2 Remove Virus

Rimuovi ” Roundcube – Your mailbox is almost full ” email di phishing

L’email “La cassetta postale di Roundcube è quasi piena” è una truffa di phishing che ruba credenziali e si spaccia per la Webmail di Roundcube. Viene presentato come un avviso di archiviazione automatica e cerca di convincere il destinatario che la sua casella di posta si sta avvicinando alla capacità massima. La notifica è falsa e Roundcube non ha alcun legame con la campagna. L’avviso viene usato come pretesto per indirizzare le vittime a una pagina di login phishing.

 

 

La versione esaminata utilizza l’oggetto “Archiviazione della cassetta postale piena” e indica al destinatario che la propria cassetta ha raggiunto i 1.993 MB di una quota di 2.000 MB. Afferma inoltre che l’uso ha superato la soglia di allarme del 90%. Secondo il messaggio, raggiungere la capacità massima potrebbe impedire all’account di ricevere ulteriori email. Questi dati specifici aiutano l’email a somigliare al tipo di notifica di archiviazione tecnica che un utente webmail potrebbe aspettarsi di ricevere.

Il messaggio non chiede immediatamente al destinatario una password. Invece, li istruisce a rimuovere email non necessarie e a svuotare le cartelle Cestino e Invisia, il che rende lo scenario più plausibile. La parte pericolosa è un pulsante con l’etichetta “Apri Roundcube & Pulisci la cassetta postale.” Invece di aprire l’interfaccia legittima di Roundcube del destinatario, questo pulsante indirizza l’utente a un sito di phishing, nello specifico rehier.de. Il sito è stato progettato per assomigliare a una schermata di login legittima di Roundcube Webmail. La pagina di phishing ha anche estratto l’indirizzo email della vittima dall’URL e lo ha inserito automaticamente nel campo del nome utente. Questo piccolo dettaglio può rendere la pagina più credibile perché la vittima arriva a quello che sembra un modulo di accesso personalizzato con il proprio indirizzo già visualizzato.

Il campo password è la vera trappola. Qualsiasi password inviata tramite questa pagina viene fornita ai truffatori invece di essere usata per autenticarsi con Roundcube. Questo significa che una vittima può cedere l’accesso alla propria cassetta della posta pensando di stare semplicemente accedendo per gestire lo stoccaggio.

Le conseguenze possono andare ben oltre l’account email stesso. Una casella di posta può contenere conversazioni private, fatture, notifiche di account, messaggi di reset di password, documenti aziendali e informazioni su altri servizi utilizzati dal proprietario. Gli attaccanti che controllano la cassetta postale possono quindi cercarla per informazioni preziose o usarle per compromettere altri account. Possono anche richiedere il reset della password per i servizi collegati all’indirizzo email interessato e intercettare i messaggi di recupero risultanti.

Una cassetta postale rubata può anche essere usata per impersonificarsi. I messaggi inviati da un account già consolidato sono più probabilmente affidabili da colleghi, clienti, amici o parenti rispetto ai messaggi provenienti da un indirizzo sconosciuto. Di conseguenza, il controllo di un account può offrire ai truffatori l’opportunità di distribuire ulteriori messaggi fraudolenti fingendosi il legittimo proprietario.

È importante distinguere questa campagna fraudolenta dalle vere notifiche di quota di cassette postali. I server di posta possono legittimamente avvisare gli utenti quando lo spazio disponibile sta per esaurirsi. La presenza di veri avvisi di quota è proprio ciò che rende credibile questo tipo di escanza di phishing. Il problema rilevante della campagna “Roundcube Mailbox Is Nearly Full” è che il suo pulsante porta i destinatari a un dominio di phishing non correlato invece che al loro legittimo servizio di webmail.

L’email completa di phishing Roundcube – Your mailbox is almost full “” è riportata di seguito:

Subject: Mailbox storage full

Roundcube
Mailbox Notification

Your mailbox is almost full
Please remove unnecessary messages to free up space.

Hello –

Your mailbox has reached (1,993) MB, which is over (90)% of your (2,000) MB mailbox quota.
Mailbox usage (1,993) MB / (2,000) MB

Current usage 1,993 MB
Mailbox quota 2,000 MB
Warning threshold 90%

To free up space, delete messages you no longer need and empty your Trash and Junk folders.

If your mailbox reaches its maximum quota, you may no longer be able to receive new messages.
[Open Roundcube & Clean Up Mailbox]
Roundcube Webmail
This is an automated mailbox notification. Please do not reply to this message.

Come riconoscere email malevole come “La cassetta postale di Roundcube è quasi piena”

L’indicazione più forte che questo particolare messaggio sia fraudolento è la destinazione dietro il pulsante di pulizia della cassetta postale. Un destinatario che riceve un avviso di archiviazione non dovrebbe presumere che un link sia affidabile solo perché l’email contiene il marchio Roundcube. Nella campagna analizzata, cliccando il pulsante la vittima si rehierl.de, non sulla sua vera installazione di Webmail di Roundcube.

I link dovrebbero quindi essere esaminati prima di essere aperti. Su un computer desktop, passare il mouse sopra un pulsante o un collegamento ipertestuale può rivelare la sua destinazione. Un URL appartenente a un dominio sconosciuto è un segnale di allarme significativo quando il messaggio dovrebbe riguardare un account email esistente. Invece di seguire il pulsante fornito, gli utenti possono accedere indipendentemente al servizio webmail tramite l’indirizzo che normalmente utilizzano.

La formulazione del messaggio dovrebbe essere considerata insieme al link. Questa campagna crea pressione sostenendo che la cassetta della posta è quasi al limite e potrebbe presto smettere di accettare nuovi messaggi. L’avviso è efficace perché presenta un problema operativo credibile con una conseguenza ovvia: email in arrivo mancanti. Tuttavia, l’urgenza non dimostra l’autenticità. Gli avvisi imprevisti sugli account dovrebbero essere verificati in modo indipendente prima che vengano inseriti le credenziali di accesso in qualsiasi luogo.
La pagina di login falsa offre un’altra opportunità per riconoscere l’attacco. Un design convincente o un indirizzo email precompilato non dimostrano che un sito web sia autentico. In questa campagna, l’indirizzo della vittima può essere ottenuto dall’URL e inserito automaticamente nel campo del nome utente. Gli utenti dovrebbero quindi controllare il dominio del sito prima di inserire una password, anche quando un modulo di accesso appare già per conoscere il loro indirizzo email.

Anche le informazioni sul mittente meritano attenzione. Il nome visibile del mittente può essere fatto somigliare a un amministratore webmail o a un sistema di notifiche automatico, quindi non dovrebbe essere considerato come prova di origine. Controllare l’indirizzo di invio completo e il dominio può mettere in luce incongruenze tra chi il messaggio dichiara di rappresentare e dove effettivamente è stato originario.

I destinatari dovrebbero anche ricordare che Roundcube è un client webmail open-source, non l’organizzazione che gestisce ogni account email che utilizza la sua interfaccia. Un limite di archiviazione legittimo può essere configurato dall’organizzazione o dal provider di hosting che gestisce il servizio di posta sottostante. Pertanto, un messaggio imprevisto che utilizza il nome di Roundcube dovrebbe essere verificato tramite il normale portale webmail o l’amministratore dell’utente piuttosto che tramite un link incorporato.