L’email de phishing Account expiration confirmation est une arnaque de vol d’identifiants qui tente de convaincre les destinataires que leur compte e-mail est sur le point de la désactivation. Le message se déguise en un avis de gestion de compte de routine et affirme qu’une étape de vérification supplémentaire est nécessaire pour maintenir la boîte aux lettres active. Son but réel est de diriger les destinataires vers une page de connexion frauduleuse où leurs identifiants de messagerie web peuvent être volés.

 

 

Dans la campagne observée, l’email se présente comme une notification du service desk associé à everstoneminerals.com. Il informe les destinataires que les utilisateurs du domaine doivent revérifier leur adresse e-mail pour des raisons de sécurité. Le message affirme alors que le destinataire n’a pas encore terminé ce processus et avertit que le compte deviendra donc inactif.

L’entreprise dont le domaine est mentionné dans l’email n’a aucun lien avec cette campagne. Son nom est détourné pour rendre la notification frauduleuse crédible.

Plutôt que de s’appuyer sur une longue explication, les escrocs donnent aux destinataires un choix simple : vérifier l’adresse e-mail ou perdre soi-disant l’accès normal au compte. Un bouton « Vérifier l’email maintenant » est proposé comme solution. La possibilité qu’une boîte mail importante devienne inactive vise à encourager les utilisateurs à cliquer avant d’enquêter sur la question de savoir si la demande provient réellement de leur administrateur email.

En suivant le bouton, une procédure de vérification légitime ne commence pas. À la place, il ouvre une page de connexion cPanel contrefaite. La page de phishing utilisée dans la campagne analysée était hébergée sur listoyo[.]com, qui semble être un site légitime ayant été compromis et réutilisé pour héberger le contenu frauduleux.

L’URL de phishing contient également l’adresse e-mail ciblée comme paramètre. Cela permet à la fausse page de connexion de remplir automatiquement le champ de nom d’utilisateur avec l’adresse e-mail du destinataire. Voir leur propre adresse déjà affichée sur la page peut donner l’impression que le site sait réellement quel compte nécessite une vérification.

L’étape restante demande à la victime son mot de passe. Les accréditations soumises via ce formulaire ne sont pas utilisées pour réactiver ou vérifier quoi que ce soit. Ils sont remis aux escrocs qui gèrent la campagne.

Obtenir un mot de passe de webmail peut donner aux attaquants bien plus que l’accès aux messages. Une boîte de réception compromise peut contenir des conversations privées, des documents, des factures, des informations professionnelles, des messages de réinitialisation de mot de passe et d’autres contenus sensibles. Les attaquants peuvent également fouiller la boîte aux lettres à la recherche d’informations sur d’autres comptes appartenant à la victime.

Le contrôle d’un compte email peut également servir à réinitialiser les mots de passe des services liés à cette adresse. Si les attaquants réussissent, les attaquants peuvent étendre la compromission de la boîte aux comptes des réseaux sociaux, des services cloud, des plateformes professionnelles ou d’autres comptes.

Une boîte aux lettres volée peut aussi devenir un outil pour cibler d’autres personnes. Les cybercriminels peuvent envoyer des e-mails de phishing ou des demandes frauduleuses depuis le compte légitime à des collègues, clients, amis ou proches. Puisque les messages proviennent d’une adresse que les destinataires connaissent déjà, les arnaques ultérieures peuvent sembler beaucoup plus crédibles.

Toute personne ayant saisi un mot de passe après avoir suivi le lien dans l’email de Account expiration confirmation phishing doit changer immédiatement le mot de passe affecté via le véritable fournisseur. Les mots de passe doivent également être modifiés sur d’autres comptes où les mêmes identifiants ont été réutilisés. Les sessions récentes et l’activité des comptes doivent être vérifiées pour détecter un accès non autorisé, et l’authentification multi-facteurs doit être activée lorsque cela est disponible.

Le simple fait de recevoir ou de lire cet e-mail particulier ne donne pas accès à la boîte aux lettres aux escrocs. Le vol de diplôme se produit lorsqu’une victime fournit des informations de connexion via la page frauduleuse.

L’email complet de phishing Account expiration confirmation est ci-dessous :

Subject: Account expiration confirmation.

Hello -,

For security reasons, the everstoneminerals.com users need to re-verify their email addresses. Unfortunately, we haven’t detected your email verification yet, so your account will become dormant.

In order to have it verified, please click right now on the button below and reactivate your account.

[Verify Email Now]

– Service desk

Comment reconnaître les emails de phishing liés à l’expiration de compte

Le signe le plus fort qu’un avertissement de compte peut être frauduleux n’est pas nécessairement une mauvaise grammaire ou un design inhabituel. Les messages de phishing modernes peuvent paraître professionnels. Ce qui importe davantage, c’est de savoir si l’expéditeur et l’action demandée peuvent être vérifiés indépendamment.

Un e-mail avertissant qu’une boîte aux lettres est sur le point de devenir inactive ne doit pas être utilisé comme moyen de vérifier le compte. À la place, les utilisateurs devraient ouvrir leur portail webmail habituel de manière autonome et inspecter les notifications de compte sur place. Si une nouvelle vérification est réellement nécessaire, les informations pertinentes doivent être confirmées par le service légitime plutôt que par un lien d’e-mail non sollicité.
La destination d’un bouton de connexion est particulièrement importante. Dans cette campagne, le message fait référence à un domaine tandis que le processus de vérification supposé est hébergé sur un site web totalement différent. Une interface de connexion de type cPanel ne rend pas une telle page légitime. Les sites de phishing reproduisent régulièrement des formulaires, logos et mises en page familiers.

Les utilisateurs doivent également se méfier des pages qui contiennent déjà leur adresse e-mail. Un nom d’utilisateur prérempli peut sembler convaincant, mais il ne prouve pas que le site appartient au fournisseur de messagerie. Une adresse e-mail peut simplement être insérée dans une URL de phishing et affichée automatiquement lors du chargement de la page.

Les conséquences artificielles sont une autre technique courante de phishing. L’email de phishing Account expiration confirmation affirme que le fait de ne pas vérifier l’adresse entraînera l’inactivité. Cette menace crée une raison d’agir immédiatement, tandis que le bouton de vérification placé de manière pratique indique à la victime exactement où les escrocs veulent qu’elle aille.

Avant de fournir un mot de passe en réponse à un avis de compte, les utilisateurs doivent examiner le domaine réel affiché dans la barre d’adresses du navigateur et le comparer au service qu’ils utilisent habituellement. Si le domaine n’est pas lié, inconnu ou autrement incompatible avec le fournisseur revendiqué, les identifiants ne doivent pas être saisis.

La réponse la plus sûre à l’email de phishing Account expiration confirmation est d’éviter son bouton de vérification et d’accéder à la boîte aux lettres par la méthode de connexion officielle habituelle. Tout problème réel de compte peut alors être enquêté sans interagir avec le site de phishing.

Laisser un commentaire