Today I received and email that went like this (in french)
Cher Client :
Nous avons récemment déterminé que votre compte en ligne AccesD est sur le point
d’expiré. Vous devez vous identifiez avant le : 23 Septembre , 2005 pour conserver votre compte en ligne actif.
Si vous ne le faites pas , nous serons dans l’obligation de fermer votre compte indéfinitivement.
Pour vous identifiez et conserver votre compte actif , cliquez ci-dessous:
https://accesd.desjardins.com/secure-login
Nous apprécions votre appui et support, car nous travaillons tous ensemble pour conserver
les solutions en ligne au particulier un endroit sûr pour y éffectuer ses transactions.
Département de confiance et de sécurité
Solutions en ligne Desjardins
Svp ne répondez pas à ce courriel. Le courrier envoyé à cette adresse ne peut être répondu.
Ce site Web est contrôlé par Desjardins
© Desjardins 2005
The fraud is that the link in this email is obfuscated and the real link is actually forwarding you to a fake Desjardins website where you could enter your AccesD information, thus granting the owner of this website access to your account.
I didn’t fall for it, thanks in part to
Eudora that warned me that there were discrepencies between the displayed link and the actual link. Good for you Eudora, neat feature.
I did a little investigation, a whois on the ip where the fraud takes place: 201.12.140.27
The whois gave me this info:
% Copyright registro.br
% The data below is provided for information purposes
% and to assist persons in obtaining information about or
% related to domain name and IP number registrations
% By submitting a whois query, you agree to use this data
% only for lawful purposes.
% 2005-09-23 15:30:36 (BRT -03:00)
inetnum: 201.12.136/21
asn: AS17379
ID abusos: CIL198
entidade: NET Serviços de Comunicação S.A.
documento: 000.065.376/0002-65
responsável: Lauro Fernando Costa Barbosa
endereço: Rua Verbo Divino, 1356,
endereço: 04719-002 - São Paulo - SP
telefone: (11) 5186-2044 []
ID entidade: RII19
ID técnico: RII19inetrev: 201.12.136/21
servidor DNS: dns1.cps.virtua.com.br
status DNS: 20/09/2005 AA
último AA: 20/09/2005
servidor DNS: dns2.cps.virtua.com.br
status DNS: 20/09/2005 UDN
último AA: 30/05/2005
criado: 26/10/2004
alterado: 26/10/2004
inetnum-up: 201.12/16
ID: CIL198
nome: Intelig Telecomunicações Ltda
e-mail: sistemas@inteligweb.com.br
criado: 03/10/2000
alterado: 25/07/2005
ID: RII19
nome: Ricardo Ide
e-mail: ricardoide@globocabo.com.br
criado: 10/10/2001
alterado: 10/10/2001
remarks: Security issues should also be addressed to
remarks: cert@cert.br, http://www.cert.br/
remarks: Mail abuse issues should also be addressed to
remarks: mail-abuse@cert.br
% whois.registro.br accepts only direct match queries.
% Types of queries are: domains (.BR), BR POCs, CIDR blocks,
% IP and AS numbers.
So it’s a brazilian based scam. So beware, don’t give your account number to stragers.
I informed Desjardins and CERT.BR of this fraud. I hope they find the culprits and prosecute them.
Update: I receive an answer from CERT.BR:
Hello Martin,
We have notified the responsibles for this phishing site, and the site
seems to be off-line now. Thank you for your help.
Regards,
–
Luiz Eduardo Roncato Cordeiro
CERT.br cert @cert.br http://www.cert.br/
That’s good news.
brem
Aujourd’hui j’ai reçu un courriel qui allait comme suit:
Cher Client :
Nous avons récemment déterminé que votre compte en ligne AccesD est sur le point
d’expiré. Vous devez vous identifiez avant le : 23 Septembre , 2005 pour conserver votre compte en ligne actif.
Si vous ne le faites pas , nous serons dans l’obligation de fermer votre compte indéfinitivement.
Pour vous identifiez et conserver votre compte actif , cliquez ci-dessous:
https://accesd.desjardins.com/secure-login
Nous apprécions votre appui et support, car nous travaillons tous ensemble pour conserver
les solutions en ligne au particulier un endroit sûr pour y éffectuer ses transactions.
Département de confiance et de sécurité
Solutions en ligne Desjardins
Svp ne répondez pas à ce courriel. Le courrier envoyé à cette adresse ne peut être répondu.
Ce site Web est contrôlé par Desjardins
© Desjardins 2005
La fraude est qu’un faux lien est caché sous le lien affiché et ce lien vous transporte vers un faux site de Desjardins où vous pourriez entrer vos informations AccesD, donnant ainsi au propriétaire du site accès à votre compte.
Je ne suis pas tombé dans le piège, en partie grâce à
Eudora qui m’a averti que l’adresse affichée ne correspondait pas à l’adresse dans le lien. Super Eudora, très bonne idée.
J’ai fait une petite investigation, un whois sur l’ip où la fraude prend place: 201.12.140.27
Le whois m’a rendu cette information:
% Copyright registro.br
% The data below is provided for information purposes
% and to assist persons in obtaining information about or
% related to domain name and IP number registrations
% By submitting a whois query, you agree to use this data
% only for lawful purposes.
% 2005-09-23 15:30:36 (BRT -03:00)
inetnum: 201.12.136/21
asn: AS17379
ID abusos: CIL198
entidade: NET Serviços de Comunicação S.A.
documento: 000.065.376/0002-65
responsável: Lauro Fernando Costa Barbosa
endereço: Rua Verbo Divino, 1356,
endereço: 04719-002 - São Paulo - SP
telefone: (11) 5186-2044 []
ID entidade: RII19
ID técnico: RII19inetrev: 201.12.136/21
servidor DNS: dns1.cps.virtua.com.br
status DNS: 20/09/2005 AA
último AA: 20/09/2005
servidor DNS: dns2.cps.virtua.com.br
status DNS: 20/09/2005 UDN
último AA: 30/05/2005
criado: 26/10/2004
alterado: 26/10/2004
inetnum-up: 201.12/16
ID: CIL198
nome: Intelig Telecomunicações Ltda
e-mail: sistemas@inteligweb.com.br
criado: 03/10/2000
alterado: 25/07/2005
ID: RII19
nome: Ricardo Ide
e-mail: ricardoide@globocabo.com.br
criado: 10/10/2001
alterado: 10/10/2001
remarks: Security issues should also be addressed to
remarks: cert@cert.br, http://www.cert.br/
remarks: Mail abuse issues should also be addressed to
remarks: mail-abuse@cert.br
% whois.registro.br accepts only direct match queries.
% Types of queries are: domains (.BR), BR POCs, CIDR blocks,
% IP and AS numbers.
C’est donc une fraude basée au Brésil. Faites donc attention, ne donnez pas votre numéro de compte à des inconnus.
J’ai informé Desjardins et CERT.BR de cette fraude. J’espère qu’ils vont trouver les coupables et qu’ils seront poursuivis en justice.
Mise-à-jour: J’ai reçu une réponse de CERT.BR:
Hello Martin,
We have notified the responsibles for this phishing site, and the site
seems to be off-line now. Thank you for your help.
Regards,
–
Luiz Eduardo Roncato Cordeiro
CERT.br cert@cert.br http://www.cert.br/
Une bonne nouvelle.
brem