El correo de phishing ” Webmail HostingServer has automatically updated ” finge ser un aviso de seguridad sobre el servidor de alojamiento web del destinatario. Afirma que se ha instalado automáticamente una nueva protección antivirus y pide al destinatario que verifique su identidad para mantener su cuenta de correo activa. En realidad, no existe ninguna actualización antivirus que requiera confirmación. El correo electrónico se utiliza para robar las credenciales de inicio de sesión del correo web.
El asunto contiene la información del destinatario seguida de “Confirmar su acceso”. En su interior, el correo electrónico se identifica como procedente de “Webmail HostingServer” e indica que el servidor de alojamiento web del destinatario ha sido actualizado con la última versión de un antivirus llamado “WHM Antivirus.”
A los destinatarios se les dice que deben demostrar que son humanos para que su correo permanezca “activo y seguro” en el servidor. Para supuestamente completar esta comprobación, el correo les pide que seleccionen “No soy un robot.”
Esto no realiza una comprobación de seguridad ni confirma nada con el proveedor de alojamiento del destinatario. En su lugar, abre una página falsa de “Inicio de sesión por correo web”. La dirección de correo electrónico del destinatario ya está rellenada, dejándole solo su contraseña. Todo lo que se introduce en el formulario se envía a los estafadores.
La página de phishing también muestra un aviso de “Conexión SSL Segura”. Esto pretende tranquilizar a los visitantes de que el formulario de inicio de sesión es seguro, pero el texto mostrado en una web no prueba que la página pertenezca a un servicio legítimo de correo web.
El sitio que aloja el formulario de inicio de sesión falso parece ser un sitio legítimo de WordPress que ha sido comprometido. La página de phishing está almacenada en sus directorios internos, lo que sugiere que el propietario del sitio no está implicado y que los atacantes están abusando del sitio para alojar su contenido.
Las referencias a WHM son otra parte del engaño. WHM, o Web Host Manager, es un producto real de gestión de alojamiento, pero no tiene nada que ver con este correo de phishing. Los estafadores usan terminología de hosting familiar para que la supuesta actualización antivirus suene más creíble.
Si la contraseña introducida en la página de inicio de sesión falsa es válida, los atacantes podrían acceder al correo web o a la cuenta de alojamiento de la víctima. Esto puede permitirles leer correos electrónicos privados, enviar correos usando la cuenta comprometida, acceder a servicios conectados o usar el buzón para atacar a otras personas con correos adicionales de phishing.
El correo completo de phishing Webmail HostingServer has automatically updated está a continuación:
Subject: -, Confirm Your Access
Webmail HostingServer
Your Web HostingServer has automatically updated with our latest Antivirus (WHM Antivirus).In order to keep your email active and safe on the – server we strongly recommend that you confirm you are not a bot machine under –
[I am not a Robot]This email and any files transmitted with it are confidential and intended solely for the use of the individual or entity to whom they are addressed. If you have received this email in error please notify the system administrator.
Cómo reconocer el correo de phishing Webmail HostingServer has automatically updated
La solicitud de completar una comprobación de “No soy un robot” es uno de los detalles más fáciles de cuestionar. El correo afirma que la protección antivirus ya está instalada en un servidor de alojamiento, pero dice que el destinatario debe demostrar que es humano para mantener su correo activo. Estas dos cosas no tienen una conexión razonable.
Una actualización real de antivirus de servidor no requeriría que los usuarios confirmen su identidad mediante un correo electrónico inesperado. Si un proveedor de alojamiento realiza mantenimiento de seguridad, los usuarios pueden consultar su cuenta directamente a través del panel de control o contactar con el proveedor si no están seguros de si es necesaria alguna acción.
El nombre “WHM Antivirus” tampoco debería hacer que el correo parezca fiable. WHM es una tecnología de alojamiento legítima, pero los estafadores suelen usar términos técnicos reales para que las falsas advertencias de seguridad parezcan convincentes. En este caso, la referencia a WHM no prueba que exista la actualización antivirus.
La página de inicio de sesión falsa es otro problema claro. Los destinatarios son enviados fuera de su servicio habitual de webmail y se les pide una contraseña en una página alojada en una página web no relacionada. Tener la dirección de correo electrónico correcta ya rellenada no hace que el formulario sea genuino. Esa información puede incluirse fácilmente en un enlace de phishing antes de que se envíe el correo.
Los usuarios también deberían ignorar afirmaciones como “Conexión SSL Segura” al decidir si se puede confiar en una página de inicio de sesión. Un sitio de phishing puede mostrar redacciones relacionadas con la seguridad con la misma facilidad que cualquier otro texto. Ni siquiera HTTPS por sí solo demuestra que la organización mostrada en una página sea realmente la propietaria.
Cualquiera que reciba el correo electrónico de phishing Webmail HostingServer has automatically updated debe evitar seguir sus instrucciones. Si hay preocupaciones sobre el correo electrónico o la cuenta de alojamiento, la opción más segura es abrir el servicio legítimo de forma independiente y comprobar la cuenta allí.
Simplemente leer el correo electrónico no expone la contraseña. El principal riesgo proviene de introducir credenciales en el formulario de correo web falso.