This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Bad Paypal Message that came through! How ?!?!?

I got an paypal email, and it contained a link to a .ru page, and came from a .tw address! How in the world did this come through?? 

Mail log:

04:37:09 utm exim-in[16319]: 2014-04-01 04:37:09 [60.248.2.25] F= R= Verifying recipient address with callout 

/var/log/smtp.log:2014:04:01-04:37:12 utm exim-in[16319]: [1\24] 2014-04-01 04:37:12 1WUoZa-0004FD-0L H=dns1.dstrading.com.tw [60.248.2.25]:3563 F= temporarily rejected after DATA: Temporary local problem, please try again! 

/var/log/smtp.log:2014:04:01-04:37:12 utm exim-in[16319]: [2\24] Envelope-from:  

/var/log/smtp.log:2014:04:01-04:37:12 utm exim-in[16319]: [6\24] (envelope-from ) 

/var/log/smtp.log:2014:04:01-04:37:12 utm exim-in[16319]: [15\24] I Message-Id:  

/var/log/smtp.log:2014:04:01-04:37:12 utm exim-in[16319]: [17\24] F From: sepa@paypal.de 

/var/log/smtp.log:2014:04:01-04:37:14 utm exim-in[16325]: 2014-04-01 04:37:14 [60.248.2.25] F= R= Verifying recipient address with callout 

/var/log/smtp.log:2014:04:01-04:37:15 utm exim-in[16325]: [1\24] 2014-04-01 04:37:15 1WUoZe-0004FJ-0V H=dns1.dstrading.com.tw [60.248.2.25]:3595 F= temporarily rejected after DATA: Temporary local problem, please try again! 

/var/log/smtp.log:2014:04:01-04:37:15 utm exim-in[16325]: [2\24] Envelope-from:  

/var/log/smtp.log:2014:04:01-04:37:15 utm exim-in[16325]: [6\24] (envelope-from ) 

/var/log/smtp.log:2014:04:01-04:37:15 utm exim-in[16325]: [15\24] I Message-Id:  

/var/log/smtp.log:2014:04:01-04:37:15 utm exim-in[16325]: [17\24] F From: sepa@paypal.de 

/var/log/smtp.log:2014:04:01-05:00:03 utm exim-in[17801]: 2014-04-01 05:00:03 [60.248.2.25] F= R= Verifying recipient address with callout 

/var/log/smtp.log:2014:04:01-05:00:07 utm exim-in[17801]: 2014-04-01 05:00:07 1WUovk-0004d7-1N sepa@paypal.de H=dns1.dstrading.com.tw [60.248.2.25]:3180 P=esmtp S=6107 id=Cyf3hVNMBsS4o36Rt6Wc6pVin0BOtVNbJOsNOMIkpLyt@paypal.de 

/var/log/smtp.log:2014:04:01-05:00:10 utm smtpd[17824]: SCANNER[17824]: 1WUovq-0004dU-GR sepa@paypal.de R=1WUovk-0004d7-1N P=INPUT S=4885 

/var/log/smtp.log:2014:04:01-05:00:10 utm smtpd[17824]: SCANNER[17824]: id="1000" severity="info" sys="SecureMail" sub="smtp" name="email passed" srcip="60.248.2.25" from="sepa@paypal.de" to="My@email.address" subject="Sepa-Umstellung einfacher" queueid="1WUovq-0004dU-GR" size="4885" 

/var/log/smtp.log:2014:04:01-05:00:12 utm exim-out[17828]: 2014-04-01 05:00:12 1WUovq-0004dU-GR => My@email.address P= R=static_route_hostlist T=static_smtp H=172.30.200.3 [172.30.200.3]:25 X=TLSv1:AES128-SHA:128 C="250 2.6.0  [InternalId=1232] Queued mail for" 

/var/log/smtp.log:2014:04:01-06:32:43 utm exim-in[22926]: 2014-04-01 06:32:43 [173.0.84.228] F= R= Verifying recipient address with callout 

/var/log/smtp.log:2014:04:01-06:32:44 utm exim-in[22926]: 2014-04-01 06:32:44 1WUqNQ-0005xm-0E DKIM: d=paypal.de s=pp-dkim1 c=relaxed/relaxed a=rsa-sha256 i=@paypal.de t=1396326761 [verification succeeded] 

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [1\32] 2014-04-01 06:32:45 1WUqNQ-0005xm-0E H=mx3.slc.paypal.com (mx0.slc.paypal.com) [173.0.84.228]:22728 F= temporarily rejected after DATA: Temporary local problem, please try again! 

