El correo ” Weekend Security Maintenance ” es un intento de phishing que utiliza un aviso de mantenimiento informático fabricado para robar las credenciales de inicio de sesión del correo web. Informa a los destinatarios de que los mensajes entrantes estuvieron temporalmente retenidos en un servidor de correo electrónico mientras se realizaban trabajos de seguridad durante el fin de semana. Supuestamente, los correos permanecen seguros pero no pueden entregarse hasta que el destinatario actúe.
El correo de phishing ha sido observado con el asunto “- Mantenimiento Temporalmente Retenido.” Comienza con “AVISO INFORMÁTICO” y se dirige al destinatario antes de explicar que el correo electrónico programado Weekend Security Maintenance provocó que algunos correos entrantes se retuvieran en el servidor.
Para que la explicación parezca más creíble, el correo incluye varios detalles sobre el supuesto mantenimiento. La ventana aparece como “Sábado – domingo”, la razón se describe como “Actualización de seguridad” y el estado de los mensajes afectados aparece como “Correos electrónicos en cola y cifrados.” Ninguno de estos detalles describe un evento de mantenimiento genuino. Se incluyen para convencer a los destinatarios de que los mensajes no entregados les están esperando.
Se presentan dos opciones: “Revisar correos” y “Liberar correos”. Ambos botones conducen al mismo tipo de destino de phishing en lugar de un servicio legítimo de gestión de webmail. La página enlazada imita la interfaz de inicio de sesión de Roundcube Webmail.
La página de phishing muestra un campo de nombre de usuario que contiene la dirección de correo electrónico del destinatario y pide una contraseña. Tener la dirección de correo ya rellenada puede hacer que la pantalla de inicio de sesión parezca conectada al buzón real del destinatario, pero la página está controlada por estafadores. Cualquier contraseña introducida en el formulario se captura en lugar de usarse para liberar mensajes en cola.
El correo está firmado como “cbrks” y también muestra “Webmail © 2026”. No existe ningún departamento de TI, proveedor de correo electrónico o empresa llamada “cbrks” legítimo asociado a la campaña. Roundcube tampoco está relacionado con la operación de phishing.
Si las credenciales introducidas son válidas, los atacantes podrían iniciar sesión en la cuenta de correo electrónico de la víctima. Esto puede exponer correspondencia privada y otra información almacenada en el buzón. El acceso también puede permitir que los estafadores se hagan pasar por el propietario de la cuenta, envíen correos electrónicos de phishing a contactos o intenten restablecer contraseñas para otros servicios registrados con la dirección comprometida.
El supuesto mantenimiento del fin de semana, la actualización de seguridad, la cola cifrada y los mensajes pendientes forman parte del escenario de phishing. No hay evidencia en el correo de que realmente se hayan retenido mensajes entrantes genuinos.
El correo completo de phishing Weekend Security Maintenance está a continuación:
Subject: [-]:Weekend Maintenance:Emails Temporarily Held
IT NOTICE
Dear -,
During scheduled weekend security maintenance, some incoming emails were temporarily held on the server. They are safe and pending release.
Window Saturday – Sunday
Reason Security upgrade
Status Emails queued & encrypted[Review Emails]
[Release Emails]cbrks™
Webmail © 2026
Cómo reconocer el correo de phishing Weekend Security Maintenance
La afirmación de que los mensajes se colocaron en cola durante el trabajo de seguridad de fin de semana es uno de los principales indicadores de esta campaña. El correo intenta hacer que la situación parezca rutinaria presentándola como mantenimiento informático ordinario, mientras que simultáneamente da a los destinatarios una razón para interactuar con los botones de “Revisar correos” o “Liberar correos”.
Los usuarios no deben usar estos botones para determinar si los mensajes realmente se están reteniendo. Si hay preocupación por el retraso del correo electrónico, el buzón debe abrirse directamente a través de la dirección de correo web normal. La información del servidor o de la cuenta también puede confirmarse con el administrador o proveedor de alojamiento legítimo.
El estado de “Correos en cola y cifrados” no debe tratarse como prueba de que los mensajes están realmente en espera. Simplemente es texto incluido en el correo de phishing. Del mismo modo, la ventana de mantenimiento de sábado a domingo y la explicación de la “actualización de seguridad” no verifican que haya habido algún trabajo en el servidor.
La página de inicio de sesión proporciona otra señal de advertencia importante. Al seguir cualquiera de los botones, aparece una página al estilo Roundcube que solicita una contraseña. Se puede copiar una interfaz de webmail familiar, por lo que su apariencia por sí sola no establece que la página pertenece al proveedor del destinatario. La dirección del sitio web debe comprobarse antes de introducir cualquier credencial.
La inusual firma “cbrks” también es relevante para identificar este correo electrónico en particular. La campaña no proviene de una organización legítima con ese nombre, a pesar de presentar el mensaje como una notificación oficial de TI.
Simplemente recibir o leer el correo electrónico de phishing Weekend Security Maintenance no compromete una cuenta. Los usuarios que no hayan introducido su contraseña en la página enlazada deben evitar los botones proporcionados y eliminar el correo.
Cualquiera que ya haya enviado credenciales debe cambiar la contraseña del correo electrónico afectada a través del servicio legítimo. La misma contraseña también debe ser reemplazada en cualquier otro lugar donde se haya reutilizado, y el buzón debe revisarse para detectar inicios de sesión desconocidos u otra actividad no autorizada.
Esta campaña afirma específicamente que los correos electrónicos se retuvieron durante una actualización de seguridad de sábado a domingo, los etiqueta como “en cola y cifrados” y proporciona botones de “Revisar correos” y “Liberar correos”. Ambos se utilizan para dirigir a los destinatarios a una página de inicio de sesión falsa de Roundcube Webmail creada para capturar sus credenciales.