De phishing-e-mail Account expiration confirmation is een oplichterij waarbij je gegevens steelt en probeert de ontvangers ervan te overtuigen dat hun e-mailaccount op het punt staat gedeactiveerd te worden. Het bericht vermomt zich als een routinematige accountbeheermelding en beweert dat een extra verificatiestap nodig is om de mailbox actief te houden. Het werkelijke doel is om ontvangers door te leiden naar een frauduleuze inlogpagina waar hun webmailgegevens gestolen kunnen worden.
In de geobserveerde campagne presenteert de e-mail zich als een melding van de servicedesk die aan everstoneminerals.com gekoppeld is. Het vertelt ontvangers dat gebruikers van het domein hun e-mailadres opnieuw moeten verifiëren om veiligheidsredenen. Het bericht beweert vervolgens dat de ontvanger dit proces nog niet heeft afgerond en waarschuwt dat het account daardoor in slaap zal komen.
Het bedrijf waarvan het domein in de e-mail wordt genoemd, heeft geen enkele connectie met deze campagne. De naam wordt misbruikt om de frauduleuze melding geloofwaardig te laten lijken.
In plaats van te vertrouwen op een lange uitleg, geven de oplichters de ontvangers de ontvangers een eenvoudige keuze: het e-mailadres verifiëren of zogenaamd de normale toegang tot het account verliezen. Een knop “E-mail nu verifiëren” is als oplossing beschikbaar. Het vooruitzicht dat een belangrijke mailbox inactief raakt, is bedoeld om gebruikers aan te moedigen te klikken voordat ze onderzoeken of het verzoek daadwerkelijk afkomstig is van hun e-mailbeheerder.
Door de knop te volgen begint geen legitieme verificatieprocedure. In plaats daarvan opent het een vervalste cPanel-webmail-inlogpagina. De phishingpagina die in de geanalyseerde campagne werd gebruikt, werd gehost op listoyo[.]com, dat een legitieme website lijkt te zijn die is gecompromitteerd en omgebouwd om de frauduleuze inhoud te hosten.
De phishing-URL bevat ook het beoogde e-mailadres als parameter. Hierdoor kan de nep-inlogpagina automatisch het gebruikersnaamveld vullen met het e-mailadres van de ontvanger. Het zien van hun eigen adres dat al op de pagina staat, kan ervoor zorgen dat de site lijkt alsof het echt weet welk account geverifieerd moet worden.
De resterende stap vraagt het slachtoffer om zijn wachtwoord. Inloggegevens die via dit formulier worden ingediend, worden niet gebruikt om iets opnieuw te activeren of te verifiëren. Ze worden geleverd aan de oplichters die de campagne uitvoeren.
Het verkrijgen van een webmailwachtwoord kan aanvallers veel meer geven dan alleen toegang tot berichten. Een gecompromitteerde inbox kan privégesprekken, documenten, facturen, bedrijfsinformatie, wachtwoordresetberichten en ander gevoelig materiaal bevatten. Aanvallers kunnen ook in de mailbox zoeken naar informatie over andere accounts van het slachtoffer.
Controle over een e-mailaccount kan bovendien worden gebruikt om wachtwoorden te resetten voor diensten die aan dat adres zijn gekoppeld. Als dat lukt, kunnen de aanvallers de compromis uitbreiden van de mailbox naar sociale mediaprofielen, clouddiensten, zakelijke platforms of andere accounts.
Een gestolen brievenbus kan ook een hulpmiddel worden om andere mensen te targeten. Cybercriminelen kunnen phishing-e-mails of frauduleuze verzoeken vanuit het legitieme account sturen naar collega’s, klanten, vrienden of familieleden. Omdat de berichten afkomstig zijn van een adres dat ontvangers al kennen, kunnen latere oplichters aanzienlijk geloofwaardiger lijken.
Iedereen die een wachtwoord invoert nadat hij de link in de phishing-e-mail Account expiration confirmation heeft gevolgd, moet het getroffen e-mailwachtwoord onmiddellijk wijzigen via de echte provider. Wachtwoorden moeten ook worden gewijzigd op andere accounts waar dezelfde inloggegevens opnieuw zijn gebruikt. Recente sessies en accountactiviteit moeten worden gecontroleerd op ongeautoriseerde toegang, en multifactorauthenticatie moet worden ingeschakeld wanneer beschikbaar.
Het alleen ontvangen of lezen van deze specifieke e-mail geeft de oplichters geen toegang tot de brievenbus. Inlogijstal vindt plaats wanneer een slachtoffer inloggegevens via de frauduleuze pagina verstrekt.
De volledige phishing-e-mail Account expiration confirmation staat hieronder:
Subject: Account expiration confirmation.
Hello -,
For security reasons, the everstoneminerals.com users need to re-verify their email addresses. Unfortunately, we haven’t detected your email verification yet, so your account will become dormant.
In order to have it verified, please click right now on the button below and reactivate your account.
[Verify Email Now]
– Service desk
Hoe je phishing-e-mails over accountverloop herkent
De sterkste aanwijzing dat een accountwaarschuwing frauduleus kan zijn, is niet per se slechte grammatica of een ongewoon ontwerp. Moderne phishingberichten kunnen er professioneel uitzien. Wat belangrijker is, is of de afzender en de gevraagde actie onafhankelijk kunnen worden geverifieerd.
Een e-mailwaarschuwing dat een brievenbus op het punt staat in stilstand te komen, mag niet worden gebruikt als route om het account te controleren. In plaats daarvan moeten gebruikers hun normale webmailportaal zelfstandig openen en daar accountmeldingen bekijken. Als herverificatie echt vereist is, moet de relevante informatie worden bevestigd via de legitieme dienst in plaats van via een ongevraagde e-maillink.
De bestemming van een inlogknop is bijzonder belangrijk. In deze campagne verwijst het bericht naar één domein, terwijl het vermeende verificatieproces op een geheel andere website wordt gehost. Een cPanel-achtige inloginterface maakt zo’n pagina niet legitiem. Phishingsites reproduceren routinematig bekende inlogformulieren, logo’s en lay-outs.
Gebruikers moeten ook oppassen voor pagina’s die al hun e-mailadres bevatten. Een vooraf ingevuld gebruikersnaam kan overtuigend lijken, maar toont niet aan dat de website van de e-mailprovider is. Een e-mailadres kan eenvoudig worden ingevuld in een phishing-URL en automatisch worden weergegeven wanneer de pagina laadt.
Kunstmatige gevolgen zijn een andere veelvoorkomende phishingtechniek. De phishing-e-mail Account expiration confirmation beweert dat het niet opnieuw verifiëren van het adres ervoor zorgt dat het account in stilstand komt. Deze dreiging creëert een reden om onmiddellijk te handelen, terwijl de handig geplaatste verificatieknop het slachtoffer precies wijst naar waar de oplichters hen willen hebben.
Voordat gebruikers een wachtwoord geven als reactie op een accountmelding, dienen ze het daadwerkelijke domein dat in de adresbalk van de browser wordt weergegeven te bekijken en dit te vergelijken met de dienst die ze normaal gebruiken. Als het domein niet gerelateerd, onbekend of anderszins inconsistent is met de geclaimde provider, mogen inloggegevens niet worden ingevoerd.
De veiligste reactie op de phishing-e-mail Account expiration confirmation is om de verificatieknop te vermijden en via de gebruikelijke officiële inlogmethode toegang te krijgen tot de mailbox. Elk echt accountprobleem kan dan worden onderzocht zonder interactie met de phishingwebsite.