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [2\32] Envelope-from:  

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [4\32] P Received: from mx3.slc.paypal.com ([173.0.84.228]:22728 helo=mx0.slc.paypal.com) 

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [6\32] (envelope-from ) 

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [9\32] DKIM-Signature: v=1; a=rsa-sha256; d=paypal.de; s=pp-dkim1; c=relaxed/relaxed; 

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [10\32] q=dns/txt; i=@paypal.de; t=1396326761; 

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [21\32] I Message-Id:  

/var/log/smtp.log:2014:04:01-06:32:45 utm exim-in[22926]: [27\32] F From: "service@paypal.de"  

/var/log/smtp.log:2014:04:01-06:32:50 utm exim-in[22926]: 2014-04-01 06:32:50 SMTP connection from mx3.slc.paypal.com (mx0.slc.paypal.com) [173.0.84.228]:22728 closed by QUIT 

The Message itself:

Received: from MY.email.server (172.16.100.254) by
 MY-internal.mail.server (172.30.200.3) with Microsoft SMTP Server (TLS) id
 14.2.347.0; Tue, 1 Apr 2014 04:58:43 +0200
Received: from dns1.dstrading.com.tw ([60.248.2.25]:3180) by
 MY.email.server with esmtp (Exim 4.76) (envelope-from
 ) id 1WUovk-0004d7-1N for
 MY@EMAIL.Address; Tue, 01 Apr 2014 05:00:07 +0200
Received: from dns1.dstrading.com.tw (localhost [127.0.0.1]) by
 dns1.dstrading.com.tw (Postfix) with ESMTP id 6986F4B4654 for
 ; Tue,  1 Apr 2014 10:37:06 +0800
 (CST)
Received: from [100.92.132.43] (unknown [138.91.52.141]) by
 dns1.dstrading.com.tw (Postfix) with ESMTP id 779644B4A3E for
 ; Tue,  1 Apr 2014 10:37:04 +0800
 (CST)
Message-ID: 
MIME-Version: 1.0
From: 
To: First - Lastname 
Subject: Sepa-Umstellung einfacher
Date: Tue, 1 Apr 2014 02:37:06 +0000
X-Bounce-Tracking-Info: 
boundary="--=BOUNDARY_41237_LLJL_CNCT_RQAW_KXSF"
X-NetStation-Status: PASS
X-NetStation-SPAM: 0.80/5.00-10.00
Return-Path: sepa@paypal.de
X-MS-Exchange-Organization-AuthSource: MY-internal.mail.server
X-MS-Exchange-Organization-AuthAs: Anonymous
Content-type: multipart/alternative;
boundary="B_3479179753_33686464"

> This message is in MIME format. Since your mail reader does not understand
this format, some or all of this message may not be legible.

--B_3479179753_33686464
Content-type: text/plain;
charset="ISO-8859-1"
Content-transfer-encoding: quoted-printable

Guten Morgen First - Lastname, im Zuge der internationalen Umstellung auf
das SEPA-Lastschriftverfahren, und der damit einhergehenden Abschaffung der
klassischen BLZ und Kto.-Nr (welche durch die BIC und IBAN ersetzt werden),
ist ein Abgleich der Bestandsdaten unserer in Deutschland ans=E4ssigen  Kunde=
n
erforderlich. Um Ihnen die Kosten f=FCr R=FCckbuchungen zu ersparen, wurde ihr
Benutzerkonto automatisch eingeschr=E4nkt, bis der Datenabgleich von Ihnen
abgeschlossen wurde. Sollten Sie den Datenabgleich nicht bis sp=E4testens
07.04.2014 abgeschlossen haben, wird ihr PayPal-Konto dauerhaft geschlossen=
.
Der Datenabgleich dauert nur wenige Minuten, und ist f=FCr Sie vollkommen
kostenlos. Sie k=F6nnen Ihn unter folgendem Button durchf=FChren: zur
Verifizierung  Wir w=FCnschen Ihnen einen sch=F6nen
Abend PayPal Security Department Germany
PayPal (Europe) S.?.l. et Cie, S.C.A ist in Luxemburg gem=E4=DF Artikel 2 des
Gesetzes zum Finanzsektor vom 5. April 1993 als Kreditinstitut lizenziert
und wird reguliert von der zust=E4ndigen Aufsichtsbeh., der Commission de
Surveillance du Secteur Financier  (CSSF). Unser Service stellt insbesonder=
e
keine Einlagen- oder Anlagendienstleistung im Sinne des oben genannten
Kreditwesengesetzes dar. Ein Guthaben auf Ihrem PayPal-Konto ist daher nich=
t
durch das Luxemburger Einlagensicherungssystem der Association pour  la
Garantie des Dts Luxembourg (AGDL) geschlossen.



