L’email ” Password Update Alert ” è un messaggio di phishing progettato per rubare le credenziali di accesso all’account email. Si presenta come una notifica di sicurezza automatica dal provider di email del destinatario e afferma che la password associata all’account sta per scadere. L’avvertimento è inventato e viene usato per mettere pressione sui destinatari a visitare un sito fraudolento e a inviare le proprie credenziali.
L’email ingannevole è stata osservata con oggetto “Avviso urgente: la password della tua e-mail scadrà entro 24 ore.” Il contenuto rafforza la stessa affermazione affermando che la password collegata all’indirizzo email del destinatario è programmata per scadere entro le prossime 24 ore. Secondo il messaggio, il destinatario deve aggiornare immediatamente le proprie credenziali per evitare interruzioni al servizio email.
Per rendere la situazione più seria, l’email avverte anche che il mancato completamento del presunto aggiornamento della password entro la scadenza indicata comporterà una sospensione temporanea dell’account. Il messaggio afferma che questa misura è necessaria per proteggere i dati del destinatario. Si conclude presentandosi come una comunicazione automatizzata da parte di un team di supporto alla sicurezza e ordina ai destinatari di non rispondere.
L’azione principale offerta nell’email è un pulsante etichettato “Aggiorna password ora.” Questo pulsante non è una funzione legittima di gestione delle password fornita dal servizio email del destinatario. Invece, indirizza gli utenti verso un sito di phishing. Al momento dell’esame della campagna, il sito web raggiunto tramite l’email non era più operativo. Tuttavia, lo scopo della campagna è evidente dal messaggio stesso: i destinatari sono incoraggiati a seguire una destinazione esterna con il pretesto di aggiornare la password della loro email.
Una pagina di phishing utilizzata a questo scopo è pensata per ottenere le credenziali inserite dai visitatori piuttosto che per effettuare un vero cambio di password. Una pagina del genere può imitare un’interfaccia di accesso email o presentare un modulo di accesso che appare appropriato per l’account target. Se un destinatario inserisce un indirizzo email e una password nel modulo fraudolento, quell’informazione viene inviata ai truffatori.
Questo rende la truffa ” Password Update Alert ” particolarmente significativa perché un account email può fornire accesso a molte più informazioni rispetto ai messaggi memorizzati nella casella di posta. Se i criminali ottengono credenziali email funzionanti, possono potenzialmente accedere alla corrispondenza privata e impersonare il titolare dell’account. Potrebbero anche tentare di utilizzare la casella compromessa per reimpostare le password di altri servizi online collegati a quell’indirizzo email.
L’accesso a un account email può quindi aiutare i criminali a compromettere ulteriori account dove vengono inviati tramite email il reset della password o i messaggi di verifica. L’accesso rubato può anche essere sfruttato per contattare le persone trovate nella corrispondenza della vittima, fingendo di essere il legittimo proprietario del conto. Le credenziali ottenute tramite phishing possono inoltre essere condivise o vendute ad altri criminali.
L’avviso nell’email Password Update Alert non dovrebbe essere considerato un avviso autentico da parte di un fornitore di email. La presunta scadenza della password di 24 ore e la minaccia di sospensione temporanea fanno parte dell’inganno. La campagna si basa sul fatto che il destinatario creda che sia necessario agire immediatamente e interagisca con il pulsante “Aggiorna la password ora” prima di verificare indipendentemente se l’avvertimento sia autentico.
L’email completa di phishing Password Update Alert “” è riportata di seguito:
Subject: Urgent Notice: Your E-mail Password Will Expire In 24hours
PASSWORD UPDATE ALERT
Password Expired
The password for – is scheduled to expire in the next 24hours. To prevent any service interruption, please update your credentials immediately.
Warning: Failure to update your password within the next 24 hours will result in a temporary account suspension to protect your data.
[Update Password Now]© 2026 – Security Support Team
This is an automated message, please do not reply.
