L’email di phishing ” App Passwords Need To Be Updated ” è un messaggio fraudolento che tenta di rubare le credenziali degli account email fingendosi una notifica ufficiale di sicurezza. Afferma erroneamente che le password specifiche dell’applicazione associate alla cassetta del destinatario sono obsolete e devono essere aggiornate per mantenere un accesso ininterrotto ai servizi di posta elettronica. Il messaggio non viene inviato da un fornitore di email legittimo e fa invece parte di una campagna di phishing condotta da criminali informatici.
Secondo l’email, i recenti miglioramenti di sicurezza o modifiche all’autenticazione richiedono agli utenti di aggiornare le password utilizzate dalle applicazioni email e dai dispositivi connessi. Il messaggio potrebbe affermare che le credenziali più vecchie smetteranno presto di funzionare o che l’accesso da client di posta desktop e dispositivi mobili sarà bloccato a meno che l’aggiornamento non venga completato. Queste dichiarazioni sono fabbricate per creare urgenza e incoraggiare i destinatari a seguire le istruzioni fornite.
Per presumibilmente eseguire l’aggiornamento, l’email include un pulsante o un collegamento ipertestuale etichettato con frasi come “Aggiorna password dell’app”, “Continua”, “Verifica ora” o “Genera nuova password”. Invece di aprire la pagina ufficiale di gestione account del provider email del destinatario, il link reindirizza gli utenti a un portale di accesso contraffatto controllato dagli attaccanti.
Il sito di phishing istruisce i visitatori ad accedere usando il proprio indirizzo email e password prima di poter, presumibilmente, generare o aggiornare le password dell’applicazione. Alcune versioni richiedono anche informazioni aggiuntive sugli account dopo il login iniziale. Invece di aggiornare le impostazioni di sicurezza, il sito cattura ogni informazione inserita e la trasmette direttamente agli operatori della campagna di phishing.
L’accesso a un account email compromesso può esporre corrispondenza personale, comunicazioni commerciali, fatture, contratti, email di reset della password, codici di autenticazione e informazioni finanziarie. Poiché gli account email spesso fungono da metodo principale di recupero per numerosi servizi online, le credenziali rubate possono anche permettere agli attaccanti di ottenere il controllo di account aggiuntivi collegati alla cassetta della posta della vittima.
A differenza delle campagne di phishing che sostengono che una casella di posta abbia raggiunto il limite di memoria o che sia stata rilevata un’attività di accesso sospetta, l’email di phishing App Passwords Need To Be Updated “” sfrutta terminologia tecnica che molti utenti non conoscono. I destinatari che utilizzano client di posta desktop o applicazioni di posta mobile possono presumere che aggiornare le password specifiche dell’applicazione sia un requisito legittimo di manutenzione e conformarsi senza verificare indipendentemente la richiesta.
Per far apparire il messaggio autentico, i truffatori spesso fanno riferimento a aggiornamenti di sicurezza, miglioramenti nell’autenticazione, modifiche alla sincronizzazione o protocolli email aggiornati. Alcune varianti includono scadenze inventate o sostengono che le applicazioni email connesse smetteranno di funzionare se non viene presa alcuna azione. Questi dettagli servono esclusivamente ad aumentare la credibilità dell’email di phishing.
Chiunque abbia inserito le credenziali dopo aver interagito con l’email di phishing App Passwords Need To Be Updated deve immediatamente cambiare la password della casella di posta interessata utilizzando il sito ufficiale del provider di posta elettronica. Se la stessa password è stata riutilizzata su altri servizi, anche quegli account dovrebbero essere protetti. Gli utenti dovrebbero controllare le attività di accesso recenti, verificare le informazioni di recupero, revocare eventuali sessioni o dispositivi connessi sconosciuti quando possibile e abilitare l’autenticazione multi-fattore legittima tramite le impostazioni del proprio account.
L’email completa di phishing App Passwords Need To Be Updated “” è riportata di seguito:
Subject: Microsoft account 2FA needs updating
Microsoft account
App passwords need to be updatedYou changed your password recently. Since you turned on two-step verification for the Microsoft account -, you need to create new app passwords for any apps or devices that don’t support two-step verification. Any existing app passwords will no longer work.
[Get a new app password]
To opt out or change where you receive security notifications, [click here].
Thanks,
The Microsoft account team[Privacy Statement]
Microsoft Corporation, One Microsoft Way, Redmond, WA 98052
Come identificare le notifiche false di password di applicazione
Le email impreviste che richiedono aggiornamenti alle password delle applicazioni dovrebbero sempre essere verificate indipendentemente prima di intraprendere qualsiasi azione. I fornitori di email legittimi generalmente permettono agli utenti di gestire le impostazioni di sicurezza accedendo tramite il loro sito ufficiale invece di richiedere l’autenticazione tramite link contenuti nelle email non richieste.
I destinatari dovrebbero ispezionare attentamente l’indirizzo email del mittente. Le campagne di phishing spesso imitano i dipartimenti di supporto tecnico o gli amministratori email utilizzando domini non correlati all’organizzazione che affermano di rappresentare.
Un altro segnale d’allarme è un’email che richiede un’azione immediata fornendo solo spiegazioni tecniche vaghe. I fornitori di servizi autentici di solito spiegano i cambiamenti di sicurezza tramite notifiche e documentazione ufficiali degli account, piuttosto che minacciare interruzioni del servizio tramite email non richieste.
Prima di inserire le credenziali di accesso, gli utenti dovrebbero verificare che il sito visualizzato nella barra degli indirizzi del browser appartenga al loro fornitore di email legittimo. Una pagina web che assomiglia semplicemente al portale ufficiale di accesso non dovrebbe essere affidabile se è ospitata su un dominio sconosciuto.
La risposta più sicura è ignorare i link contenuti nelle notifiche di aggiornamento password impreviste e accedere manualmente all’account email tramite il sito ufficiale del fornitore. Se non appare alcuna notifica corrispondente dopo l’accesso, l’email dovrebbe essere considerata un tentativo di phishing e cancellata.