--B_3479179753_33686464
Content-type: text/html;
charset="ISO-8859-1"
Content-transfer-encoding: quoted-printable





Paypal






=




Guten Morgen flori=
an lamberty,






im Zuge der internationalen Umstellung auf das SEPA-Lastschriftverfahren=
, und der damit einhergehenden Abschaffung der klassischen BLZ und Kto.-Nr (=
welche durch die BIC und IBAN ersetzt werden), ist ein Abgleich der Bestands=
daten unserer in Deutschland ans=E4ssigen
 Kunden erforderlich.




Um Ihnen die Kosten f=FCr R=FCckbuchungen zu ersparen, wurde ihr Benutzerkon=
to automatisch eingeschr=E4nkt, bis der Datenabgleich von Ihnen abgeschlossen =
wurde.


Sollten Sie den Datenabgleich nicht bis sp=E4testens 07.04.2014 abgeschlos=
sen haben, wird ihr PayPal-Konto dauerhaft geschlossen.



Der Datenabgleich dauert nur wenige Minuten, und ist f=FCr Sie vollkommen =
kostenlos.


Sie k=F6nnen Ihn unter folgendem Button durchf=FChren: 


zur
 Verifizierung



Wir w=FCnschen Ihnen einen sch=F6nen Abend


PayPal Security Department Germany 






PayPal (Europe) S.?.l. et Cie, S.C.A ist in Luxemburg gem=E4=DF Artikel 2 de=
s Gesetzes zum Finanzsektor vom 5. April 1993 als Kreditinstitut lizenziert =
und wird reguliert von der zust=E4ndigen Aufsichtsbeh., der Commission de Surv=
eillance du Secteur Financier
 (CSSF). Unser Service stellt insbesondere keine Einlagen- oder Anlagendien=
stleistung im Sinne des oben genannten Kreditwesengesetzes dar. Ein Guthaben=
 auf Ihrem PayPal-Konto ist daher nicht durch das Luxemburger Einlagensicher=
ungssystem der Association pour
 la Garantie des Dts Luxembourg (AGDL) geschlossen.











--B_3479179753_33686464--



There are so many things wrong in this email, that I was really baffled by it actually reaching my inbox. 

[:O]


This thread was automatically locked due to age.
  • I got an paypal email, and it contained a link to a .ru page, and came from a .tw address! How in the world did this come through?? 


    "Welcome to the real word Neo!" [:D]

    If you may post the full log lines including the corresponding "connection from" and HELO / EHLO the host has sent, I may give you a hint.

    As a good start to stop lots of such emails is using strict RDNS checks in the UTM. But this is only a assumption, as the connection and HELO/EHLO isn't in the attached log.

    /Sascha
  • damn forgot that important part. Another try:

