El correo electrónico es High-Severity Alert Has Been Triggered un intento de phishing que se hace pasar por Microsoft e intenta robar las credenciales de la cuenta de correo. Se presenta como una notificación de seguridad urgente sobre actividad sospechosa supuestamente detectada en el entorno Microsoft 365 del destinatario. La alerta no es enviada por Microsoft y la advertencia de cuenta está fabricada para dirigir a los destinatarios a un sitio web de phishing.
El correo ha sido observado con el asunto “Alerta de seguridad: Detectada una regla sospechosa en la bandeja de entrada.” Afirma que se ha activado una alerta de seguridad de alta severidad porque se creó una regla inusual en la bandeja de correo del destinatario. Según el correo, la regla puede reenviar o eliminar automáticamente los mensajes entrantes, lo que supuestamente podría indicar acceso no autorizado a la cuenta.
Para que la advertencia parezca creíble, el correo de phishing incluye información de aspecto técnico sobre el supuesto evento. Identifica la alerta como “Detectada norma sospechosa de bandeja de entrada” y le asigna un nivel de gravedad alto. Se le indica al destinatario que se requiere acción inmediata para revisar la actividad y proteger la cuenta.
El correo electrónico incluye un botón etiquetado “Detalles de la alerta de revisar”. Seleccionar este botón no abre el portal de seguridad de Microsoft 365 ni otro servicio legítimo de Microsoft. En su lugar, dirige a los destinatarios a un sitio web de phishing diseñado para imitar una página de inicio de sesión de Microsoft.
La página de inicio de sesión falsa muestra la marca Microsoft y pide a los visitantes que proporcionen su dirección de correo electrónico y contraseña. La apariencia de la página pretende hacer creer a los destinatarios que deben autenticarse antes de revisar la supuesta alerta de seguridad. En realidad, las credenciales introducidas en el formulario son recogidas por los estafadores.
Enviar información de acceso no proporciona acceso a detalles sobre una regla de bandeja de entrada ni resuelve un problema de seguridad. Microsoft no tiene ninguna relación con esta campaña, y su imagen de imagen se está utilizando indebidamente para que tanto el correo electrónico como el sitio web de phishing parezcan auténticos.
Si las credenciales robadas son válidas, los estafadores pueden obtener acceso no autorizado a la cuenta de correo electrónico de la víctima. Esto podría exponer correspondencia privada y otra información accesible a través del buzón. Una cuenta comprometida también podría usarse para hacerse pasar por su propietario o enviar correos electrónicos adicionales de phishing.
El acceso al correo electrónico también puede afectar a otras cuentas en línea porque las direcciones de correo electrónico se utilizan comúnmente para la recuperación de contraseñas y la verificación de identidad. Los atacantes que controlan un buzón pueden intentar restablecer contraseñas de otros servicios conectados a la dirección comprometida.
El correo completo de phishing High-Severity Alert Has Been Triggered está a continuación:
Subject: ATTN : Webmail Account Credentials Expiring – Ref: –
A high-severity alert has been triggered
Password Expiration Notice
Severity: High
Time: –account (-) will expire in 24 Hours.
We encourage you take this time to update and retain your current password and prevent login interruption
[Keep Same Password]
Thank you,
The Webmail Security TeamYou have received this email because you are registered at webmail, to ensure the implementation of our Terms of Service and (or) for other legitimate matters.
Privacy | Legal
Cómo reconocer el correo de phishing High-Severity Alert Has Been Triggered
El lenguaje de seguridad urgente es una de las principales características de esta campaña. El correo afirma que se ha generado una alerta de alta severidad y sugiere que una regla no autorizada de la bandeja de entrada podría estar reenviando o eliminando mensajes. Este escenario genera presión para investigar de inmediato.
Los destinatarios no deben usar el botón “Revisar detalles de la alerta” para determinar si su cuenta de Microsoft ha generado realmente una alerta de seguridad. En su lugar, la información de seguridad de Microsoft 365 y de la cuenta debe ser accedida de forma independiente a través de los servicios legítimos de Microsoft.
El destino detrás del botón también debe examinarse cuidadosamente. Una página de inicio de sesión con la marca Microsoft a través de un correo electrónico de seguridad inesperado no debe ser automáticamente confiable. Los sitios web de phishing pueden reproducir logotipos, colores, formularios de acceso y otros elementos visuales de servicios legítimos mientras envían la información enviada a estafadores.
La dirección del remitente es otro detalle importante a inspeccionar. La marca de Microsoft, la terminología de seguridad y las referencias a Microsoft 365 no prueban que un correo electrónico se originara en Microsoft. La dirección completa del remitente y su dominio deben comprobarse en lugar de depender del nombre del remitente mostrado o de la apariencia del correo.
Los destinatarios también deben cuestionar cualquier solicitud inesperada para introducir credenciales tras seguir un botón de alerta de seguridad. Si una cuenta realmente requiere atención, los usuarios pueden acceder directamente al servicio legítimo de Microsoft y revisar la información de seguridad sin depender del enlace del correo electrónico.
Simplemente recibir o leer el correo electrónico no High-Severity Alert Has Been Triggered proporciona a los estafadores la contraseña del destinatario. Los usuarios que no hayan introducido información en la web de phishing deben evitar el botón proporcionado y eliminar el correo.
Si las credenciales ya se han enviado a través de la página de inicio de sesión falsa de Microsoft, la contraseña afectada debe cambiarse a través del servicio legítimo. La misma contraseña también debe ser reemplazada en otras cuentas donde se haya reutilizado. El buzón debe revisarse para detectar accesos no autorizados, cambios de seguridad o normas desconocidas de reenvío y bandeja de entrada.
