L’email ” Suspicious Sign-In Attempt Blocked ” è un tentativo di phishing progettato per rubare le credenziali di accesso agli account email. È mascherato da notifica di sicurezza che informa i destinatari che sarebbe stato rilevato un tentativo di accesso non autorizzato. L’avvertimento è inventato e non indica che sia avvenuto un reale tentativo di accedere all’account del destinatario.
L’email è stata osservata con oggetto “Avviso di sicurezza: Nuovo accesso rilevato.” Sostiene che qualcuno abbia tentato di accedere all’account del destinatario utilizzando un dispositivo e una posizione non riconosciuti. Secondo il messaggio, l’accesso all’account è stato temporaneamente limitato come precauzione di sicurezza fino a quando il destinatario non conferma l’attività.
Il messaggio aggiunge urgenza dando al destinatario 24 ore per completare la presunta verifica. Avverte che l’account potrebbe essere temporaneamente sospeso se non vengono intraprese azioni entro questo periodo. Questa scadenza fa parte dell’esca di phishing ed è pensata per mettere pressione sui destinatari affinché seguano le istruzioni senza verificare attentamente che la notifica sia autentica.
Per presumibilmente proteggere l’account, l’email fornisce un pulsante intitolato “Proteggi il mio account.” Selezionando questo pulsante si trova un sito web fraudolento invece che una pagina di sicurezza dell’account legittima. La pagina di phishing è ospitata tramite Google Cloud Storage e imita un’interfaccia di accesso Webmail di Roundcube.
Sulla pagina fraudolenta, l’indirizzo email del destinatario è già visualizzato nel campo del nome utente. Al visitatore viene quindi chiesto di inserire la password corrispondente. Avere l’indirizzo email precompilato può rendere la pagina più convincente, ma non significa che il sito sia associato al fornitore email del destinatario.
Qualsiasi password inserita in questa pagina viene inviata ai truffatori. La pagina non verifica un tentativo di accesso sospetto, non rimuove una restrizione dell’account né mette in sicurezza la cassetta della posta. Il suo scopo è ottenere le credenziali email della vittima.
Se le credenziali rubate sono valide, i truffatori potrebbero usarle per ottenere accesso non autorizzato alla cassetta della posta della vittima. Questo può mettere in luce email e altre informazioni accessibili tramite l’account. Una cassetta compromessa può anche essere utilizzata per indirizzare altri account associati allo stesso indirizzo email, in particolare quando l’email viene utilizzata per il recupero della password.
I truffatori potrebbero anche abusare di un account email compromesso per impersonare il proprietario quando contattano altre persone. I messaggi inviati da un indirizzo familiare possono apparire più credibili ai contatti del destinatario.
L’email completa di phishing Suspicious Sign-In Attempt Blocked “” è riportata di seguito:
Subject: Security Notice: New Sign-In Detected
Security Alert — Action Required
Suspicious Sign-In Attempt BlockedDear -,
We detected a sign-in attempt to your account from an unrecognized device and location. As a security precaution, access has been temporarily restricted until you verify this activity.
[Secure My Account]Important: If you do not verify within 24 hours, your account will be temporarily suspended to prevent unauthorized access.
Account Security Team – Help Center | Privacy Policy | Unsubscribe
Come riconoscere ed evitare le ” Suspicious Sign-In Attempt Blocked ” email di phishing
Gli avvisi di sicurezza degli account imprevisti dovrebbero essere verificati indipendentemente e non tramite pulsanti inclusi nel messaggio. Se un’email afferma che si è verificato un accesso sospetto, gli utenti possono accedere al loro servizio email tramite il sito ufficiale o l’applicazione e consultare l’account o le informazioni di sicurezza lì.
La scadenza di 24 ore usata da questa truffa è un altro motivo per essere cauti. Il messaggio cerca di creare urgenza affermando che l’account del destinatario potrebbe essere sospeso a meno che la verifica non venga completata rapidamente. Questa pressione è pensata per incoraggiare un’interazione immediata con la pagina di phishing.
Il pulsante “Proteggi il mio account” non dovrebbe essere usato per indagare sull’avviso. Quando possibile, i destinatari possono ispezionare la destinazione associata a un pulsante prima di aprirlo. Una pagina di accesso raggiunta tramite un’email di sicurezza non richiesta non dovrebbe essere affidabile solo perché assomiglia a un’interfaccia Webmail familiare.
In questa campagna, la pagina di phishing imita la Webmail di Roundcube e mostra in anticipo l’indirizzo email del destinatario. Gli utenti non dovrebbero interpretare queste informazioni precompilate come prova della legittimità della pagina. Il sito è progettato per ottenere la password inserita nel modulo di accesso.
Il mittente dovrebbe anche essere controllato attentamente. Un nome visualizzato a tema sicurezza non determina chi abbia effettivamente inviato un’email. Esaminare l’intero indirizzo del mittente può rivelare incongruenze tra l’organizzazione dichiarata e la fonte effettiva del messaggio.
Gli utenti che ricevono l’email ” Suspicious Sign-In Attempt Blocked ” senza inserire le credenziali sulla pagina fraudolenta non hanno divulgato la loro password tramite questa truffa. Dovrebbero evitare il pulsante fornito ed eliminare il messaggio.
Se una password è già stata inviata tramite la falsa pagina Webmail di Roundcube, dovrebbe essere cambiata immediatamente tramite il servizio email legittimo. Lo stesso dovrebbe essere fatto per altri account se quella password è stata riutilizzata. La cassetta postale interessata dovrebbe anche essere esaminata per eventuali accessi o modifiche non autorizzate.
