De e-mail “Roundcube Mailbox Is Almost Vol” is een phishing-scam waarbij gegevens worden gestolen en zich voordoen als Roundcube Webmail. Het wordt gepresenteerd als een automatische opslagwaarschuwing en probeert de ontvanger ervan te overtuigen dat hun brievenbus zijn maximale capaciteit nadert. De melding is nep en Roundcube heeft geen enkele connectie met de campagne. De waarschuwing wordt gebruikt als voorwendsel om slachtoffers naar een phishing-inlogpagina te sturen.
De onderzochte versie gebruikt het onderwerp “Mailbox storage full” en vertelt de ontvanger dat hun mailbox 1.993 MB van een quotum van 2.000 MB heeft bereikt. Ook wordt beweerd dat het gebruik een waarschuwingsdrempel van 90% heeft overschreden. Volgens het bericht kan het bereiken van de maximale capaciteit voorkomen dat het account extra e-mails ontvangt. Deze specifieke cijfers helpen de e-mail te lijken op het type technische opslagmelding dat een webmailgebruiker zou verwachten te ontvangen.
Het bericht vraagt de ontvanger niet direct om een wachtwoord. In plaats daarvan instrueert het hen om onnodige e-mails te verwijderen en hun mappen Afval en Ongewenste melding te legen, wat het scenario plausibeler maakt. Het gevaarlijke deel is een knop met het label “Open Roundcube & Maak brievenbus schoon.” In plaats van de legitieme Roundcube-interface van de ontvanger te openen, leidt deze knop de gebruiker naar een phishingwebsite, specifiek naar rehier.de. De site is ontworpen om te lijken op een legitiem Roundcube Webmail-inlogscherm. De phishingpagina haalde ook het e-mailadres van het slachtoffer uit de URL en plaatste het automatisch in het gebruikersnaamveld. Dit kleine detail kan de pagina geloofwaardiger doen lijken omdat het slachtoffer aankomt bij wat lijkt op een gepersonaliseerd inlogformulier met hun adres al getoond.
Het wachtwoordveld is de daadwerkelijke val. Elk wachtwoord dat via deze pagina wordt ingediend, wordt aan de oplichters verstrekt in plaats van gebruikt om te authenticeren bij Roundcube. Dit betekent dat een slachtoffer toegang tot zijn brievenbus kan overdragen terwijl hij denkt dat hij of zij gewoon inlogt om opslag te beheren.
De gevolgen kunnen veel verder reiken dan het e-mailaccount zelf. Een inbox kan privégesprekken, facturen, accountmeldingen, wachtwoordresetberichten, bedrijfsdocumenten en informatie over andere diensten die door de eigenaar worden gebruikt, bevatten. Aanvallers die de mailbox beheren, kunnen deze daarom doorzoeken op waardevolle informatie of gebruiken om extra accounts te compromitteren. Ze kunnen ook wachtwoordresets aanvragen voor diensten die verbonden zijn met het getroffen e-mailadres en de resulterende herstelberichten onderscheppen.
Een gestolen brievenbus kan ook worden gebruikt voor imitatie. Berichten die vanaf een gevestigd account worden verzonden, worden waarschijnlijk eerder vertrouwd door collega’s, klanten, vrienden of familieleden dan berichten afkomstig van een onbekend adres. Daardoor kan controle over één account oplichters de mogelijkheid bieden om extra frauduleuze berichten te verspreiden terwijl ze zich voordoen als de legitieme eigenaar.
Het is belangrijk om deze frauduleuze campagne te onderscheiden van echte mailboxquota-meldingen. Mailservers kunnen gebruikers legitiem waarschuwen wanneer hun beschikbare opslag bijna leeg is. Het bestaan van echte quotawaarschuwingen is precies wat dit type phishing-lokmiddel geloofwaardig maakt. Het relevante probleem met de campagne “Roundcube Mailbox Is Almost Full” is dat de knop ontvangers naar een niet-gerelateerd phishingdomein brengt in plaats van naar hun legitieme webmaildienst.