    2014:04:01-04:37:07 utm exim-in[5143]: 2014-04-01 04:37:07 SMTP connection from [60.248.2.25]:3563 (TCP/IP connection count = 1)
    2014:04:01-04:37:09 utm exim-in[16319]: 2014-04-01 04:37:09 [60.248.2.25] F= R= Verifying recipient address with callout
    2014:04:01-04:37:12 utm exim-in[16319]: 2014-04-01 04:37:12 1WUoZa-0004FD-0L ctasd reports 'Unknown' RefID:str=0001.0A0C0204.533A2658.0070,ss=1,re=0.000,recu=0.000,reip=0.000,cl=1,cld=1,fgs=0
    2014:04:01-04:37:12 utm exim-in[16319]: 2014-04-01 04:37:12 1WUoZa-0004FD-0L Greylisting: Greylisted 60.248.2.25
    2014:04:01-04:37:12 utm exim-in[16319]: [1\24] 2014-04-01 04:37:12 1WUoZa-0004FD-0L H=dns1.dstrading.com.tw [60.248.2.25]:3563 F= temporarily rejected after DATA: Temporary local problem, please try again!
    2014:04:01-04:37:12 utm exim-in[16319]: [2\24] Envelope-from: 
    2014:04:01-04:37:12 utm exim-in[16319]: [3\24] Envelope-to: 
    2014:04:01-04:37:12 utm exim-in[16319]: [4\24] P Received: from dns1.dstrading.com.tw ([60.248.2.25]:3563)
    2014:04:01-04:37:12 utm exim-in[16319]: [5\24]  by SMTP.TLD.NET with esmtp (Exim 4.76)
    2014:04:01-04:37:12 utm exim-in[16319]: [6\24]  (envelope-from )
    2014:04:01-04:37:12 utm exim-in[16319]: [7\24]  id 1WUoZa-0004FD-0L
    2014:04:01-04:37:12 utm exim-in[16319]: [8\24]  for name@tld.net; Tue, 01 Apr 2014 04:37:11 +0200
    2014:04:01-04:37:12 utm exim-in[16319]: [9\24] P Received: from dns1.dstrading.com.tw (localhost [127.0.0.1])
    2014:04:01-04:37:12 utm exim-in[16319]: [10\24]  by dns1.dstrading.com.tw (Postfix) with ESMTP id 6986F4B4654
    2014:04:01-04:37:12 utm exim-in[16319]: [11\24]  for ; Tue,  1 Apr 2014 10:37:06 +0800 (CST)
    2014:04:01-04:37:12 utm exim-in[16319]: [12\24] P Received: from [100.92.132.43] (unknown [138.91.52.141])
    2014:04:01-04:37:12 utm exim-in[16319]: [13\24]  by dns1.dstrading.com.tw (Postfix) with ESMTP id 779644B4A3E
    2014:04:01-04:37:12 utm exim-in[16319]: [14\24]  for ; Tue,  1 Apr 2014 10:37:04 +0800 (CST)
    2014:04:01-04:37:12 utm exim-in[16319]: [15\24] I Message-Id: 
    2014:04:01-04:37:12 utm exim-in[16319]: [16\24]   Mime-Version: 1.0
    2014:04:01-04:37:12 utm exim-in[16319]: [17\24] F From: sepa@paypal.de
    2014:04:01-04:37:12 utm exim-in[16319]: [18\24] T To: "NAME" 
    2014:04:01-04:37:12 utm exim-in[16319]: [19\24]   Subject: Sepa-Umstellung einfacher
    2014:04:01-04:37:12 utm exim-in[16319]: [20\24]   Date: Tue, 1 Apr 2014 02:37:06 GMT
    2014:04:01-04:37:12 utm exim-in[16319]: [21\24]   X-Bounce-Tracking-Info: 
    2014:04:01-04:37:12 utm exim-in[16319]: [22\24]   Content-type: multipart/alternative; Boundary="--=BOUNDARY_41237_LLJL_CNCT_RQAW_KXSF"
    2014:04:01-04:37:12 utm exim-in[16319]: [23\24]   X-NetStation-Status: PASS
    2014:04:01-04:37:12 utm exim-in[16319]: [24/24]   X-NetStation-SPAM: 0.80/5.00-10.00
    2014:04:01-04:37:12 utm exim-in[16319]: 2014-04-01 04:37:12 SMTP connection from dns1.dstrading.com.tw [60.248.2.25]:3563 closed by QUIT
    2014:04:01-04:37:13 utm exim-in[5143]: 2014-04-01 04:37:13 SMTP connection from [60.248.2.25]:3595 (TCP/IP connection count = 1)
    2014:04:01-04:37:14 utm exim-in[16325]: 2014-04-01 04:37:14 [60.248.2.25] F= R= Verifying recipient address with callout
    2014:04:01-04:37:15 utm exim-in[16325]: 2014-04-01 04:37:15 1WUoZe-0004FJ-0V ctasd reports 'Unknown' RefID:str=0001.0A0C0204.533A265B.005D,ss=1,re=0.000,recu=0.000,reip=0.000,cl=1,cld=1,fgs=0
    2014:04:01-04:37:15 utm exim-in[16325]: 2014-04-01 04:37:15 1WUoZe-0004FJ-0V Greylisting: Greylisted 60.248.2.25
