L’email di phishing “Password Scaduta di Zoho Workspace” si impersonerà Zoho Workspace e avverte falsamente i destinatari che la password della loro casella di posta è scaduta. Il suo scopo è convincere gli utenti di Zoho a inserire le proprie credenziali di account su una pagina di accesso falsa controllata da truffatori.
L’oggetto dice “Proteggi il tuo account:” seguito dall’indirizzo email del destinatario. L’email viene presentata come notifica di Zoho Workspace e si rivolge direttamente al destinatario prima di dichiarare che la password della sua casella non è più valida.
Secondo l’avvertimento, il sistema disconnetterà automaticamente l’utente e genererà una nuova password esattamente 24 ore dopo il 5 settembre 2026. L’email offre quindi un modo per prevenire che ciò accada. Dice che i destinatari possono continuare a usare la password esistente se confermano questa scelta prima della scadenza.
Per presumibilmente mantenere la password esistente, ai destinatari viene detto di selezionare “Conserva password attuale.” Questo non cambia nessuna impostazione dell’account Zoho. Apre un sito di phishing progettato per assomigliare al vero portale di accesso degli account Zoho.
Il sito falso copia il marchio Zoho e include diverse opzioni di accesso di terze parti per rendere la pagina più convincente. Chiunque inserisca le proprie credenziali Zoho lì fornisce le informazioni direttamente ai truffatori. La password non viene rinnovata, confermata o protetta.
Ci sono anche incongruenze all’interno dell’email stessa. Sebbene il contenuto principale presenti l’avviso come una notifica di Zoho Workspace, il piè di pagina indica che si tratta di un’email operativa automatica proveniente dall'”organizzazione Turbify Workspace” del destinatario. Turbify è un servizio di hosting web separato e non ha alcun collegamento con Zoho. L’email viene inoltre inviata da un indirizzo associato a un servizio non correlato.
Zoho Corporation non è coinvolta in questo tentativo di phishing. Il suo nome e il suo marchio vengono usati in modo improprio per far apparire legittima la pretesa di scadenza della password.
Un account Zoho compromesso potrebbe esporre email e altre informazioni disponibili tramite l’account. I truffatori possono cercare dati sensibili nella cassetta della posta o usare l’account per impersonare il proprietario quando contattano colleghi, clienti, amici o altri contatti.
L’accesso alla cassetta della posta può anche aiutare gli attaccanti a colpire account collegati allo stesso indirizzo email. Le email di reset della password e altre informazioni di recupero dell’account possono permettere loro di tentare un accesso non autorizzato a servizi aggiuntivi.
L’email completa di phishing Zoho Workspace – Protect Your Account “” è riportata di seguito:
Subject: Protect Your Account:-
Zoho Workspace
Dear -,
The password to your mailbox – has expired. System will log you out and generate a new password exactly 24 hours from September 5, 2026.
You can continue using your current password. Use the button below to keep using the current password.
[Keep Current Password]
This is an automated operational email sent from your Turbify Workspace organization. Please do not reply to this message.
Come riconoscere l’email di phishing “Zoho Workspace Password Scaduta”
L’avviso di scadenza della password è pensato per creare una scelta semplice: confermare ora la password attuale o perdere l’accesso entro 24 ore. Questa scadenza artificiale lascia ai destinatari poco tempo per chiedersi perché Zoho sostituisca automaticamente la loro password.
La contraddizione tra Zoho Workspace e Turbify Workspace è uno dei problemi più evidenti dell’email. Una notifica autentica di account Zoho non si identificherebbe nel footer come proveniente da un prodotto di hosting non correlato. L’indirizzo del mittente inoltre non corrisponde al servizio che l’email dichiara di rappresentare.
I destinatari dovrebbero anche essere sospettosi della richiesta di “Mantenere la password attuale” tramite un link in un’email imprevista. Non c’è motivo di inviare una password esistente a un sito web sconosciuto semplicemente per continuare a usarla. Password e impostazioni di sicurezza dovrebbero essere gestite direttamente dall’account reale.
La pagina di phishing può assomigliare al vero portale di accesso di Zoho, ma i loghi copiati e le opzioni di accesso familiari non dimostrano che appartenga a Zoho. I truffatori possono riprodurre questi elementi visivi inviando eventuali credenziali inserite nel modulo ai propri sistemi.
Chiunque sia preoccupato che una password Zoho sia scaduta dovrebbe aprire Zoho in modo indipendente e accedere tramite il servizio legittimo. Se è davvero necessario cambiare la password o fare un’altra azione di sicurezza, l’account stesso dovrebbe fornire le informazioni rilevanti.
Ricevere o leggere l’email di phishing “Password Zoho Workspace Scaduta” non compromette l’account Zoho. Il rischio principale si verifica quando il destinatario segue le istruzioni fornite e inserisce le credenziali di accesso sulla pagina falsa.