De ” Server Password Expired ” e-mail is een phishingpoging die bedoeld is om inloggegevens van e-mailaccounts te stelen. Het is vermomd als een melding van de eigen e-mailserver van de ontvanger en beweert ten onrechte dat het wachtwoord dat aan het account gekoppeld is diezelfde dag zal verlopen. De waarschuwing is bedoeld om urgentie te creëren en de ontvanger te overtuigen zijn of haar inloggegevens in te voeren op een nep-webmail-inlogpagina.
De e-mail is waargenomen met de onderwerpregel “[-]: BEHOUD HUIDIG WACHTWOORD.” Het adres richt zich tot de ontvanger en vermeldt dat het accountwachtwoord verloopt tenzij er een reactie over het opgegeven e-mailaccount wordt ontvangen. Er wordt verder gewaarschuwd dat e-mailfuncties, inclusief het verzenden en ontvangen van berichten, beperkt kunnen worden als de ontvanger niet handelt.
In plaats van gebruikers te vragen een nieuw wachtwoord aan te maken, beweert de e-mail dat ze hun bestaande wachtwoord kunnen blijven gebruiken. Hiervoor is een knop met de titel “BEHOUD HUIDIG WACHTWOORD” beschikbaar. De e-mail bevat ook een link om zogenaamd de volledige voorwaarden te bekijken en presenteert zich als een melding van een e-mailserver uit 2026.
Het selecteren van “KEEP CURRENT PASSWORD” behoudt het huidige wachtwoord niet en opent geen legitieme accountbeheerdienst. In plaats daarvan wordt de ontvanger doorgestuurd naar site-bb1800ad6bf6.mypreview.site, waar een phishingpagina een cPanel-webmailinterface imiteert.
De neppagina toont webmailopties gekoppeld aan Horde, Roundcube en SquirrelMail en vraagt bezoekers hun e-mailadres en wachtwoord in te voeren. Inloggegevens die via deze pagina worden ingediend, worden door de oplichters gevangen. cPanel heeft geen enkele connectie met de campagne.
Het verkrijgen van geldige inloggegevens kan oplichters in staat stellen toegang te krijgen tot de mailbox van het slachtoffer, privécorrespondentie te lezen en zich voor te doen als de accounteigenaar. Toegang tot e-mail kan ook worden gebruikt om wachtwoordresets aan te vragen voor andere diensten die aan het gecompromitteerde adres zijn gekoppeld. Gestolen accounts kunnen bovendien worden gebruikt om verdere phishing-e-mails te versturen.
De waarschuwing voor wachtwoordverloop is daarom geen echte servermelding. Het doel is om ontvangers te laten geloven dat het handhaven van normale e-mailfunctionaliteit onmiddellijke authenticatie via de meegeleverde pagina vereist.
De volledige phishing-e-mail Server Password Expired staat hieronder:
Subject: [-]: MAINTAIN CURRENT PASSWORD.
– Server Password Expired
Hi -,
Your account password expires today if we do not receive your response regarding the account -,
Email service operations such as “send and receive” may be limited if action is not taken.
Click maintain password to continue using current password.
[MAINTAIN CURRENT PASSWORD][See full terms and conditions.]
Copyright © – 2026 Email server
Hoe herken je de ” Server Password Expired phishing-e-mail”
De bewering dat het wachtwoord op dezelfde dag verloopt is een centraal waarschuwingssignaal in deze campagne. Het creëert een zeer korte deadline en combineert deze met de dreiging dat het verzenden en ontvangen van e-mail beperkt kan worden. Deze druk is bedoeld om directe interactie met de knop “BEHOUD HUIDIG WACHTWOORD” aan te moedigen.
Ontvangers dienen het wachtwoord of accountmeldingen onafhankelijk te verifiëren in plaats van via de bestemming die in een onverwachte e-mail is opgegeven. Als er zorgen zijn dat een e-mailwachtwoord echt aandacht vereist, moet het account worden benaderd via het normale webmailadres of de officiële accountbeheerinterface van de provider.
De bestemming achter de knop is bijzonder veelzeggend. In deze campagne worden ontvangers naar site-bb1800ad6bf6.mypreview.site gestuurd in plaats van naar hun daadwerkelijke e-mailprovider. De resulterende pagina lijkt misschien op een bekende cPanel-webmailinterface, maar gekopieerde branding en herkenbare webmailopties maken de website niet legitiem.
Gebruikers moeten ook het volledige afzenderadres en de bestemming van knoppen controleren voordat ze hun inloggegevens invoeren. Een e-mail die verwijst naar het adres van de ontvanger of zich presenteert als een geautomatiseerde servermelding, bewijst niet dat deze afkomstig is van de organisatie die de mailbox beheert.
Het ontvangen of openen van de ” Server Password Expired ” e-mail onthult de inloggegevens van de ontvanger niet. Gebruikers die geen informatie op de phishingpagina hebben ingevoerd, dienen de aangeleverde knop te vermijden en de e-mail te verwijderen.