    2014:04:01-04:37:15 utm exim-in[16325]: [1\24] 2014-04-01 04:37:15 1WUoZe-0004FJ-0V H=dns1.dstrading.com.tw [60.248.2.25]:3595 F= temporarily rejected after DATA: Temporary local problem, please try again!
    2014:04:01-04:37:15 utm exim-in[16325]: [2\24] Envelope-from: 
    2014:04:01-04:37:15 utm exim-in[16325]: [3\24] Envelope-to: 
    2014:04:01-04:37:15 utm exim-in[16325]: [4\24] P Received: from dns1.dstrading.com.tw ([60.248.2.25]:3595)
    2014:04:01-04:37:15 utm exim-in[16325]: [5\24]  by SMTP.TLD.NET with esmtp (Exim 4.76)
    2014:04:01-04:37:15 utm exim-in[16325]: [6\24]  (envelope-from )
    2014:04:01-04:37:15 utm exim-in[16325]: [7\24]  id 1WUoZe-0004FJ-0V
    2014:04:01-04:37:15 utm exim-in[16325]: [8\24]  for name@tld.net; Tue, 01 Apr 2014 04:37:15 +0200
    2014:04:01-04:37:15 utm exim-in[16325]: [9\24] P Received: from dns1.dstrading.com.tw (localhost [127.0.0.1])
    2014:04:01-04:37:15 utm exim-in[16325]: [10\24]  by dns1.dstrading.com.tw (Postfix) with ESMTP id 6986F4B4654
    2014:04:01-04:37:15 utm exim-in[16325]: [11\24]  for ; Tue,  1 Apr 2014 10:37:06 +0800 (CST)
    2014:04:01-04:37:15 utm exim-in[16325]: [12\24] P Received: from [100.92.132.43] (unknown [138.91.52.141])
    2014:04:01-04:37:15 utm exim-in[16325]: [13\24]  by dns1.dstrading.com.tw (Postfix) with ESMTP id 779644B4A3E
    2014:04:01-04:37:15 utm exim-in[16325]: [14\24]  for ; Tue,  1 Apr 2014 10:37:04 +0800 (CST)
    2014:04:01-04:37:15 utm exim-in[16325]: [15\24] I Message-Id: 
    2014:04:01-04:37:15 utm exim-in[16325]: [16\24]   Mime-Version: 1.0
    2014:04:01-04:37:15 utm exim-in[16325]: [17\24] F From: sepa@paypal.de
    2014:04:01-04:37:15 utm exim-in[16325]: [18\24] T To: "NAME" 
    2014:04:01-04:37:15 utm exim-in[16325]: [19\24]   Subject: Sepa-Umstellung einfacher
    2014:04:01-04:37:15 utm exim-in[16325]: [20\24]   Date: Tue, 1 Apr 2014 02:37:06 GMT
    2014:04:01-04:37:15 utm exim-in[16325]: [21\24]   X-Bounce-Tracking-Info: 
    2014:04:01-04:37:15 utm exim-in[16325]: [22\24]   Content-type: multipart/alternative; Boundary="--=BOUNDARY_41237_LLJL_CNCT_RQAW_KXSF"
    2014:04:01-04:37:15 utm exim-in[16325]: [23\24]   X-NetStation-Status: PASS
    2014:04:01-04:37:15 utm exim-in[16325]: [24/24]   X-NetStation-SPAM: 0.80/5.00-10.00
    2014:04:01-04:37:15 utm exim-in[16325]: 2014-04-01 04:37:15 SMTP connection from dns1.dstrading.com.tw [60.248.2.25]:3595 closed by QUIT
    2014:04:01-04:38:00 utm exim-out[16647]: 2014-04-01 04:38:00 Start queue run: pid=16647
    2014:04:01-04:38:00 utm exim-out[16647]: 2014-04-01 04:38:00 End queue run: pid=16647
    2014:04:01-04:39:00 utm exim-out[16786]: 2014-04-01 04:39:00 Start queue run: pid=16786
    2014:04:01-04:39:00 utm exim-out[16786]: 2014-04-01 04:39:00 End queue run: pid=16786
    2014:04:01-04:39:06 utm exim-in[5143]: 2014-04-01 04:39:06 SMTP connection from [190.22.206.51]:51479 (TCP/IP connection count = 1)
    2014:04:01-04:39:09 utm exim-in[16804]: 2014-04-01 04:39:09 id="1003" severity="info" sys="SecureMail" sub="smtp" name="email rejected" srcip="190.22.206.51" from="NAME@movistar.cl" to="name@tld.net" size="-1" reason="rbl" extra="cbl.abuseat.org"
    2014:04:01-04:39:09 utm exim-in[16804]: 2014-04-01 04:39:09 H=190-22-206-51.baf.movistar.cl (190-22-209-146.baf.movistar.cl) [190.22.206.51]:51479 F= rejected RCPT : Blocked - see The CBL
    2014:04:01-04:39:09 utm exim-in[16804]: 2014-04-01 04:39:09 SMTP connection from 190-22-206-51.baf.movistar.cl (190-22-209-146.baf.movistar.cl) [190.22.206.51]:51479 closed by DROP in ACL
    2014:04:01-04:40:00 utm exim-out[16828]: 2014-04-01 04:40:00 Start queue run: pid=16828