De phishing-e-mail Spotify – We still can’t process your payment doet zich voor als Spotify en beweert dat er een probleem is met de betaalmethode die gekoppeld is aan het abonnement van de ontvanger. Het verwijst gebruikers naar een nep-Spotify-website waar oplichters proberen inloggegevens en betaalkaartgegevens te verzamelen.
De e-mail waarschuwt dat Spotify nog steeds niet in staat is de betaling van de ontvanger te verwerken. Dit creëert een geloofwaardige reden om de gebruiker te vragen hun facturatiegegevens te bekijken, vooral als de ontvanger daadwerkelijk Spotify Premium gebruikt of een kaart onlangs is verlopen.
Door de instructies te volgen opent een website die is ontworpen om op de inlogpagina van Spotify te lijken. Bezoekers worden eerst gevraagd hun Spotify-gegevens in te voeren. De gekopieerde interface kan er overtuigend genoeg uitzien om het proces te laten lijken alsof het deel uitmaakt van een echte abonnementsbetaling.
Testen onthulde hoe de phishingpagina werkte. Volledig verzonnen inloggegevens konden worden ingevoerd, en de site zou toch doorgaan naar de volgende stap. Een legitiem Spotify-authenticatiesysteem zou verkeerde inloggegevens weigeren in plaats van de gebruiker de kans te geven verder te gaan. De oplichters hebben de neppagina niet nodig om toegang te krijgen tot een Spotify-account. Ze hoeven alleen de gegevens van een slachtoffer op te nemen.
Na de vermeende login leidt de phishing-e-mail Spotify – We still can’t process your payment slachtoffers naar een ander formulier waarin om betaalkaartinformatie wordt gevraagd. Deze pagina was minder overtuigend dan het gekopieerde inlogscherm. Sommige navigatieopties werkten niet, wat opnieuw een aanwijzing gaf dat de site geen functionele Spotify-accountwebsite was.
Geldige Spotify-gegevens die via de site worden ingediend, kunnen worden gebruikt om ongeautoriseerde toegang tot het echte account te proberen. Betaalkaartinformatie is ernstiger, omdat het leveren hiervan slachtoffers kan blootstellen aan ongeautoriseerde kosten of andere financiële fraude.
Spotify heeft geen enkele connectie met deze e-mail of de phishingwebsite. De naam en het bekende abonnementsfactureringsproces worden gekopieerd om de oplichting legitiem te laten lijken.
Hoe herken je de ” Spotify – We still can’t process your payment phishing-e-mail”
De phishingmail Spotify – We still can’t process your payment gebruikt een betalingsprobleem dat Spotify-abonnees realistisch gezien kunnen tegenkomen. Een mislukte terugkerende betaling of verlopen kaart is niet ongebruikelijk, wat betekent dat de waarschuwing redelijk kan lijken zonder te vertrouwen op een buitengewone claim.
Ontvangers dienen dergelijke waarschuwingen rechtstreeks via Spotify te verifiëren in plaats van instructies in een onverwachte e-mail te volgen. Het openen van de Spotify-app of het zelfstandig openen van de officiële dienst stelt gebruikers in staat hun abonnements- en betalingsstatus te controleren zonder afhankelijk te zijn van de meegeleverde link.
Het websiteadres is een ander belangrijk detail. Een pagina kan het logo van Spotify, het inlogformulier, lettertypen en andere visuele elementen reproduceren terwijl deze wordt gehost op een volledig niet-gerelateerd domein. Vertrouwde branding mag daarom nooit als enige aanwijzing worden gebruikt dat een inlogpagina echt is.
Het gedrag van deze specifieke phishingsite geeft een bijzonder sterk waarschuwingssignaal. Het accepteert onjuiste en zelfs volledig vervalste inloggegevens. In plaats van te controleren of het wachtwoord bij het account hoort, stuurt het bezoekers simpelweg naar de betaalfase.
De betalingspagina heeft verdere problemen. Delen van de interface functioneren niet goed, waaronder navigatie-elementen die gebruikers normaal gesproken in staat zouden stellen om naar andere delen van hun Spotify-account te gaan. De pagina lijkt alleen de functionaliteit te bieden die nodig is om informatie te verzamelen.
De e-mail zelf verdient ook nadere controle. In het gerapporteerde voorbeeld werd deze naar niet-bekendgemaakte ontvangers gestuurd in plaats van de individuele Spotify-klant duidelijk te identificeren. De afzenderinformatie kwam ook niet overeen met Spotify.
Een ontvanger die daadwerkelijk een betalingsprobleem ervaart, kan kwetsbaarder zijn voor dit soort oplichting omdat de waarschuwing iets lijkt te bevestigen wat ze al weten. Een echt verlopen kaart bewijst echter niet dat een e-mail met melding van een betalingsfout van Spotify afkomstig is.
Iedereen die een geldig Spotify-wachtwoord heeft ingevoerd op de phishingsite, moet dit wijzigen via de legitieme Spotify-dienst. Hetzelfde wachtwoord moet ook overal waar het opnieuw is gebruikt, worden gewijzigd.