El correo de phishing Account expiration confirmation es una estafa de robo de credenciales que intenta convencer a los destinatarios de que su cuenta de correo electrónico está a punto de desactivarse. El mensaje se disfraza de un aviso rutinario de gestión de cuentas y afirma que es necesario un paso adicional de verificación para mantener el buzón activo. Su propósito real es dirigir a los destinatarios a una página de inicio de sesión fraudulenta donde se pueden robar sus credenciales de correo web.

 

 

En la campaña observada, el correo electrónico se presenta como una notificación del mostrador de servicio asociado a everstoneminerals.com. Informa a los destinatarios de que los usuarios del dominio deben volver a verificar sus direcciones de correo electrónico por razones de seguridad. El mensaje entonces afirma que el destinatario aún no ha completado este proceso y advierte que, en consecuencia, la cuenta quedará inactiva.

La empresa cuyo dominio se menciona en el correo no tiene ninguna relación con esta campaña. Su nombre está siendo utilizado indebidamente para que la notificación fraudulenta parezca creíble.

En lugar de basarse en una explicación extensa, los estafadores ofrecen a los destinatarios una elección sencilla: verificar la dirección de correo electrónico o supuestamente perder el acceso normal a la cuenta. Se proporciona un botón “Verificar correo electrónico ahora” como solución. La posibilidad de que un buzón importante quede inactivo está destinada a animar a los usuarios a hacer clic antes de investigar si la solicitud realmente se originó en su administrador de correo.

Seguir el botón no inicia un procedimiento legítimo de verificación. En su lugar, abre una página de inicio de sesión de correo cPanel falsificada. La página de phishing utilizada en la campaña analizada estaba alojada en listoyo[.] com, que parece ser un sitio web legítimo que había sido comprometido y reutilizado para alojar el contenido fraudulento.

La URL de phishing también contiene la dirección de correo electrónico dirigida como parámetro. Esto permite que la página de inicio de sesión falsa rellene automáticamente el campo de nombre de usuario con la dirección de correo electrónico del destinatario. Ver su propia dirección ya mostrada en la página puede hacer que el sitio parezca que realmente sabe qué cuenta necesita verificación.

El paso restante pide a la víctima su contraseña. Las credenciales enviadas a través de este formulario no se utilizan para reactivar ni verificar nada. Se entregan a los estafadores que operan la campaña.

Obtener una contraseña de correo web puede ofrecer a los atacantes mucho más que acceso a los mensajes. Una bandeja de entrada comprometida puede contener conversaciones privadas, documentos, facturas, información empresarial, mensajes de restablecimiento de contraseña y otro material sensible. Los atacantes también pueden buscar en el buzón información sobre otras cuentas de la víctima.

El control de una cuenta de correo electrónico también puede usarse para restablecer contraseñas de servicios conectados a esa dirección. Si tiene éxito, los atacantes pueden ampliar el compromiso desde el buzón hasta perfiles de redes sociales, servicios en la nube, plataformas empresariales u otras cuentas.

Un buzón robado también puede convertirse en una herramienta para atacar a otras personas. Los ciberdelincuentes pueden enviar correos electrónicos de phishing o solicitudes fraudulentas desde la cuenta legítima a colegas, clientes, amigos o familiares. Dado que los mensajes provienen de una dirección que los destinatarios ya reconocen, las estafas posteriores pueden parecer considerablemente más creíbles.

Cualquiera que introdujera una contraseña tras seguir el enlace del correo de phishing Account expiration confirmation debe cambiar la contraseña afectada inmediatamente a través del proveedor genuino. Las contraseñas también deben cambiarse en otras cuentas donde se hayan reutilizado las mismas credenciales. Las sesiones recientes y la actividad de la cuenta deben comprobarse para detectar accesos no autorizados, y la autenticación multifactor debe activarse cuando esté disponible.

Simplemente recibir o leer este correo electrónico en particular no da acceso al buzón a los estafadores. El robo de credenciales ocurre cuando una víctima proporciona información de acceso a través de la página fraudulenta.

El correo completo de phishing Account expiration confirmation está a continuación:

Subject: Account expiration confirmation.

Hello -,

For security reasons, the everstoneminerals.com users need to re-verify their email addresses. Unfortunately, we haven’t detected your email verification yet, so your account will become dormant.

In order to have it verified, please click right now on the button below and reactivate your account.

[Verify Email Now]

– Service desk

Cómo reconocer correos electrónicos de phishing por expiración de cuenta

La indicación más fuerte de que una advertencia de cuenta puede ser fraudulenta no es necesariamente una mala gramática o un diseño inusual. Los mensajes de phishing modernos pueden parecer profesionales. Lo que importa más es si el remitente y la acción solicitada pueden verificarse de forma independiente.

No se debe usar un correo electrónico que avise de que un buzón está a punto de quedar inactivo como vía para comprobar la cuenta. En su lugar, los usuarios deberían abrir su portal de correo web habitual de forma independiente e inspeccionar las notificaciones de la cuenta allí. Si realmente se requiere una nueva verificación, la información relevante debe ser confirmada a través del servicio legítimo y no mediante un enlace de correo electrónico no solicitado.
El destino de un botón de inicio de sesión es especialmente importante. En esta campaña, el mensaje se refiere a un dominio mientras que el supuesto proceso de verificación está alojado en un sitio web completamente diferente. Una interfaz de inicio de sesión al estilo cPanel no hace legítima una página así. Los sitios de phishing suelen reproducir formularios, logotipos y diseños familiares.

Los usuarios también deben desconfiar de las páginas que ya contienen su dirección de correo electrónico. Un nombre de usuario pre-rellenado puede parecer convincente, pero no demuestra que el sitio web pertenezca al proveedor de correo electrónico. Una dirección de correo electrónico puede simplemente insertarse en una URL de phishing y mostrarse automáticamente cuando carga la página.

Las consecuencias artificiales son otra técnica común de phishing. El correo electrónico de phishing afirma Account expiration confirmation que no volver a verificar la dirección hará que la cuenta quede inactiva. Esta amenaza crea una razón para actuar de inmediato, mientras que el botón de verificación convenientemente colocado indica a la víctima exactamente hacia dónde quieren que vaya los estafadores.

Antes de proporcionar una contraseña en respuesta a cualquier aviso de cuenta, los usuarios deben examinar el dominio real mostrado en la barra de direcciones del navegador y compararlo con el servicio que normalmente utilizan. Si el dominio no está relacionado, es desconocido o es inconsistente con el proveedor reclamado, no se deben introducir credenciales.

La respuesta más segura al correo de phishing Account expiration confirmation es evitar el botón de verificación y acceder al buzón mediante el método oficial habitual. Cualquier problema real de la cuenta puede investigarse sin interactuar con la web de phishing.

Deja un comentario