Uni Münster: Phishing-Mails zu angeblichem Lohnabrechnungsprogramm im Umlauf
Aktuell erhalten Angehörige der Universität Münster Phishing-Mails, die eine interne IT-Kommunikation vortäuschen und mit einem angeblichen Lohnabrechnungsprogramm locken. Ziel ist es, Zugangsdaten über eine gefälschte Login-Seite abzugreifen.
Was ist passiert?
Im Umlauf sind E-Mails mit dem Betreff „Schulnachrichten für Jul: Wir senden Ihnen diese Benachrichtigung, um Sie darüber zu informieren, dass Sie für unser neues Lohnabrechnungsprogramm für Juli qualifiziert sind.“ Die Mails stammen von einer externen Adresse, geben sich aber als IT der Universität aus. Sie fordern dazu auf, sich mit den eigenen Zugangsdaten für ein neues Lohnabrechnungsprogramm zu „verifizieren“. Der enthaltene Link führt zu einer von den Angreifenden kontrollierten Seite, die eingegebene Zugangsdaten abgreift.
Wie funktioniert der Betrug?
Der Vorwand ist bewusst so ausgewählt, dass er persönlich wirkt: Gehalt und eine vermeintliche Vergünstigung. Das erzeugt den Reflex, schnell zu handeln, ohne Absender oder Link genauer zu prüfen. Auch wenn die Login-Seite optisch an bekannte System angelehnt sein sollte, sodass die Eingabe der Zugangsdaten im ersten Moment unauffällig wirkt, handelt es sich hierbei um Phishing.
Warum ist das relevant?
Erbeutete Zugangsdaten ermöglichen Zugriff auf interne Systeme und E-Mail-Konten, was weitere Angriffe wie Identitätsdiebstahl oder gezielte Folge-Phishing-Mails an Kolleg:innen ermöglicht. Ein einziger erfolgreicher Klick kann daher weit über das einzelne Konto hinauswirken.
- Links in den beschriebenen E-Mails nicht öffnen, nicht antworten, E-Mail umgehend löschen
- Eine Meldung an das CERT ist für diese konkrete Mail nicht mehr nötig, Gegenmaßnahmen wurden bereits eingeleitet
- Bei bereits eingegebenen Zugangsdaten: sofort Passwort ändern und CERT kontaktieren (cert@uni-muenster.de)
- Allgemein gilt: künftige verdächtige E-Mails mit Bezug zur Universität Münster (gefälschte @uni-muenster.de/@wwu.de-Adressen, nachgeahmtes Corporate Design, Identitätsdiebstahl von Mitarbeitenden) als Anhang an spam@uni-muenster.de weiterleiten (in Outlook: "Als Anlage weiterleiten" bzw. Strg+Alt+F)