El correo de phishing ” Spotify – We still can’t process your payment ” se hace pasar por Spotify y afirma que hay un problema con el método de pago vinculado a la suscripción del destinatario. Dirige a los usuarios a una web falsa de Spotify donde estafadores intentan recopilar credenciales de acceso e información de tarjetas de pago.

 

 

El correo advierte que Spotify sigue sin poder procesar el pago del destinatario. Esto crea una razón creíble para pedir al usuario que revise su información de facturación, especialmente si el destinatario realmente usa Spotify Premium o ha tenido una tarjeta recientemente caducada.

Siguiendo las instrucciones, se abre una página web diseñada para parecerse a la página de inicio de sesión de Spotify. Primero se pide a los visitantes que introduzcan sus credenciales de Spotify. La interfaz copiada puede parecer lo suficientemente convincente como para que el proceso parezca parte de una actualización genuina de pago por suscripción.

Las pruebas expusieron cómo funcionaba la página de phishing. Se podían introducir datos de acceso completamente inventados, y el sitio seguiría pasando al siguiente paso. Un sistema legítimo de autenticación de Spotify rechazaría credenciales incorrectas en lugar de permitir que el usuario proceda. Los estafadores no necesitan la página falsa para acceder a una cuenta de Spotify. Solo la necesitan para registrar las credenciales que una víctima envíe.

Tras el supuesto inicio de sesión, el correo de phishing ” Spotify – We still can’t process your payment ” lleva a las víctimas a otro formulario solicitando información de tarjetas de pago. Esta página resultaba menos convincente que la pantalla de inicio de sesión copiado. Algunas opciones de navegación no funcionaban, lo que proporcionaba otra indicación de que el sitio no era un sitio web funcional de cuentas de Spotify.

Las credenciales válidas de Spotify presentadas a través del sitio podrían usarse para intentar acceder sin autorización a la cuenta real. La información de la tarjeta de pago es más seria, ya que su presentación podría exponer a las víctimas a cargos no autorizados u otros fraudes financieros.

Spotify no tiene ninguna conexión con este correo electrónico ni con la web de phishing. Su nombre y el proceso de facturación por suscripción familiar están siendo copiados para que la estafa parezca legítima.

Cómo reconocer el correo de phishing Spotify – We still can’t process your payment

El correo de phishing ” Spotify – We still can’t process your payment ” utiliza un problema de pago que los suscriptores de Spotify podrían encontrarse de forma realista. Un pago recurrente fallido o una tarjeta caducada no son inusuales, lo que significa que la advertencia puede parecer razonable sin basarse en una reclamación extraordinaria.

Los destinatarios deben verificar estas advertencias directamente a través de Spotify en lugar de seguir instrucciones en un correo electrónico inesperado. Abrir la app de Spotify o acceder al servicio oficial de forma independiente permite a los usuarios consultar su suscripción y estado de pago sin depender del enlace proporcionado.

La dirección del sitio web es otro detalle importante. Una página puede reproducir el logotipo de Spotify, el formulario de inicio de sesión, las fuentes y otros elementos visuales mientras está alojada en un dominio completamente no relacionado. Por tanto, nunca debe usarse una marca familiar como única indicación de que una página de inicio de sesión es genuina.

El comportamiento de este sitio de phishing en particular es una señal de advertencia especialmente fuerte. Acepta credenciales incorrectas e incluso completamente fabricadas. En lugar de comprobar si la contraseña pertenece a la cuenta, simplemente traslada a los visitantes a la fase de pago.

La página de pago presenta más problemas. Partes de la interfaz no funcionan correctamente, incluidos los elementos de navegación que normalmente permitirían a los usuarios moverse a otras áreas de su cuenta de Spotify. La página parece ofrecer solo la funcionalidad necesaria para recopilar información.

El propio correo también merece ser examinado. En el ejemplo reportado, se envió a destinatarios no revelados en lugar de identificar claramente al cliente individual de Spotify. La información del remitente tampoco coincidía con Spotify.

Un destinatario que realmente está experimentando un problema de pago puede ser más vulnerable a este tipo de estafa porque la advertencia parece confirmar algo que ya sabe. Sin embargo, una tarjeta realmente caducada no prueba que un correo electrónico que mencione un fallo de pago provenga de Spotify.

Cualquiera que introdujera una contraseña válida de Spotify en el sitio de phishing debería cambiarla a través del servicio legítimo de Spotify. La misma contraseña también debería cambiarse en cualquier otro lugar donde se haya reutilizado.

Deja un comentario