L’email « Suspicious Sign-In Attempt Blocked » est une tentative de phishing visant à voler les identifiants de connexion des comptes e-mail. Il est déguisé en notification de sécurité informant les destinataires qu’une tentative de connexion non autorisée aurait été détectée. L’avertissement est fabriqué et n’indique pas qu’une tentative réelle d’accès au compte du destinataire ait eu lieu.
L’email a été observé avec l’objet « Avis de sécurité : Nouvelle connexion détectée. » Il affirme que quelqu’un a tenté d’accéder au compte du destinataire en utilisant un appareil et une localisation non reconnus. Selon le message, l’accès au compte a été temporairement restreint par mesure de sécurité jusqu’à ce que le destinataire confirme l’activité.
Le message ajoute de l’urgence en donnant au destinataire 24 heures pour finaliser la vérification supposée. Il avertit que le compte pourrait être temporairement suspendu si aucune action n’est prise pendant cette période. Cette date limite fait partie de l’appât de phishing et vise à pousser les destinataires à suivre les instructions sans vérifier soigneusement si la notification est authentique.
Pour prétendument sécuriser le compte, l’e-mail fournit un bouton intitulé « Sécuriser mon compte ». En sélectionnant ce bouton, on obtient un site frauduleux plutôt qu’une page de sécurité de compte légitime. La page de phishing est hébergée via Google Cloud Storage et imite une interface de connexion Webmail Roundcube.
Sur la page frauduleuse, l’adresse e-mail du destinataire est déjà affichée dans le champ nom d’utilisateur. Le visiteur est alors invité à saisir le mot de passe correspondant. Avoir l’adresse email préremplie peut rendre la page plus convaincante, mais cela ne signifie pas que le site est associé au fournisseur de messagerie du destinataire.
Tout mot de passe saisi sur cette page est soumis aux escrocs. La page ne vérifie pas une tentative de connexion suspecte, ne supprime pas une restriction de compte, ni ne sécurise la boîte aux lettres. Son but est d’obtenir les identifiants de la victime pour l’adresse e-mail.
Si les identifiants volés sont valides, les escrocs peuvent les utiliser pour accéder sans autorisation à la boîte aux lettres de la victime. Cela peut exposer des e-mails et d’autres informations accessibles via le compte. Une boîte aux lettres compromise peut également être utilisée pour cibler d’autres comptes associés à la même adresse e-mail, en particulier lorsque l’email est utilisé pour la récupération de mot de passe.
Les escrocs pourraient également abuser d’un compte email compromis pour se faire passer pour son propriétaire lorsqu’ils contactent d’autres personnes. Les messages envoyés depuis une adresse familière peuvent sembler plus crédibles aux contacts du destinataire.
L’email complet de phishing Suspicious Sign-In Attempt Blocked est ci-dessous :
Subject: Security Notice: New Sign-In Detected
Security Alert — Action Required
Suspicious Sign-In Attempt BlockedDear -,
We detected a sign-in attempt to your account from an unrecognized device and location. As a security precaution, access has been temporarily restricted until you verify this activity.
[Secure My Account]Important: If you do not verify within 24 hours, your account will be temporarily suspended to prevent unauthorized access.
Account Security Team – Help Center | Privacy Policy | Unsubscribe
Comment reconnaître et éviter les e-mails de phishing Suspicious Sign-In Attempt Blocked
Les alertes de sécurité inattendues doivent être vérifiées indépendamment plutôt que via des boutons inclus dans le message. Si un e-mail indique qu’une connexion suspecte s’est produite, les utilisateurs peuvent accéder à leur service de messagerie via son site officiel ou son application et consulter leur compte ou leurs informations de sécurité sur place.
Le délai de 24 heures utilisé par cette arnaque est une autre raison d’être prudent. Le message tente de créer de l’urgence en affirmant que le compte du destinataire pourrait être suspendu à moins que la vérification ne soit effectuée rapidement. Cette pression vise à encourager une interaction immédiate avec la page de phishing.
Le bouton « Sécuriser mon compte » ne doit pas être utilisé pour enquêter sur l’avertissement. Lorsque cela est possible, les destinataires peuvent inspecter la destination associée à un bouton avant de l’ouvrir. Une page de connexion accessible via un courriel de sécurité non sollicité ne devrait pas être digne de confiance simplement parce qu’elle ressemble à une interface Webmail familière.
Dans cette campagne, la page de phishing imite le Webmail de Roundcube et affiche à l’avance l’adresse e-mail du destinataire. Les utilisateurs ne doivent pas interpréter ces informations pré-remplies comme une preuve que la page est légitime. Le site est conçu pour obtenir le mot de passe saisi dans le formulaire de connexion.
L’expéditeur doit également être vérifié attentivement. Un nom d’affichage à thème de sécurité ne détermine pas qui a réellement envoyé un email. L’examen de l’adresse complète de l’expéditeur peut révéler des incohérences entre l’organisation revendiquée et la source réelle du message.
Les utilisateurs qui reçoivent l’email « Suspicious Sign-In Attempt Blocked » sans saisir leurs identifiants sur la page frauduleuse n’ont pas divulgué leur mot de passe via cette arnaque. Ils doivent éviter le bouton fourni et supprimer le message.
Si un mot de passe a déjà été soumis via la fausse page Roundcube Webmail, il doit être immédiatement modifié via le service de messagerie légitime. Il en faudrait faire autant pour d’autres comptes si ce mot de passe était réutilisé. La boîte aux lettres concernée doit également être examinée pour détecter un accès ou modification non autorisée.
