:

Fra: [falsk afsender]

Emne: betalings service

Kære kunde!

Mobiltelefoniudbyder Tele 2 minder Dem om at ved manglende indbetaling bedes De betaler vedlagte regning.


Med venlig hilsen Inge Bagger Mikkelsen


Adresse:
Tele2 A/S
Gl. Køge Landevej 55
DK - 2500 Valby

betalingsservice@tele2.dk

Vedhæftet:
[vilkårligt filnavn.rar]

»Når koden er kørt, kopieres filen sporder.dll til windows systemmappen. Denne fil indeholder ingen skadelige funktioner, men er en ledsager komponent. Derimod er "rsvp32_2.dll", som også kopieres til windows systemmappen, helt klart ondsindet. rsvp32_2.dll er hovedkompontenten og anvendes til at ringe hjem til en specifik URL med POST data kommandoer,« skriver CSIS Security Group.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Jobindex Media A/S
Salg af telemarketing og research for it-branchen, it-kurser og konferencer

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Cyber Security Summit 2025: Her er truslerne – og sådan beskytter du dine kritiske data

Deltag og få værktøjer til at beskytte din virksomhed mod de nyeste cybertrusler med den rette viden og teknologi.

19. august 2025 | Læs mere


Cyber Security Summit 2025 i Jylland

Deltag og få værktøjer til at beskytte din virksomhed mod de nyeste cybertrusler med den rette viden og teknologi.

21. august 2025 | Læs mere


AI i det offentlige: Potentiale, erfaringer og krav

Hør erfaringerne med at anvende AI til at transformere og effektivisere processer i det offentlige – og med at sikre datakvalitet, governance og overholdelse af retningslinjer.

27. august 2025 | Læs mere