El correo de phishing es App Passwords Need To Be Updated un mensaje fraudulento que intenta robar las credenciales de la cuenta de correo haciéndose pasar por una notificación oficial de seguridad. Afirma falsamente que las contraseñas específicas de la aplicación asociadas al buzón del destinatario están desactualizadas y deben actualizarse para mantener un acceso ininterrumpido a los servicios de correo. El mensaje no es enviado por un proveedor legítimo de correo electrónico y forma parte de una campaña de phishing operada por ciberdelincuentes.
Según el correo electrónico, las recientes mejoras de seguridad o cambios en la autenticación requieren que los usuarios actualicen las contraseñas utilizadas por las aplicaciones de correo electrónico y los dispositivos conectados. El mensaje puede afirmar que las credenciales antiguas pronto dejarán de funcionar o que el acceso desde clientes de correo de escritorio y dispositivos móviles será bloqueado a menos que se complete la actualización. Estas afirmaciones están fabricadas para crear urgencia y animar a los destinatarios a seguir las instrucciones proporcionadas.
Para supuestamente realizar la actualización, el correo incluye un botón o hipervínculo etiquetado con frases como “Actualizar contraseña de la app”, “Continuar”, “Verificar ahora” o “Generar nueva contraseña”. En lugar de abrir la página oficial de gestión de cuentas del proveedor de correo electrónico del destinatario, el enlace redirige a los usuarios a un portal de inicio de sesión falso controlado por los atacantes.
El sitio web de phishing indica a los visitantes que inicien sesión usando su dirección de correo electrónico y contraseña antes de que puedan supuestamente generar o actualizar las contraseñas de su aplicación. Algunas versiones también solicitan información adicional de la cuenta tras el inicio de sesión inicial. En lugar de actualizar cualquier configuración de seguridad, el sitio web captura cada pieza de información introducida y la transmite directamente a los operadores de la campaña de phishing.
El acceso a una cuenta de correo electrónico comprometida puede exponer correspondencia personal, comunicaciones profesionales, facturas, contratos, correos de restablecimiento de contraseña, códigos de autenticación e información financiera. Dado que las cuentas de correo electrónico suelen ser el principal método de recuperación para numerosos servicios en línea, las credenciales robadas también pueden permitir a los atacantes controlar cuentas adicionales vinculadas al buzón de la víctima.
A diferencia de las campañas de phishing que afirman que un buzón ha alcanzado su límite de almacenamiento o que se ha detectado actividad sospechosa de inicio de sesión, el correo electrónico de phishing App Passwords Need To Be Updated “” explota terminología técnica que muchos usuarios desconocen. Los destinatarios que usan clientes de correo de escritorio o aplicaciones de correo móvil pueden asumir que actualizar contraseñas específicas de la aplicación es un requisito legítimo de mantenimiento y cumplir sin verificar la solicitud de forma independiente.
Para que el mensaje parezca auténtico, los estafadores suelen hacer referencia a mejoras de seguridad, mejoras en la autenticación, cambios de sincronización o protocolos de correo actualizados. Algunas variantes incluyen plazos fabricados o afirman que las aplicaciones de correo electrónico conectadas dejarán de funcionar si no se toma ninguna medida. Estos detalles tienen como único objetivo aumentar la credibilidad del correo de phishing.
Cualquier persona que introdujera credenciales tras interactuar con el correo electrónico de phishing App Passwords Need To Be Updated debe cambiar inmediatamente la contraseña del buzón afectado usando la página web oficial del proveedor de correo. Si la misma contraseña ha sido reutilizada en otros servicios, esas cuentas también deben estar protegidas. Los usuarios deben revisar la actividad reciente de inicio de sesión, verificar la información de recuperación, revocar cualquier sesión o dispositivo conectado desconocido cuando sea posible y activar la autenticación legítima multifactor a través de la configuración de su cuenta.
El correo completo de phishing App Passwords Need To Be Updated está a continuación:
Subject: Microsoft account 2FA needs updating
Microsoft account
App passwords need to be updatedYou changed your password recently. Since you turned on two-step verification for the Microsoft account -, you need to create new app passwords for any apps or devices that don’t support two-step verification. Any existing app passwords will no longer work.
[Get a new app password]
To opt out or change where you receive security notifications, [click here].
Thanks,
The Microsoft account team[Privacy Statement]
Microsoft Corporation, One Microsoft Way, Redmond, WA 98052
Cómo identificar notificaciones falsas de contraseñas de aplicaciones
Los correos electrónicos inesperados que soliciten actualizaciones de las contraseñas de las aplicaciones siempre deben verificarse de forma independiente antes de tomar cualquier medida. Los proveedores legítimos de correo electrónico generalmente permiten a los usuarios gestionar la configuración de seguridad iniciando sesión a través de su página web oficial en lugar de requerir autenticación mediante enlaces contenidos en correos electrónicos no solicitados.
Los destinatarios deben inspeccionar cuidadosamente la dirección de correo electrónico del remitente. Las campañas de phishing imitan frecuentemente a los departamentos de soporte técnico o a los administradores de correo electrónico mientras utilizan dominios no relacionados con la organización que dicen representar.
Otra señal de advertencia es un correo electrónico que exige acción inmediata mientras solo ofrece explicaciones técnicas vagas. Los proveedores de servicios genuinos suelen explicar los cambios de seguridad mediante notificaciones y documentación oficiales de la cuenta, en lugar de amenazar con interrupciones del servicio mediante correos electrónicos no solicitados.
Antes de introducir las credenciales de acceso, los usuarios deben verificar que el sitio web que aparece en la barra de direcciones del navegador pertenezca a su proveedor de correo electrónico legítimo. No se debe confiar en una página web que simplemente se parezca al portal oficial de inicio de sesión si está alojada en un dominio desconocido.
La respuesta más segura es ignorar los enlaces contenidos en notificaciones inesperadas de actualización de contraseña y acceder manualmente a la cuenta de correo electrónico a través de la web oficial del proveedor. Si no aparece ninguna notificación correspondiente tras iniciar sesión, el correo debe considerarse un intento de phishing y eliminarse.