De volledige phishing-e-mail Roundcube – Your mailbox is almost full staat hieronder:
Subject: Mailbox storage full
Roundcube
Mailbox NotificationYour mailbox is almost full
Please remove unnecessary messages to free up space.Hello –
Your mailbox has reached (1,993) MB, which is over (90)% of your (2,000) MB mailbox quota.
Mailbox usage (1,993) MB / (2,000) MBCurrent usage 1,993 MB
Mailbox quota 2,000 MB
Warning threshold 90%To free up space, delete messages you no longer need and empty your Trash and Junk folders.
If your mailbox reaches its maximum quota, you may no longer be able to receive new messages.
[Open Roundcube & Clean Up Mailbox]
Roundcube Webmail
This is an automated mailbox notification. Please do not reply to this message.
Hoe herken je kwaadaardige e-mails zoals “Roundcube Mailbox is bijna vol”
De sterkste aanwijzing dat dit specifieke bericht frauduleus is, is de bestemming achter de mailbox-opruimknop. Een ontvanger die een opslagwaarschuwing ontvangt, mag niet aannemen dat een link betrouwbaar is alleen omdat de e-mail Roundcube-branding bevat. In de geanalyseerde campagne brengt het klikken op de knop het slachtoffer naar rehierl.de, niet naar hun daadwerkelijke Roundcube Webmail-installatie.
Links moeten daarom worden onderzocht voordat ze worden geopend. Op een desktopcomputer kan het overhalen van een knop of hyperlink de bestemming onthullen. Een URL die behoort tot een onbekend domein is een belangrijk waarschuwingssignaal wanneer het bericht zogenaamd betrekking heeft op een bestaand e-mailaccount. In plaats van de opgegeven knop te volgen, kunnen gebruikers onafhankelijk toegang krijgen tot de webmaildienst via het adres dat ze normaal gebruiken.
De formulering van het bericht moet samen met de link worden meegenomen. Deze campagne creëert druk door te beweren dat de brievenbus bijna aan zijn limiet is en binnenkort geen nieuwe berichten meer accepteert. De waarschuwing is effectief omdat het een geloofwaardig operationeel probleem presenteert met een duidelijk gevolg: het missen van binnenkomende e-mail. Urgentie bewijst echter geen authenticiteit. Onverwachte accountwaarschuwingen moeten onafhankelijk worden geverifieerd voordat inloggegevens ergens worden ingevoerd.
De nep-inlogpagina zelf biedt een extra kans om de aanval te herkennen. Een overtuigend ontwerp of een vooraf ingevuld e-mailadres bewijst niet dat een website echt is. In deze campagne kan het adres van het slachtoffer uit de URL worden verkregen en automatisch in het gebruikersnaamveld worden ingevoerd. Gebruikers moeten daarom het domein van de site controleren voordat ze een wachtwoord invoeren, zelfs als een inlogformulier hun e-mailadres al kent.
Ook de afzenderinformatie verdient aandacht. De zichtbare afzendernaam kan worden gemaakt om te lijken op een webmailbeheerder of een geautomatiseerd notificatiesysteem, dus het moet niet als bewijs van herkomst worden beschouwd. Het controleren van het volledige verzendadres en domein kan inconsistenties blootleggen tussen wie het bericht beweert te vertegenwoordigen en waar het daadwerkelijk vandaan komt.
Ontvangers moeten ook onthouden dat Roundcube een open-source webmailclient is, niet de organisatie die elk e-mailaccount beheert dat zijn interface gebruikt. Een legitieme opslaglimiet kan worden ingesteld door de organisatie of hostingprovider die de onderliggende maildienst exploiteert. Daarom moet een onverwacht bericht met de naam Roundcube worden geverifieerd via het normale webmailportaal of beheerder van de gebruiker in plaats van via een ingebedde link.