Come riconoscere l’email di phishing Password Update Alert “”
Il segnale d’allarme più importante in questa campagna è la combinazione di un avviso di scadenza di password inaspettato, una scadenza estremamente breve e la minaccia che l’account email venga sospeso. Il messaggio tenta di trasformare un problema ordinario di sicurezza dell’account in un’emergenza affermando che i destinatari hanno solo 24 ore per agire. Creare questo senso di urgenza può scoraggiare gli utenti dal esaminare attentamente il messaggio o dal verificare il presunto problema tramite il loro provider di posta elettronica.
I destinatari dovrebbero anche prestare molta attenzione a dove porta effettivamente un pulsante di aggiornamento della password. Un’email che afferma che le credenziali devono essere modificate non richiede agli utenti di fidarsi della destinazione incorporata nel messaggio. Invece di selezionare il pulsante “Aggiorna la password ora”, gli utenti possono accedere indipendentemente al proprio provider email aprendo il sito ufficiale o l’applicazione e controllando lì il proprio account e le impostazioni di sicurezza.
Le informazioni del mittente dovrebbero essere esaminate prima di fidarsi di un’email relativa all’account. Il nome visibile associato a un’email non è una prova sufficiente che il messaggio abbia avuto origine dall’organizzazione che afferma di rappresentare. L’indirizzo completo del mittente e il suo dominio dovrebbero corrispondere al fornitore legittimo. Qualsiasi discrepanza tra il mittente rivendicato e il dominio effettivo di invio è una ragione valida per non interagire con il messaggio.
Link e pulsanti meritano un controllo simile. Nei client e nei browser di posta elettronica desktop, passare il mouse sopra un pulsante o un collegamento ipertestuale può spesso rivelare la sua destinazione senza aprirlo. Se l’indirizzo non appartiene al servizio che presumibilmente invia la notifica, i destinatari non dovrebbero procedere. Anche quando una destinazione appare inizialmente convincente, navigare manualmente sul sito ufficiale noto del fornitore è più sicuro che usare un pulsante di aggiornamento password non richiesto.
La formulazione di questo particolare messaggio fornisce ulteriori motivi di cautela. Sostiene che la password del destinatario scadrà entro 24 ore e che il mancato aggiornamento comporterà una sospensione temporanea dell’account. Queste dichiarazioni sono specificamente pensate per spingere il destinatario verso il pulsante fornito. Una vera questione di account può essere esaminata separatamente tramite l’interfaccia ufficiale dell’account del fornitore senza seguire le istruzioni contenute in un’email imprevista.
Chiunque abbia ricevuto il messaggio ” Password Update Alert ” ma non abbia cliccato sul pulsante o fornito le credenziali dovrebbe semplicemente evitare di interagire con esso ed eliminare l’email. Il semplice ricevere o leggere questo messaggio di phishing non fornisce ai truffatori la password del destinatario.
La situazione è diversa se le credenziali venissero inserite nel sito fraudolento. In tal caso, la password dell’account email interessato dovrebbe essere cambiata immediatamente tramite il fornitore legittimo. Se la stessa password è stata riutilizzata per altri account, anche quelle password dovrebbero essere sostituite con credenziali uniche. L’account dovrebbe anche essere controllato per eventuali modifiche o attività non autorizzate, in particolare modifiche che potrebbero aiutare un attaccante a mantenere l’accesso.
Poiché gli indirizzi email spesso fungono da canali di recupero o verifica per altri account online, gli utenti che hanno inviato le proprie credenziali dovrebbero anche consultare i servizi importanti associati alla cassetta della posta compromessa. Se l’accesso alla casella di posta è già stato ottenuto da qualcun altro, proteggere solo account non correlati lasciando la password dell’email invariata non indirizzerebbe la fonte dell’esposizione.
La campagna ” Password Update Alert ” si basa in ultima analisi su un semplice inganno: inventa una scadenza imminente della password, minaccia la sospensione dell’account entro 24 ore e presenta un pulsante “Aggiorna password ora” che allontana la gestione legittima dell’account. L’avviso di password in sé è falso e le credenziali non dovrebbero mai essere inserite nel sito web tramite questa email.