L’email « High-Severity Alert Has Been Triggered » est une tentative de phishing qui se fait passer pour Microsoft et tente de voler des identifiants de compte email. Il se présente comme une notification de sécurité urgente concernant une activité suspecte supposément détectée dans l’environnement Microsoft 365 du destinataire. L’alerte n’est pas envoyée par Microsoft, et l’avertissement de compte est fabriqué pour diriger les destinataires vers un site de phishing.
L’email a été observé avec l’objet « Alerte de sécurité : Règle suspecte de boîte de réception détectée. » Il affirme qu’une alerte de sécurité de haute intensité a été déclenchée parce qu’une règle inhabituelle de la boîte de réception a été créée dans la boîte aux lettres du destinataire. Selon l’email, la règle peut automatiquement transférer ou supprimer les messages entrants, ce qui pourrait indiquer un accès non autorisé au compte.
Pour rendre l’avertissement crédible, l’email de phishing inclut des informations techniques sur l’événement présumé. Il identifie l’alerte comme « Règle de boîte de réception suspecte détectée » et lui attribue un niveau de gravité élevé. Le destinataire est informé qu’une action immédiate est nécessaire pour examiner l’activité et sécuriser le compte.
L’email fournit un bouton intitulé « Détails d’alerte d’examen ». Sélectionner ce bouton n’ouvre pas le portail de sécurité Microsoft 365 ni un autre service Microsoft légitime. Au lieu de cela, il dirige les destinataires vers un site de phishing conçu pour imiter une page de connexion Microsoft.
La fausse page de connexion affiche le branding Microsoft et demande aux visiteurs de fournir leur adresse e-mail et leur mot de passe. L’apparition de la page vise à faire croire aux destinataires qu’ils doivent s’authentifier avant de consulter l’alerte de sécurité supposée. En réalité, les identifiants saisis dans le formulaire sont collectés par les escrocs.
Soumettre les informations de connexion ne donne pas accès aux détails d’une règle de boîte de réception ni ne résout un problème de sécurité. Microsoft n’a aucun lien avec cette campagne, et son image de marque est détournée pour donner l’impression à la fois de l’email et du site de phishing authentique.
Si les identifiants volés sont valides, les escrocs peuvent obtenir un accès non autorisé au compte email de la victime. Cela pourrait exposer la correspondance privée et d’autres informations accessibles via la boîte aux lettres. Un compte compromis pourrait également être utilisé pour se faire passer pour son propriétaire ou envoyer des e-mails de phishing supplémentaires.
L’accès aux e-mails peut également affecter d’autres comptes en ligne car les adresses e-mail sont couramment utilisées pour la récupération de mots de passe et la vérification d’identité. Les attaquants qui contrôlent une boîte aux lettres peuvent tenter de réinitialiser les mots de passe d’autres services liés à l’adresse compromise.
L’email complet de phishing High-Severity Alert Has Been Triggered est ci-dessous :
Subject: ATTN : Webmail Account Credentials Expiring – Ref: –
A high-severity alert has been triggered
Password Expiration Notice
Severity: High
Time: –account (-) will expire in 24 Hours.
We encourage you take this time to update and retain your current password and prevent login interruption
[Keep Same Password]
Thank you,
The Webmail Security TeamYou have received this email because you are registered at webmail, to ensure the implementation of our Terms of Service and (or) for other legitimate matters.
Privacy | Legal
Comment reconnaître l’email de phishing High-Severity Alert Has Been Triggered
Le discours de sécurité urgent est l’une des principales caractéristiques de cette campagne. L’e-mail affirme qu’une alerte de haute gravité a été générée et suggère qu’une règle non autorisée dans la boîte mail pourrait transférer ou supprimer des messages. Ce scénario crée une pression pour enquêter immédiatement.
Les destinataires ne doivent pas utiliser le bouton « Examiner les détails de l’alerte » pour déterminer si leur compte Microsoft a effectivement généré une alerte de sécurité. À la place, les informations de sécurité Microsoft 365 et des comptes doivent être accessibles de manière indépendante via les services légitimes de Microsoft.
La destination derrière le bouton doit également être examinée attentivement. Une page de connexion sous la marque Microsoft accessible via un courriel de sécurité inattendu ne doit pas être automatiquement fiable. Les sites de phishing peuvent reproduire des logos, des couleurs, des formulaires de connexion et d’autres éléments visuels issus de services légitimes tout en envoyant les informations soumises aux escrocs.
L’adresse de l’expéditeur est un autre détail important à examiner. Le branding Microsoft, la terminologie de sécurité et les références à Microsoft 365 ne prouvent pas qu’un e-mail provient de Microsoft. L’adresse complète de l’expéditeur et son domaine doivent être vérifiés plutôt que de se fier au nom affiché ou à l’apparence de l’e-mail.
Les destinataires doivent également questionner toute demande imprévue d’entrée de crédibles après avoir suivi un bouton d’alerte de sécurité. Si un compte nécessite réellement de l’attention, les utilisateurs peuvent accéder directement au service Microsoft légitime et consulter les informations de sécurité sans se fier au lien de l’email.
Le simple fait de recevoir ou de lire l’email « High-Severity Alert Has Been Triggered » ne fournit pas aux escrocs le mot de passe du destinataire. Les utilisateurs qui n’ont pas saisi d’informations sur le site de phishing doivent éviter le bouton fourni et supprimer l’email.
Si les identifiants ont déjà été soumis via la fausse page de connexion Microsoft, le mot de passe concerné doit être modifié via le service légitime. Le même mot de passe doit également être remplacé sur d’autres comptes où il a été réutilisé. La boîte aux lettres doit être examinée pour détecter des accès non autorisés, des changements de sécurité ou des règles de transfert et de boîte de réception inconnues.