L’email « Server Password Expired » est une tentative de phishing visant à voler les identifiants de connexion d’un compte email. Il est déguisé en notification du serveur de messagerie du destinataire et affirme faussement que le mot de passe associé au compte expirera le jour même. L’avertissement vise à créer de l’urgence et à persuader le destinataire d’entrer ses identifiants sur une fausse page de connexion webmail.
L’email a été observé avec la ligne d’objet « [-] : MAINTENIR LE MOT DE PASSE ACTUEL. » Il s’adresse au destinataire et indique que le mot de passe du compte expirera à moins qu’une réponse concernant le compte email spécifié ne soit reçue. Il avertit en outre que les fonctions d’e-mail, y compris l’envoi et la réception de messages, peuvent devenir limitées si le destinataire n’agit pas.
Plutôt que de demander aux utilisateurs de créer un nouveau mot de passe, l’email affirme qu’ils peuvent continuer à utiliser leur mot de passe existant. Un bouton intitulé « MAINTENIR LE MOT DE PASSE ACTUEL » est fourni à cet effet. L’email contient également un lien pour consulter soi-disant les termes et conditions complets et se présente comme une notification de serveur de messagerie 2026.
Sélectionner « MAINTENIR LE MOT DE PASSE ACTUEL » ne conserve pas le mot de passe actuel ni n’ouvre un service de gestion de compte légitime. Au lieu de cela, cela dirige le destinataire vers site-bb1800ad6bf6.mypreview.site, où une page de phishing imite une interface webmail cPanel.
La fausse page présente des options de webmail associées à Horde, Roundcube et SquirrelMail et demande aux visiteurs d’entrer leur adresse e-mail et leur mot de passe. Les identifiants soumis via cette page sont capturés par les escrocs. cPanel n’a aucun lien avec la campagne.
L’obtention d’identifiants valides peut permettre aux escrocs d’accéder à la boîte aux lettres de la victime, de lire des correspondances privées et de se faire passer pour le propriétaire du compte. L’accès à l’e-mail peut également être utilisé pour demander la réinitialisation du mot de passe pour d’autres services associés à l’adresse compromise. Les comptes volés peuvent également servir à envoyer d’autres courriels de phishing.
L’avertissement d’expiration du mot de passe n’est donc pas une véritable notification serveur. Son but est de faire croire aux destinataires que le maintien d’une fonctionnalité normale d’email nécessite une authentification immédiate via la page fournie.
L’email complet de phishing Server Password Expired est ci-dessous :
Subject: [-]: MAINTAIN CURRENT PASSWORD.
– Server Password Expired
Hi -,
Your account password expires today if we do not receive your response regarding the account -,
Email service operations such as « send and receive » may be limited if action is not taken.
Click maintain password to continue using current password.
[MAINTAIN CURRENT PASSWORD][See full terms and conditions.]
Copyright © – 2026 Email server
Comment reconnaître l’email de phishing Server Password Expired
L’affirmation selon laquelle le mot de passe expire le même jour est un signe d’avertissement central dans cette campagne. Elle crée un délai très court et le combine avec la menace que l’envoi et la réception d’emails puissent devenir restreints. Cette pression vise à encourager une interaction immédiate avec le bouton « MAINTENIR LE MOT DE PASSE ACTUEL ».
Les destinataires doivent vérifier indépendamment les notifications de mot de passe ou de compte plutôt que via la destination fournie dans un e-mail inattendu. S’il y a un risque qu’un mot de passe d’e-mail nécessite réellement une attention, le compte doit être consulté via l’adresse webmail normale ou l’interface officielle de gestion du compte du fournisseur.
La destination derrière le bouton est particulièrement révélatrice. Dans cette campagne, les destinataires sont envoyés à site-bb1800ad6bf6.mypreview.site plutôt qu’à leur véritable fournisseur de messagerie. La page résultante peut ressembler à une interface webmail cPanel familière, mais une image de marque copiée et des options de webmail reconnaissables ne rendent pas le site légitime.
Les utilisateurs doivent également inspecter l’adresse complète de l’expéditeur et la destination des boutons avant d’entrer leurs identifiants. Un e-mail qui fait référence à l’adresse du destinataire ou se présente comme une notification automatique du serveur ne prouve pas qu’il provient de l’organisation gérant la boîte aux lettres.
Recevoir ou ouvrir l’email « Server Password Expired » ne divulgue pas les identifiants du destinataire. Les utilisateurs qui n’ont pas saisi d’informations sur la page de phishing doivent éviter le bouton fourni et supprimer l’email.
