El correo electrónico es Server Password Expired un intento de phishing diseñado para robar las credenciales de acceso a la cuenta de correo. Está disfrazado como una notificación del propio servidor de correo del destinatario y afirma falsamente que la contraseña asociada a la cuenta caducará ese mismo día. La advertencia pretende crear urgencia y persuadir al destinatario para que introduzca sus credenciales en una página de inicio de sesión falsa de correo web.
El correo ha sido observado con el asunto “[-]: MANTENER LA CONTRASEÑA ACTUAL.” Se dirige al destinatario y indica que la contraseña de la cuenta expirará a menos que se reciba una respuesta sobre la cuenta de correo especificada. Además, advierte que las funciones del correo, incluyendo el envío y la recepción de mensajes, pueden limitarse si el destinatario no actúa.
En lugar de pedir a los usuarios que creen una nueva contraseña, el correo afirma que pueden seguir usando la existente. Se proporciona un botón etiquetado como “MANTENER CONTRASEÑA ACTUAL” para este propósito. El correo también contiene un enlace para supuestamente ver los términos y condiciones completos y se presenta como una notificación del servidor de correo electrónico de 2026.
Seleccionar “MANTENER CONTRASEÑA ACTUAL” no conserva la contraseña actual ni abre un servicio legítimo de gestión de cuentas. En su lugar, dirige al destinatario a site-bb1800ad6bf6.mypreview.site, donde una página de phishing imita una interfaz de webmail cPanel.
La página falsa presenta opciones de correo web asociadas con Horde, Roundcube y SquirrelMail y pide a los visitantes que introduzcan su dirección de correo electrónico y contraseña. Las credenciales enviadas a través de esta página son capturadas por los estafadores. cPanel no tiene ninguna conexión con la campaña.
Obtener credenciales válidas puede permitir a los estafadores acceder al buzón de la víctima, leer correspondencia privada e hacerse pasar por el propietario de la cuenta. El acceso al correo electrónico también puede usarse para solicitar restablecimiento de contraseña para otros servicios asociados con la dirección comprometida. Las cuentas robadas también pueden usarse para enviar más correos electrónicos de phishing.
Por tanto, la advertencia de caducidad de contraseña no es una notificación genuina al servidor. Su propósito es hacer creer a los destinatarios que mantener la funcionalidad normal del correo electrónico requiere autenticación inmediata a través de la página proporcionada.
El correo completo de phishing Server Password Expired está a continuación:
Subject: [-]: MAINTAIN CURRENT PASSWORD.
– Server Password Expired
Hi -,
Your account password expires today if we do not receive your response regarding the account -,
Email service operations such as “send and receive” may be limited if action is not taken.
Click maintain password to continue using current password.
[MAINTAIN CURRENT PASSWORD][See full terms and conditions.]
Copyright © – 2026 Email server
Cómo reconocer el correo de phishing Server Password Expired
La afirmación de que la contraseña caduca el mismo día es una señal central de advertencia en esta campaña. Crea un plazo muy corto y lo combina con la amenaza de que enviar y recibir correos electrónicos pueda restringirse. Esta presión pretende fomentar la interacción inmediata con el botón “MANTENER CONTRASEÑA ACTUAL”.
Los destinatarios deben verificar las notificaciones de contraseña o cuenta de forma independiente, en lugar de a través del destino proporcionado en un correo electrónico inesperado. Si existe la preocupación de que una contraseña de correo realmente requiera atención, la cuenta debe accederse a través de la dirección de correo web habitual o la interfaz oficial de gestión de cuentas del proveedor.
El destino detrás del botón es especialmente revelador. En esta campaña, los destinatarios son enviados a site-bb1800ad6bf6.mypreview.site en lugar de a su proveedor de correo electrónico real. La página resultante puede parecerse a una interfaz de webmail cPanel familiar, pero la imagen de marca copiada y las opciones reconocibles de webmail no hacen que el sitio web sea legítimo.
Los usuarios también deben inspeccionar la dirección completa del remitente y el destino de los botones antes de introducir las credenciales. Un correo electrónico que se refiere a la dirección del destinatario o se presenta como una notificación automática de servidor no prueba que se originara en la organización que gestiona el buzón.
Recibir o abrir el correo electrónico ” Server Password Expired ” no revela las credenciales del destinatario. Los usuarios que no hayan introducido información en la página de phishing deben evitar el botón proporcionado y eliminar el correo.
