Ik had de volgende Email doorgestuurd gekregen, hoewel voor de meeste mensen al op het eerste oog niet klopt heb ik alsnog besloten om een analyse te doen wat er allemaal niet klopt aan deze mail.
Er zijn verschillende indicatoren en ontwijkingstechnieken zichtbaar die onomstotelijk bewijzen dat dit om een kwaadaardige e-mail gaat.
De getoonde afzendernaam is 📦 Pakketmelding, maar het werkelijke e-mailadres is gajahjo@kgnh.gwesawmzuco.us. FedEx verstuurt legitieme notificaties altijd vanaf een officieel en herkenbaar domein (bijv. fedex.com). Het domein gwesawmzuco.us vertoont kenmerken van een DGA (Domain Generation Algorithm) of een willekeurig geregistreerd bulkdomein
In het bericht staat bij Aan: me@aol.com. De e-mail is echter uiteindelijk binnengekomen in een iCloud-inbox van de persoon die hem doorstuurde naar Ralf. Dit wijst op een Mass-Mailing waarbij de aanvallers gebruikmaken van BCC om duizenden slachtoffers tegelijk te mailen, terwijl er een hardcoded of willekeurig dummy-adres (me@aol.com) in de To:-header is geplaatst. Legitieme pakketdiensten adresseren transactionele e-mails altijd rechtstreeks aan de individuele klant.
Daarnaast staat een enorme hoeveelheid legitiem lijkende tekst die verborgen is door de CSS styling van de Email om hiermee de email scanning wat een moderne spamfilter doet proberen te omzeilen.
De tekst "We konden uw pakket niet bezorgen, omdat er niemand aanwezig was..." speelt in op urgentie wat een psychologische trigger is om het slachtoffer snel en ondoordacht op de [TRACK]-knop te laten klikken.