L’email ” High-Severity Alert Has Been Triggered ” è un tentativo di phishing che si impersonerà Microsoft e tenta di rubare le credenziali dell’account email. Si presenta come una notifica di sicurezza urgente riguardante attività sospette presumibilmente rilevate nell’ambiente Microsoft 365 del destinatario. L’avviso non viene inviato da Microsoft e l’avviso dell’account è stato inventato per indirizzare i destinatari verso un sito di phishing.
L’email è stata osservata con oggetto “Avviso di sicurezza: Regola sospetta sulla casella di posta rilevata.” Sostiene che un avviso di sicurezza ad alta gravità sia stato attivato perché è stata creata una regola insolita nella casella di posta del destinatario. Secondo l’email, la regola può inoltrare o cancellare automaticamente i messaggi in arrivo, il che potrebbe indicare un accesso non autorizzato all’account.
Per rendere l’avviso credibile, l’email di phishing include informazioni di aspetto tecnico sull’evento presunto. Identifica l’avviso come “Regola di posta sospetta rilevata” e gli assegna un livello di gravità elevato. Al destinatario viene detto che è necessaria un’azione immediata per esaminare l’attività e proteggere l’account.
L’email fornisce un pulsante intitolato “Dettagli dell’avviso di revisione.” Selezionando questo pulsante non si apre il portale di sicurezza Microsoft 365 né un altro servizio Microsoft legittimo. Invece, indirizza i destinatari a un sito web di phishing progettato per imitare una pagina di accesso Microsoft.
La pagina di accesso falsa mostra il branding Microsoft e chiede ai visitatori di fornire il loro indirizzo email e la password. L’apparizione della pagina è pensata per far credere ai destinatari che debbano autenticarsi prima di esaminare il presunto allarme di sicurezza. In realtà, le credenziali inserite nel modulo vengono raccolte dai truffatori.
Inviare informazioni di accesso non fornisce accesso ai dettagli di una regola della casella di posta né risolve un problema di sicurezza. Microsoft non ha alcun legame con questa campagna e il suo branding viene usato in modo improprio per far apparire autentici sia l’email che il sito di phishing.
Se le credenziali rubate sono valide, i truffatori potrebbero ottenere accesso non autorizzato all’account email della vittima. Questo potrebbe esporre corrispondenza privata e altre informazioni accessibili tramite la cassetta della posta. Un account compromesso potrebbe anche essere usato per impersonare il proprietario o inviare ulteriori email di phishing.
L’accesso alle email può influire anche su altri account online perché gli indirizzi email sono comunemente utilizzati per il recupero delle password e la verifica dell’identità. Gli attaccanti che controllano una casella postale possono tentare di reimpostare le password di altri servizi collegati all’indirizzo compromesso.
L’email completa di phishing High-Severity Alert Has Been Triggered “” è riportata di seguito:
Subject: ATTN : Webmail Account Credentials Expiring – Ref: –
A high-severity alert has been triggered
Password Expiration Notice
Severity: High
Time: –account (-) will expire in 24 Hours.
We encourage you take this time to update and retain your current password and prevent login interruption
[Keep Same Password]
Thank you,
The Webmail Security TeamYou have received this email because you are registered at webmail, to ensure the implementation of our Terms of Service and (or) for other legitimate matters.
Privacy | Legal
Come riconoscere l’email di phishing High-Severity Alert Has Been Triggered “”
Il linguaggio di sicurezza urgente è una delle caratteristiche principali di questa campagna. L’email afferma che è stato generato un avviso di alta gravità e suggerisce che una regola non autorizzata della casella di posta potrebbe essere inoltrato o cancellare messaggi. Questo scenario crea pressione per indagare immediatamente.
I destinatari non dovrebbero utilizzare il pulsante “Verifica i dettagli dell’allerta” per verificare se il loro account Microsoft ha effettivamente generato un avviso di sicurezza. Invece, le informazioni di sicurezza su Microsoft 365 e sull’account dovrebbero essere accessibili indipendentemente tramite i servizi legittimi di Microsoft.
La destinazione dietro il pulsante dovrebbe anche essere esaminata con attenzione. Una pagina di accesso con il marchio Microsoft raggiunta tramite un’email di sicurezza imprevista non dovrebbe essere automaticamente affidabile. I siti di phishing possono riprodurre loghi, colori, moduli di accesso e altri elementi visivi di servizi legittimi inviando le informazioni inviate ai truffatori.
L’indirizzo del mittente è un altro dettaglio importante da ispezionare. Il marchio Microsoft, la terminologia della sicurezza e i riferimenti a Microsoft 365 non dimostrano che un’email abbia avuto origine da Microsoft. L’indirizzo completo del mittente e il suo dominio dovrebbero essere controllati invece di affidarsi al nome del mittente visualizzato o all’aspetto dell’email.
I destinatari dovrebbero anche mettere in discussione qualsiasi richiesta imprevista di inserire le credenziali dopo aver seguito un pulsante di allarme di sicurezza. Se un account richiede davvero attenzione, gli utenti possono accedere direttamente al servizio Microsoft legittimo e controllare le informazioni di sicurezza senza dover fare affidamento sul link dell’email.
Semplicemente ricevere o leggere l’email ” High-Severity Alert Has Been Triggered ” non fornisce ai truffatori la password del destinatario. Gli utenti che non hanno inserito informazioni sul sito di phishing dovrebbero evitare il pulsante fornito ed eliminare l’email.
Se le credenziali sono già state inviate tramite la pagina di login Microsoft falsa, la password interessata dovrebbe essere cambiata tramite il servizio legittimo. La stessa password dovrebbe essere sostituita anche su altri account in cui è stata riutilizzata. La casella della posta dovrebbe essere esaminata per accessi non autorizzati, modifiche alla sicurezza o regole di inoltro e inbox sconosciute.
