El correo “El buzón de Roundcube está casi lleno” es una estafa de phishing que roba credenciales y se hace pasar por el Webmail de Roundcube. Se presenta como una advertencia automática de almacenamiento e intenta convencer al destinatario de que su buzón se acerca a su capacidad máxima. La notificación es falsa y Roundcube no tiene ninguna relación con la campaña. La advertencia se está utilizando como pretexto para enviar a las víctimas a una página de inicio de sesión de phishing.

 

 

La versión examinada utiliza el tema “Almacenamiento lleno del buzón” y indica al destinatario que su buzón ha alcanzado los 1.993 MB de una cuota de 2.000 MB. También afirma que el consumo ha superado un umbral de advertencia del 90%. Según el mensaje, alcanzar la capacidad máxima podría impedir que la cuenta reciba correos electrónicos adicionales. Estas cifras concretas ayudan a que el correo electrónico se parezca al tipo de notificación de almacenamiento técnico que un usuario de correo web podría esperar recibir.

El mensaje no pide inmediatamente al destinatario una contraseña. En su lugar, les indica que eliminen correos electrónicos innecesarios y vacien sus carpetas de Papelera y Correo no deseado, lo que hace que el escenario parezca más plausible. La parte peligrosa es un botón que dice “Abrir Roundcube y limpiar buzón.” En lugar de abrir la interfaz legítima de Roundcube del destinatario, este botón dirige al usuario a una web de phishing, específicamente a rehier.de. El sitio fue diseñado para parecerse a una pantalla legítima de inicio de sesión de Roundcube Webmail. La página de phishing también extrajo la dirección de correo electrónico de la víctima de la URL y la colocó automáticamente en el campo de nombre de usuario. Este pequeño detalle puede hacer que la página parezca más creíble porque la víctima llega a lo que parece un formulario de inicio de sesión personalizado con su dirección ya mostrada.

El campo de contraseña es la trampa real. Cualquier contraseña enviada a través de esta página se proporciona a los estafadores en lugar de usarse para autenticarse con Roundcube. Esto significa que una víctima puede ceder el acceso a su buzón creyendo que simplemente inicia sesión para gestionar el almacenamiento.

Las consecuencias pueden ir mucho más allá de la propia cuenta de correo electrónico. Una bandeja de entrada puede contener conversaciones privadas, facturas, notificaciones de cuenta, mensajes de restablecimiento de contraseña, documentos empresariales e información sobre otros servicios utilizados por su propietario. Por tanto, los atacantes que controlan el buzón pueden buscarlo en busca de información valiosa o utilizarlo para comprometer cuentas adicionales. También pueden solicitar restablecimiento de contraseña para los servicios conectados a la dirección de correo electrónico afectada e interceptar los mensajes de recuperación resultantes.

Un buzón robado también puede usarse para suplantación. Los mensajes enviados desde una cuenta establecida tienen más probabilidades de ser confiables para colegas, clientes, amigos o familiares que los mensajes originados en una dirección desconocida. En consecuencia, el control de una cuenta puede ofrecer a los estafadores la oportunidad de distribuir mensajes fraudulentos adicionales haciéndose pasar por el propietario legítimo.

Es importante distinguir esta campaña fraudulenta de las notificaciones genuinas de cuotas de buzón. Los servidores de correo pueden advertir legítimamente a los usuarios cuando su almacenamiento disponible se está quedando sin recursos. La existencia de advertencias reales de cuotas es precisamente lo que hace creíble este tipo de trampa de phishing. El problema relevante de la campaña “El buzón de Roundcube está casi lleno” es que su botón lleva a los destinatarios a un dominio de phishing no relacionado en lugar de a su servicio legítimo de webmail.

El correo completo de phishing Roundcube – Your mailbox is almost full está a continuación:

Subject: Mailbox storage full

Roundcube
Mailbox Notification

Your mailbox is almost full
Please remove unnecessary messages to free up space.

Hello –

Your mailbox has reached (1,993) MB, which is over (90)% of your (2,000) MB mailbox quota.
Mailbox usage (1,993) MB / (2,000) MB

Current usage 1,993 MB
Mailbox quota 2,000 MB
Warning threshold 90%

To free up space, delete messages you no longer need and empty your Trash and Junk folders.

If your mailbox reaches its maximum quota, you may no longer be able to receive new messages.
[Open Roundcube & Clean Up Mailbox]
Roundcube Webmail
This is an automated mailbox notification. Please do not reply to this message.

Cómo reconocer correos maliciosos como “El buzón de Roundcube está casi lleno”

La indicación más fuerte de que este mensaje en particular es fraudulento es el destino detrás del botón de limpieza del buzón. Un destinatario que recibe una advertencia de almacenamiento no debe asumir que un enlace es fiable solo porque el correo contenga la marca Roundcube. En la campaña analizada, al hacer clic el botón la víctima se traslada a rehierl.de, no a su instalación real de Roundcube Webmail.

Por tanto, los enlaces deben examinarse antes de abrirlos. En un ordenador de sobremesa, pasar el cursor sobre un botón o un hipervínculo puede revelar su destino. Una URL que pertenece a un dominio desconocido es una señal de advertencia importante cuando el mensaje supuestamente se refiere a una cuenta de correo electrónico existente. En lugar de seguir el botón proporcionado, los usuarios pueden acceder de forma independiente al servicio de correo web a través de la dirección que normalmente utilizan.

La redacción del mensaje debe considerarse junto con el enlace. Esta campaña genera presión alegando que el buzón está casi al límite y que pronto podría dejar de aceptar nuevos mensajes. La advertencia es efectiva porque presenta un problema operativo creíble con una consecuencia obvia: correo entrante ausente. Sin embargo, la urgencia no demuestra la autenticidad. Las advertencias inesperadas de cuentas deben verificarse de forma independiente antes de introducir las credenciales de inicio de sesión en cualquier sitio.
La página de inicio de sesión falsa ofrece otra oportunidad para reconocer el ataque. Un diseño convincente o una dirección de correo electrónico pre-rellenada no demuestran que un sitio web sea auténtico. En esta campaña, la dirección de la víctima puede obtenerse automáticamente a partir de la URL e insertarse automáticamente en el campo de nombre de usuario. Por tanto, los usuarios deberían comprobar el dominio del sitio antes de introducir una contraseña, incluso cuando un formulario de inicio de sesión ya parece conocer su dirección de correo electrónico.

La información del remitente también merece atención. El nombre visible del remitente puede parecerse a un administrador de correo web o a un sistema automatizado de notificaciones, por lo que no debe tratarse como prueba de origen. Comprobar la dirección y el dominio de envío completos puede exponer inconsistencias entre a quién afirma representar el mensaje y dónde se originó realmente.

Los destinatarios también deben recordar que Roundcube es un cliente de webmail de código abierto, no la organización que opera todas las cuentas de correo electrónico que utilizan su interfaz. La organización o proveedor de alojamiento que opera el servicio de correo subyacente puede configurar un límite de almacenamiento legítimo. Por lo tanto, un mensaje inesperado que use el nombre de Roundcube debe verificarse a través del portal o administrador habitual del webmail del usuario, en lugar de mediante un enlace incrustado.

Deja un comentario