L’email « Weekend Security Maintenance » est une tentative de phishing qui utilise un avis de maintenance informatique fabriqué pour voler les identifiants de connexion du webmail. Il informe les destinataires que les messages entrants ont été temporairement conservés sur un serveur de messagerie pendant que des travaux de sécurité étaient effectués ce week-end. Les emails sont censés rester en sécurité mais ne peuvent être livrés que lorsque le destinataire n’a pas agi.

 

 

L’email de phishing a été observé avec pour objet « – Maintenance temporairement retenue ». Il commence par « AVIS IT » et s’adresse au destinataire avant d’expliquer que le programme Weekend Security Maintenance a fait que certains emails reçus ont été conservés sur le serveur.

Pour rendre l’explication plus crédible, l’email inclut plusieurs détails sur la maintenance supposée. La fenêtre est indiquée « Samedi – dimanche », la raison est décrite comme une « mise à niveau de sécurité », et le statut des messages concernés est affiché comme « Emails en file d’attente et chiffrés ». Aucun de ces détails ne décrit un véritable événement de maintenance. Ils sont inclus pour convaincre les destinataires que des messages non livrés les attendent.

Deux options sont proposées : « Revoir les e-mails » et « Publier les e-mails ». Les deux boutons mènent au même type de destination de phishing plutôt qu’à un service de gestion de webmail légitime. La page liée imite l’interface de connexion Webmail de Roundcube.

La page de phishing affiche un champ de nom d’utilisateur contenant l’adresse e-mail du destinataire et demande un mot de passe. Avoir l’adresse email déjà remplie peut faire apparaître l’écran de connexion connecté à la boîte aux lettres réelle du destinataire, mais la page est contrôlée par des escrocs. Tout mot de passe saisi dans le formulaire est capturé plutôt que utilisé pour libérer les messages en file d’attente.

L’email est signé « cbrks » et affiche également « Webmail © 2026 ». Il n’existe aucun service informatique légitime, fournisseur de messagerie ou entreprise nommée « cbrks » associé à la campagne. Roundcube n’est également pas lié à l’opération de phishing.

Si les identifiants saisis sont valides, les attaquants peuvent être en mesure de se connecter au compte email de la victime. Cela peut exposer la correspondance privée et d’autres informations stockées dans la boîte aux lettres. L’accès peut également permettre aux escrocs de se faire passer pour le propriétaire du compte, d’envoyer des e-mails de phishing à des contacts ou de tenter de réinitialiser le mot de passe d’autres services enregistrés à l’adresse compromise.

La supposée maintenance du week-end, la mise à niveau de sécurité, la file d’attente chiffrée et les messages en attente font tous partie du scénario de phishing. Il n’y a aucune preuve dans l’email que de véritables messages entrants aient réellement été retenus.

L’email complet de phishing Weekend Security Maintenance est ci-dessous :

Subject: [-]:Weekend Maintenance:Emails Temporarily Held

IT NOTICE

Dear -,

During scheduled weekend security maintenance, some incoming emails were temporarily held on the server. They are safe and pending release.

Window Saturday – Sunday
Reason Security upgrade
Status Emails queued & encrypted

[Review Emails]
[Release Emails]

cbrks™
Webmail © 2026

Comment reconnaître l’email de phishing Weekend Security Maintenance

L’affirmation selon laquelle des messages ont été placés en file d’attente pendant le travail de sécurité du week-end est l’un des principaux indicateurs de cette campagne. L’email tente de rendre la situation routinière en la présentant comme une maintenance informatique ordinaire, tout en donnant aux destinataires une raison d’interagir avec les boutons « Examiner les e-mails » ou « Publier les e-mails ».

Les utilisateurs ne doivent pas utiliser ces boutons pour déterminer si des messages sont réellement détenus. En cas de risque de retard par email, la boîte aux lettres doit être ouverte directement via l’adresse webmail normale. Les informations du serveur ou du compte peuvent également être confirmées auprès de l’administrateur ou du fournisseur d’hébergement légitime.

Le statut « Emails en file d’attente et chiffrés » ne doit pas être considéré comme une preuve que les messages sont réellement en attente. Il s’agit simplement du texte inclus dans l’email de phishing. De même, la fenêtre de maintenance du samedi au dimanche et l’explication de la « mise à niveau de sécurité » ne vérifient pas qu’un travail serveur a eu lieu.

La page de connexion fournit un autre signe d’alerte important. En suivant l’un ou l’autre, une page de type Roundcube demande un mot de passe. Une interface webmail familière peut être copiée, donc son apparence seule ne confirme pas que la page appartient au fournisseur du destinataire. L’adresse du site web doit être vérifiée avant d’entrer des identifiants.

La signature inhabituelle « cbrks » est également pertinente pour identifier cet e-mail particulier. La campagne ne provient pas d’une organisation légitime portant ce nom, malgré la présentation du message comme une notification informatique officielle.

Le simple fait de recevoir ou de lire l’email de phishing Weekend Security Maintenance ne compromet pas un compte. Les utilisateurs qui n’ont pas saisi leur mot de passe sur la page liée doivent éviter les boutons fournis et supprimer l’email.

Toute personne ayant déjà soumis ses identifiants doit changer le mot de passe de l’email concerné via le service légitime. Le même mot de passe doit également être remplacé partout où il a été réutilisé, et la boîte aux lettres doit être vérifiée pour détecter des connexions inconnues ou toute autre activité non autorisée.
Cette campagne affirme spécifiquement que les e-mails ont été conservés lors d’une mise à niveau de sécurité du samedi au dimanche, les étiquette « en file d’attente et chiffrés » et fournit les boutons « Examiner les e-mails » et « Publier les e-mails ». Les deux sont utilisés pour diriger les destinataires vers une fausse page de connexion Roundcube Webmail créée pour capturer leurs identifiants.

Laisser un commentaire