De phishing-e-mail Webmail HostingServer has automatically updated doet zich voor als een beveiligingsmelding over de webhostingserver van de ontvanger. Er wordt beweerd dat er automatisch nieuwe antivirusbescherming is geïnstalleerd en wordt de ontvanger gevraagd zijn identiteit te verifiëren om zijn e-mailaccount actief te houden. In werkelijkheid is er geen antivirusupdate die bevestiging vereist. De e-mail wordt gebruikt om inloggegevens van webmail te stelen.
Het onderwerp bevat de informatie van de ontvanger gevolgd door “Bevestig uw toegang.” Binnenin identificeert de e-mail zich als afkomstig van “Webmail HostingServer” en zegt dat de webhostingserver van de ontvanger is bijgewerkt met de nieuwste versie van een antivirusproduct genaamd “WHM Antivirus.”
Ontvangers krijgen vervolgens te horen dat ze moeten bewijzen dat ze mens zijn zodat hun e-mail “actief en veilig” op de server blijft. Om deze controle zogenaamd te voltooien, vraagt de e-mail hen om “Ik ben geen Robot” te selecteren.
Dit voert geen beveiligingscontrole uit en bevestigt niets bij de hostingprovider van de ontvanger. In plaats daarvan opent het een neppagina “Webmail Login”. Het e-mailadres van de ontvanger is al ingevuld, waardoor alleen hun wachtwoord wordt opgegeven. Alles wat in het formulier wordt ingevoerd, wordt naar de oplichters gestuurd.
De phishingpagina toont ook een melding van “Veilige SSL-verbinding”. Dit is bedoeld om bezoekers gerust te stellen dat het inlogformulier veilig is, maar tekst die op een website wordt weergegeven bewijst niet dat de pagina bij een legitieme webmaildienst hoort.
De site die het nep-inlogformulier host, lijkt een legitieme WordPress-website te zijn die is gecompromitteerd. De phishingpagina is opgeslagen in de interne directories, wat suggereert dat de eigenaar van de site er niet bij betrokken is en dat aanvallers de website misbruiken om hun content te hosten.
De verwijzingen naar WHM zijn een ander onderdeel van de misleiding. WHM, of Web Host Manager, is een echt hostingbeheerproduct, maar het heeft niets te maken met deze phishing-e-mail. De oplichters gebruiken bekende hostingterminologie om de vermeende antivirusupdate geloofwaardiger te laten klinken.
Als het wachtwoord dat op de nep-inlogpagina is ingevoerd geldig is, kunnen aanvallers toegang krijgen tot het webmail- of hostingaccount van het slachtoffer. Dit kan hen in staat stellen privé-e-mails te lezen, e-mails te versturen via het gecompromitteerde account, toegang te krijgen tot verbonden diensten of de mailbox te gebruiken om andere mensen met extra phishing-e-mails te targeten.
De volledige phishing-e-mail Webmail HostingServer has automatically updated staat hieronder:
Subject: -, Confirm Your Access
Webmail HostingServer
Your Web HostingServer has automatically updated with our latest Antivirus (WHM Antivirus).In order to keep your email active and safe on the – server we strongly recommend that you confirm you are not a bot machine under –
[I am not a Robot]This email and any files transmitted with it are confidential and intended solely for the use of the individual or entity to whom they are addressed. If you have received this email in error please notify the system administrator.
Hoe herken je de ” Webmail HostingServer has automatically updated phishing-e-mail”
Het verzoek om een “Ik ben geen Robot”-controle te voltooien is een van de makkelijkste details om te bevragen. De e-mail beweert dat antivirusbescherming al op een hostingserver is geïnstalleerd, maar de ontvanger moet bewijzen dat hij mens is om zijn e-mail actief te houden. Deze twee dingen hebben geen redelijke verband.
Een echte antivirusupdate van een server vereist niet dat gebruikers hun identiteit bevestigen via een onverwachte e-mail. Als een hostingprovider beveiligingsonderhoud uitvoert, kunnen gebruikers hun account direct controleren via het hostingbedieningspaneel of contact opnemen met de provider als ze niet zeker weten of er actie nodig is.
De naam “WHM Antivirus” zou de e-mail ook niet betrouwbaar moeten laten lijken. WHM is legitieme hostingtechnologie, maar oplichters gebruiken vaak echte technische termen om valse beveiligingswaarschuwingen overtuigend te laten klinken. In dit geval bewijst de verwijzing naar WHM niet dat de antivirusupdate bestaat.
De nep-inlogpagina is een ander duidelijk probleem. Ontvangers worden weggestuurd van hun normale webmaildienst en gevraagd om een wachtwoord op een pagina die via een niet-gerelateerde website wordt gehost. Het correct ingevuld e-mailadres maakt het formulier niet echt. Die informatie kan eenvoudig worden opgenomen in een phishinglink voordat de e-mail wordt verzonden.
Gebruikers moeten ook claims als “Secure SSL Connection” negeren bij het bepalen of een inlogpagina te vertrouwen is. Een phishingsite kan beveiligingsgerelateerde formuleringen net zo gemakkelijk weergeven als andere tekst. Zelfs HTTPS op zichzelf bewijst niet dat de organisatie die op een pagina wordt getoond daadwerkelijk eigenaar is.
Iedereen die de phishingmail Webmail HostingServer has automatically updated ontvangt, moet vermijden de instructies ervan op te volgen. Als er zorgen zijn over de e-mail of het hostingaccount, is de veiligste aanpak om de legitieme dienst zelfstandig te openen en het account daar te controleren.
Het simpelweg lezen van de e-mail onthult het wachtwoord niet. Het grootste risico bestaat uit het invoeren van inloggegevens in het nep-webmailformulier.
