L’email de phishing Webmail HostingServer has automatically updated « » fait semblant d’être un avis de sécurité concernant le serveur d’hébergement web du destinataire. Il affirme qu’une nouvelle protection antivirus a été installée automatiquement et demande au destinataire de vérifier son identité pour garder son compte email actif. En réalité, il n’existe aucune mise à jour antivirus nécessitant une confirmation. L’email est utilisé pour voler les identifiants de connexion du webmail.
L’objet contient les informations du destinataire suivies de « Confirmer votre accès. » À l’intérieur, l’e-mail s’identifie comme provenant de « Webmail HostingServer » et indique que le serveur d’hébergement web du destinataire a été mis à jour avec la dernière version d’un antivirus appelé « WHM Antivirus ».
Les destinataires sont alors informés qu’ils doivent prouver qu’ils sont humains afin que leur email reste « actif et sûr » sur le serveur. Pour effectuer supposément cette vérification, l’email leur demande de sélectionner « Je ne suis pas un robot ».
Cela ne permet pas de vérification de sécurité ni de confirmation auprès du fournisseur d’hébergement du destinataire. Cela ouvre une fausse page « Connexion Webmail » à la place. L’adresse e-mail du destinataire est déjà remplie, ne lui laissant que son mot de passe. Tout ce qui est saisi dans le formulaire est envoyé aux escrocs.
La page de phishing affiche également un avis « Connexion SSL sécurisée ». Cela vise à rassurer les visiteurs que le formulaire de connexion est sûr, mais le texte affiché sur un site web ne prouve pas que la page appartient à un service de messagerie web légitime.
Le site hébergeant le faux formulaire de connexion semble être un site WordPress légitime qui a été compromis. La page de phishing est stockée dans ses annuaires internes, ce qui suggère que le propriétaire du site n’est pas impliqué et que les attaquants abusent du site pour héberger leur contenu.
Les références à WHM font partie de la tromperie. WHM, ou Web Host Manager, est un véritable produit de gestion d’hébergement, mais cela n’a rien à voir avec cet email de phishing. Les escrocs utilisent une terminologie d’hébergement familière pour rendre la supposée mise à jour antivirus plus crédible.
Si le mot de passe saisi sur la fausse page de connexion est valide, les attaquants pourraient accéder au webmail ou au compte d’hébergement de la victime. Cela peut leur permettre de lire des e-mails privés, d’envoyer des e-mails via le compte compromis, d’accéder à des services connectés ou d’utiliser la boîte aux lettres pour cibler d’autres personnes avec des e-mails de phishing supplémentaires.
L’email complet de phishing Webmail HostingServer has automatically updated est ci-dessous :
Subject: -, Confirm Your Access
Webmail HostingServer
Your Web HostingServer has automatically updated with our latest Antivirus (WHM Antivirus).In order to keep your email active and safe on the – server we strongly recommend that you confirm you are not a bot machine under –
[I am not a Robot]This email and any files transmitted with it are confidential and intended solely for the use of the individual or entity to whom they are addressed. If you have received this email in error please notify the system administrator.
Comment reconnaître l’email de phishing Webmail HostingServer has automatically updated
La demande de compléter une vérification « Je ne suis pas un robot » est l’un des détails les plus faciles à remettre en question. L’email affirme que la protection antivirus a déjà été installée sur un serveur hébergeur, mais il précise que le destinataire doit prouver qu’il est humain pour garder son email actif. Ces deux éléments n’ont aucun lien raisonnable.
Une véritable mise à jour antivirus serveur n’obligerait pas les utilisateurs à confirmer leur identité par un e-mail inattendu. Si un fournisseur d’hébergement effectue une maintenance de sécurité, les utilisateurs peuvent vérifier leur compte directement via le panneau de contrôle ou contacter le fournisseur s’ils ne sont pas sûrs qu’une action soit nécessaire.
Le nom « WHM Antivirus » ne devrait pas non plus rendre l’email fiable. WHM est une technologie d’hébergement légitime, mais les escrocs utilisent souvent de vrais termes techniques pour rendre les faux avertissements de sécurité convaincants. Dans ce cas, la référence à WHM ne prouve pas l’existence de la mise à jour antivirus.
La fausse page de connexion est un autre problème évident. Les destinataires sont envoyés hors de leur service de messagerie web habituel et on leur demande un mot de passe sur une page hébergée via un site web sans rapport. Avoir la bonne adresse email déjà remplie ne rend pas le formulaire authentique. Cette information peut facilement être incluse dans un lien de phishing avant l’envoi de l’e-mail.
Les utilisateurs devraient également ignorer des affirmations telles que « Connexion SSL sécurisée » lorsqu’ils décident si une page de connexion est fiable. Un site de phishing peut afficher un libellé lié à la sécurité aussi facilement que n’importe quel autre texte. Même HTTPS seul ne prouve pas que l’organisation affichée sur une page en est réellement propriétaire.
Toute personne recevant l’email de phishing Webmail HostingServer has automatically updated doit éviter de suivre ses instructions. En cas de préoccupation concernant l’email ou le compte d’hébergement, la solution la plus sûre est d’ouvrir le service légitime de manière indépendante et de vérifier le compte à cet endroit.
La simple lecture de l’e-mail ne révèle pas le mot de passe. Le principal risque vient de la saisie d’identifiants dans le faux formulaire webmail.