L’email « La boîte aux lettres Roundcube est presque pleine » est une arnaque de phishing visant à voler des identifiants et qui se fait passer pour le Webmail de Roundcube. Il est présenté comme un avertissement automatisé de stockage et tente de convaincre le destinataire que sa boîte aux lettres approche de sa capacité maximale. La notification est faux, et Roundcube n’a aucun lien avec la campagne. Cet avertissement sert de prétexte pour envoyer les victimes vers une page de connexion de phishing.

 

 

La version examinée utilise le sujet « Stockage de la boîte aux lettres plein » et indique au destinataire que sa boîte aux lettres a atteint 1 993 Mo d’un quota de 2 000 Mo. Il affirme également que l’utilisation a dépassé un seuil d’avertissement de 90 %. Selon le message, atteindre la capacité maximale pourrait empêcher le compte de recevoir des e-mails supplémentaires. Ces chiffres spécifiques aident l’e-mail à ressembler au type de notification de stockage technique qu’un utilisateur de webmail pourrait s’attendre à recevoir.

Le message ne demande pas immédiatement un mot de passe au destinataire. Au lieu de cela, il leur demande de supprimer les e-mails inutiles et de vider leurs dossiers Déchets et Indésirables, ce qui rend le scénario plus plausible. La partie dangereuse est un bouton intitulé « Ouvrir Roundcube & Nettoyer la boîte aux lettres ». Plutôt que d’ouvrir l’interface Roundcube légitime du destinataire, ce bouton dirige l’utilisateur vers un site de phishing, spécifiquement vers rehier.de. Le site a été conçu pour ressembler à un véritable écran de connexion Roundcube Webmail. La page de phishing extrayait également l’adresse e-mail de la victime de l’URL et la plaçait automatiquement dans le champ du nom d’utilisateur. Ce petit détail peut rendre la page plus crédible car la victime arrive à ce qui ressemble à un formulaire de connexion personnalisé avec son adresse déjà affichée.

Le champ mot de passe est le véritable piège. Tout mot de passe soumis via cette page est fourni aux escrocs plutôt qu’utilisé pour s’authentifier auprès de Roundcube. Cela signifie qu’une victime peut céder l’accès à sa boîte aux lettres en pensant simplement se connecter pour gérer le stockage.

Les conséquences peuvent aller bien au-delà du compte email lui-même. Une boîte de réception peut contenir des conversations privées, des factures, des notifications de compte, des messages de réinitialisation de mot de passe, des documents professionnels et des informations sur d’autres services utilisés par son propriétaire. Les attaquants contrôlant la boîte aux lettres peuvent donc la fouiller à la recherche d’informations précieuses ou les utiliser pour compromettre d’autres comptes. Ils peuvent également demander la réinitialisation des mots de passe pour les services connectés à l’adresse e-mail concernée et intercepter les messages de récupération résultants.

Une boîte aux lettres volée peut également être utilisée pour usurpation d’usurpation. Les messages envoyés depuis un compte établi sont plus susceptibles d’être dignes de confiance aux collègues, clients, amis ou proches que les messages provenant d’une adresse inconnue. Par conséquent, le contrôle d’un compte peut offrir aux escrocs la possibilité de diffuser des messages frauduleux supplémentaires tout en se faisant passer pour le propriétaire légitime.

Il est important de distinguer cette campagne frauduleuse des véritables notifications de quotas aux boîtes postales. Les serveurs de messagerie peuvent légitimement avertir les utilisateurs lorsque leur stockage disponible est à manque. L’existence de véritables alertes de quota est précisément ce qui rend ce type d’appât de phishing crédible. Le problème pertinent de la campagne « La boîte aux lettres Roundcube est presque pleine » est que son bouton emmène les destinataires vers un domaine de phishing non lié plutôt que vers leur service de messagerie web légitime.

L’email complet de phishing Roundcube – Your mailbox is almost full est ci-dessous :

Subject: Mailbox storage full

Roundcube
Mailbox Notification

Your mailbox is almost full
Please remove unnecessary messages to free up space.

Hello –

Your mailbox has reached (1,993) MB, which is over (90)% of your (2,000) MB mailbox quota.
Mailbox usage (1,993) MB / (2,000) MB

Current usage 1,993 MB
Mailbox quota 2,000 MB
Warning threshold 90%

To free up space, delete messages you no longer need and empty your Trash and Junk folders.

If your mailbox reaches its maximum quota, you may no longer be able to receive new messages.
[Open Roundcube & Clean Up Mailbox]
Roundcube Webmail
This is an automated mailbox notification. Please do not reply to this message.

Comment reconnaître des emails malveillants comme « La boîte aux lettres Roundcube est presque pleine »

Le signe le plus fort que ce message particulier est frauduleux est la destination derrière son bouton de nettoyage de boîte aux lettres. Un destinataire qui reçoit un avertissement de stockage ne doit pas supposer qu’un lien est fiable simplement parce que l’email contient la marque Roundcube. Dans la campagne analysée, cliquer sur le bouton amène la victime à rehierl.de, et non à son installation réelle de Webmail Roundcube.

Les liens doivent donc être examinés avant leur ouverture. Sur un ordinateur de bureau, survoler un bouton ou un lien peut révéler sa destination. Une URL appartenant à un domaine inconnu est un signe d’alerte important lorsque le message concerne supposément un compte email existant. Plutôt que de suivre le bouton fourni, les utilisateurs peuvent accéder indépendamment au service de webmail via l’adresse qu’ils utilisent habituellement.

La formulation du message doit être prise en compte en même temps que le lien. Cette campagne exerce une pression en affirmant que la boîte aux lettres est presque à sa limite et pourrait bientôt cesser d’accepter de nouveaux messages. L’avertissement est efficace car il présente un problème opérationnel crédible avec une conséquence évidente : un e-mail entrant manquant. Cependant, l’urgence ne prouve pas l’authenticité. Les avertissements inattendus de compte doivent être vérifiés de manière indépendante avant que les identifiants de connexion ne soient saisis.
La fausse page de connexion elle-même offre une nouvelle opportunité de reconnaître l’attaque. Un design convaincant ou une adresse e-mail préremplie ne prouvent pas qu’un site web est authentique. Dans cette campagne, l’adresse de la victime peut être obtenue à partir de l’URL et insérée automatiquement dans le champ du nom d’utilisateur. Les utilisateurs devraient donc vérifier le domaine du site avant de saisir un mot de passe, même lorsqu’un formulaire de connexion semble déjà connaître leur adresse e-mail.

Les informations sur l’expéditeur méritent également une attention particulière. Le nom visible de l’expéditeur peut être fait ressembler à celui d’un administrateur de webmail ou d’un système de notification automatisé, il ne doit donc pas être considéré comme une preuve d’origine. Vérifier l’adresse d’envoi complète et le domaine peut révéler des incohérences entre qui le message prétend représenter et son origine réelle.

Les destinataires doivent également se rappeler que Roundcube est un client webmail open source, et non l’organisation qui gère tous les comptes email utilisant son interface. Une limite de stockage légitime peut être configurée par l’organisation ou le fournisseur d’hébergement opérant le service de courrier sous-jacent. Par conséquent, un message inattendu utilisant le nom de Roundcube doit être vérifié via le portail ou l’administrateur de messagerie web habituel de l’utilisateur, plutôt que via un lien intégré.

Laisser un commentaire