El ” Suspicious Sign-In Attempt Blocked ” correo electrónico es un intento de phishing diseñado para robar las credenciales de inicio de sesión de cuentas de correo. Está disfrazada de notificación de seguridad informando a los destinatarios de que supuestamente se ha detectado un intento de inicio de sesión no autorizado. La advertencia es fabricada y no indica que se haya producido un intento real de acceder a la cuenta del destinatario.
El correo ha sido observado con el asunto “Aviso de seguridad: Nuevo inicio de sesión detectado.” Afirma que alguien intentó acceder a la cuenta del destinatario usando un dispositivo y ubicación no reconocidos. Según el mensaje, el acceso a la cuenta ha sido restringido temporalmente como medida de seguridad hasta que el destinatario confirme la actividad.
El mensaje añade urgencia al dar al destinatario 24 horas para completar la supuesta verificación. Advierte que la cuenta podría ser suspendida temporalmente si no se toma ninguna acción durante este periodo. Esta fecha límite forma parte del señuelo de phishing y pretende presionar a los destinatarios para que sigan las instrucciones sin comprobar cuidadosamente si la notificación es genuina.
Para supuestamente proteger la cuenta, el correo electrónico proporciona un botón etiquetado como “Proteger mi cuenta.” Seleccionar este botón conduce a un sitio web fraudulento en lugar de a una página legítima de seguridad de cuenta. La página de phishing está alojada usando Google Cloud Storage e imita una interfaz de inicio de sesión de Roundcube Webmail.
En la página fraudulenta, la dirección de correo electrónico del destinatario ya aparece en el campo de nombre de usuario. A continuación, se le pide al visitante que introduzca la contraseña correspondiente. Tener la dirección de correo pre-rellenada puede hacer que la página parezca más convincente, pero no significa que la web esté asociada al proveedor de correo electrónico del destinatario.
Cualquier contraseña introducida en esta página se envía a los estafadores. La página no verifica un intento de inicio de sesión sospechoso, no elimina ninguna restricción de cuenta ni protege el buzón. Su propósito es obtener las credenciales de correo electrónico de la víctima.
Si las credenciales robadas son válidas, los estafadores pueden usarlas para acceder sin autorización al buzón de la víctima. Esto puede exponer correos electrónicos y otra información accesible a través de la cuenta. Un buzón comprometido también puede usarse para dirigirse a otras cuentas asociadas con la misma dirección de correo electrónico, especialmente cuando se utiliza el correo electrónico para la recuperación de contraseñas.
Los estafadores también podrían hacer un uso indebido de una cuenta de correo comprometida para hacerse pasar por su dueño al contactar con otras personas. Los mensajes enviados desde una dirección familiar pueden parecer más creíbles para los contactos del destinatario.
El correo completo de phishing Suspicious Sign-In Attempt Blocked está a continuación:
Subject: Security Notice: New Sign-In Detected
Security Alert — Action Required
Suspicious Sign-In Attempt BlockedDear -,
We detected a sign-in attempt to your account from an unrecognized device and location. As a security precaution, access has been temporarily restricted until you verify this activity.
[Secure My Account]Important: If you do not verify within 24 hours, your account will be temporarily suspended to prevent unauthorized access.
Account Security Team – Help Center | Privacy Policy | Unsubscribe
Cómo reconocer y evitar el correo electrónico de phishing Suspicious Sign-In Attempt Blocked
Las alertas inesperadas de seguridad de cuentas deben verificarse de forma independiente y no mediante botones incluidos en el mensaje. Si un correo electrónico afirma que se ha producido un inicio de sesión sospechoso, los usuarios pueden acceder a su servicio de correo electrónico a través de su página web oficial o aplicación y revisar su cuenta o información de seguridad allí.
El plazo de 24 horas que utiliza esta estafa es otra razón para ser cautelosos. El mensaje intenta crear urgencia alegando que la cuenta del destinatario podría ser suspendida a menos que la verificación se complete rápidamente. Esta presión pretende fomentar la interacción inmediata con la página de phishing.
El botón “Asegurar mi cuenta” no debe usarse para investigar la advertencia. Cuando sea posible, los destinatarios pueden inspeccionar el destino asociado a un botón antes de abrirlo. No se debe confiar en una página de inicio de sesión a través de un correo electrónico de seguridad no solicitado simplemente porque se parezca a una interfaz de Webmail conocida.
En esta campaña, la página de phishing imita el correo web de Roundcube y muestra la dirección de correo electrónico del destinatario con antelación. Los usuarios no deben interpretar esta información prerellenada como prueba de que la página es legítima. El sitio está diseñado para obtener la contraseña introducida en el formulario de inicio de sesión.
El remitente también debe ser revisado cuidadosamente. Un nombre de visualización con temática de seguridad no establece quién envió realmente un correo electrónico. Examinar la dirección completa del remitente puede revelar inconsistencias entre la organización reclamada y la fuente real del mensaje.
Los usuarios que reciben el correo electrónico ” Suspicious Sign-In Attempt Blocked ” sin introducir credenciales en la página fraudulenta no han revelado su contraseña a través de esta estafa. Deberían evitar el botón de suministro y eliminar el mensaje.
Si ya se ha enviado una contraseña a través de la página falsa de Roundcube Webmail, debe cambiarse inmediatamente a través del servicio de correo electrónico legítimo. Lo mismo debería hacerse con otras cuentas si esa contraseña se reutiliza. El buzón afectado también debe ser revisado para detectar acceso o cambios no autorizados.
