L’email ” Weekend Security Maintenance ” è un tentativo di phishing che utilizza un avviso di manutenzione IT inventato per rubare le credenziali di accesso della webmail. Informa i destinatari che i messaggi in arrivo sono stati temporaneamente trattenuti su un server di posta mentre sono stati svolti lavori di sicurezza durante il fine settimana. Le email dovrebbero rimanere sicure ma non possono essere consegnate finché il destinatario non interviene.
L’email di phishing è stata osservata con l’oggetto “- Manutenzione temporaneamente trattenuta.” Inizia con “IT NOTICE” e si rivolge al destinatario prima di spiegare che quella notifica Weekend Security Maintenance programmata ha causato il mantenimento di alcune email in arrivo sul server.
Per rendere la spiegazione più credibile, l’email include diversi dettagli sulla presunta manutenzione. La finestra è indicata come “Sabato – Domenica”, la motivazione è descritta come “Aggiornamento di sicurezza” e lo stato dei messaggi interessati è mostrato come “Email in coda e criptate.” Nessuno di questi dettagli descrive un evento di manutenzione autentico. Sono inclusi per convincere i destinatari che i messaggi non consegnati li stanno aspettando.
Vengono presentate due opzioni: “Rivedi email” e “Rilascia email.” Entrambi i pulsanti portano allo stesso tipo di destinazione di phishing piuttosto che a un vero servizio di gestione webmail. La pagina collegata imita l’interfaccia di login Webmail di Roundcube.
La pagina di phishing mostra un campo username contenente l’indirizzo email del destinatario e chiede una password. Avere l’indirizzo email già compilato può far apparire la schermata di login collegata alla casella di posta effettiva del destinatario, ma la pagina è controllata da truffatori. Qualsiasi password inserita nel modulo viene catturata invece di essere usata per rilasciare i messaggi in coda.
L’email è firmata “cbrks” e mostra anche “Webmail © 2026.” Non esiste alcun dipartimento IT, provider email o azienda chiamata “cbrks” legittima associata alla campagna. Anche Roundcube non è collegato all’operazione di phishing.
Se le credenziali inserite sono valide, gli attaccanti potrebbero accedere all’account email della vittima. Questo può esporre corrispondenza privata e altre informazioni conservate nella cassetta della posta. L’accesso può anche permettere ai truffatori di impersonare il proprietario dell’account, inviare email di phishing ai contatti o tentare il reset della password per altri servizi registrati con l’indirizzo compromesso.
La presunta manutenzione nel weekend, l’aggiornamento della sicurezza, la coda criptata e i messaggi in sospeso fanno tutti parte dello scenario di phishing. Non ci sono prove nell’email che messaggi in arrivo autentici siano stati effettivamente trattenuti.
L’email completa di phishing Weekend Security Maintenance “” è riportata di seguito:
Subject: [-]:Weekend Maintenance:Emails Temporarily Held
IT NOTICE
Dear -,
During scheduled weekend security maintenance, some incoming emails were temporarily held on the server. They are safe and pending release.
Window Saturday – Sunday
Reason Security upgrade
Status Emails queued & encrypted[Review Emails]
[Release Emails]cbrks™
Webmail © 2026
Come riconoscere l’email di phishing Weekend Security Maintenance “”
L’affermazione che i messaggi siano stati messi in coda durante il lavoro di sicurezza del fine settimana è uno dei principali indicatori di questa campagna. L’email cerca di rendere la situazione una routine presentandola come una normale manutenzione IT, dando allo stesso tempo ai destinatari un motivo per interagire con i pulsanti “Rivedi email” o “Rilascia email”.
Gli utenti non dovrebbero utilizzare questi pulsanti per determinare se i messaggi siano effettivamente trattenuti. Se ci sono preoccupazioni per il ritardo delle email, la casella dovrebbe essere aperta direttamente tramite l’indirizzo webmail normale. Le informazioni sui server o sull’account possono anche essere confermate con l’amministratore o il provider di hosting legittimo.
Lo stato “Email in coda e criptato” non dovrebbe essere considerato una prova che i messaggi siano effettivamente in attesa. Si tratta semplicemente di testo incluso nell’email di phishing. Allo stesso modo, la finestra di manutenzione dal sabato alla domenica e la spiegazione dell'”aggiornamento di sicurezza” non verificano che sia avvenuto alcun lavoro sul server.
La pagina di login fornisce un altro importante segnale di allarme. Seguendo uno dei due pulsanti, si presenta una pagina in stile Roundcube che richiede una password. Un’interfaccia webmail familiare può essere copiata, quindi la sua sola presenza non dimostra che la pagina appartiene al fornitore del destinatario. L’indirizzo del sito web dovrebbe essere controllato prima di inserire qualsiasi credenza.
La firma insolita “cbrks” è anche rilevante per identificare questa particolare email. La campagna non proviene da un’organizzazione legittima con quel nome, nonostante il messaggio venga presentato come una notifica IT ufficiale.
Semplicemente ricevere o leggere l’email di phishing Weekend Security Maintenance non compromette un account. Gli utenti che non hanno inserito la password nella pagina collegata dovrebbero evitare i pulsanti forniti ed eliminare l’email.
Chiunque abbia già inviato le credenziali dovrebbe cambiare la password dell’email interessata tramite il servizio legittimo. La stessa password dovrebbe essere sostituita ovunque sia stata riutilizzata, e la cassetta della posta dovrebbe essere controllata per login sconosciuti o altre attività non autorizzate.
Questa campagna afferma specificamente che le email sono state trattenute durante un aggiornamento di sicurezza dal sabato alla domenica, le etichetta come “in coda e criptate” e fornisce i pulsanti “Revisione email” e “Rilascia email”. Entrambi vengono utilizzati per indirizzare i destinatari a una pagina di login Roundcube Webmail falsa creata per catturare le loro credenziali.