De ” Weekend Security Maintenance ” e-mail is een phishingpoging waarbij een vervalst IT-onderhoudsbericht wordt gebruikt om webmail-inloggegevens te stelen. Het geeft ontvangers aan dat binnenkomende berichten tijdelijk op een e-mailserver werden vastgehouden terwijl er in het weekend beveiligingswerk werd uitgevoerd. De e-mails zouden veilig blijven, maar kunnen niet worden afgeleverd totdat de ontvanger actie onderneemt.
De phishing-e-mail is waargenomen met het onderwerp “- Onderhoud tijdelijk vastgehouden.” Het begint met “IT NOTICE” en richt zich tot de ontvanger voordat wordt uitgelegd dat planning Weekend Security Maintenance ervoor zorgde dat sommige binnenkomende e-mails op de server werden vastgehouden.
Om de verklaring geloofwaardiger te maken, bevat de e-mail verschillende details over het vermeende onderhoud. Het venster wordt vermeld als “Zaterdag – Zondag,” de reden wordt beschreven als een “Beveiligingsupgrade,” en de status van de getroffen berichten wordt weergegeven als “E-mails in de wachtrij en versleuteld.” Geen van deze details beschrijft een echt onderhoudsevent. Ze zijn toegevoegd om ontvangers ervan te overtuigen dat niet-bezorgde berichten op hen wachten.
Er worden twee opties gepresenteerd: “E-mails beoordelen” en “E-mails vrijgeven.” Beide knoppen leiden naar hetzelfde type phishingbestemming in plaats van naar een legitieme webmailbeheerdienst. De gekoppelde pagina imiteert de Roundcube Webmail-inloginterface.
De phishingpagina toont een gebruikersnaamveld met het e-mailadres van de ontvanger en vraagt om een wachtwoord. Als het e-mailadres al is ingevuld, kan het inlogscherm verbonden verschijnen met de daadwerkelijke mailbox van de ontvanger, maar de pagina wordt gecontroleerd door oplichters. Elk wachtwoord dat in het formulier wordt ingevoerd, wordt vastgelegd in plaats van gebruikt om wachtrijberichten vrij te geven.
De e-mail is ondertekend als “cbrks” en toont ook “Webmail © 2026.” Er is geen legitieme IT-afdeling, e-mailprovider of bedrijf genaamd “cbrks” dat aan de campagne is verbonden. Roundcube heeft eveneens geen verband met de phishingoperatie.
Als de ingevoerde inloggegevens geldig zijn, kunnen aanvallers mogelijk inloggen op het e-mailaccount van het slachtoffer. Dit kan privécorrespondentie en andere informatie die in de mailbox is opgeslagen blootleggen. Toegang kan oplichters ook in staat stellen zich voor te doen als de accounteigenaar, phishing-e-mails naar contacten te sturen of wachtwoordresetten te proberen voor andere diensten die geregistreerd zijn met het gecompromitteerde adres.
Het vermeende weekendonderhoud, de beveiligingsupgrade, de versleutelde wachtrij en de wachtende berichten maken allemaal deel uit van het phishingscenario. Er is geen bewijs in de e-mail dat echte binnenkomende berichten daadwerkelijk zijn vastgehouden.
De volledige phishing-e-mail Weekend Security Maintenance staat hieronder:
Subject: [-]:Weekend Maintenance:Emails Temporarily Held
IT NOTICE
Dear -,
During scheduled weekend security maintenance, some incoming emails were temporarily held on the server. They are safe and pending release.
Window Saturday – Sunday
Reason Security upgrade
Status Emails queued & encrypted[Review Emails]
[Release Emails]cbrks™
Webmail © 2026
Hoe herken je de ” Weekend Security Maintenance phishing-e-mail”
De bewering dat berichten tijdens het beveiligingswerk in het weekend in een wachtrij werden geplaatst, is een van de belangrijkste indicatoren van deze campagne. De e-mail probeert de situatie routinematig te laten klinken door het als gewoon IT-onderhoud te presenteren, terwijl het tegelijkertijd ontvangers een reden geeft om te reageren op de knoppen “E-mails beoordelen” of “E-mails vrijgeven”.
Gebruikers moeten deze knoppen niet gebruiken om te bepalen of berichten echt worden vastgehouden. Als er zorgen zijn over vertraagde e-mail, moet de mailbox direct via het normale webmailadres worden geopend. Server- of accountinformatie kan ook worden bevestigd bij de legitieme e-mailbeheerder of hostingprovider.
De status “E-mails in de wachtrij en versleuteld” mag niet worden gezien als bewijs dat berichten daadwerkelijk wachten. Het is simpelweg tekst die in de phishing-e-mail is opgenomen. Evenzo verifiëren het onderhoudsvenster van zaterdag tot zondag en de uitleg “Beveiligingsupgrade” niet dat er serverwerk heeft plaatsgevonden.
De inlogpagina geeft een ander belangrijk waarschuwingssignaal. Het volgen van een van de knoppen resulteert in een Roundcube-achtige pagina waarin een wachtwoord wordt gevraagd. Een bekende webmailinterface kan worden gekopieerd, dus alleen het verschijnen ervan bewijst niet dat de pagina toebehoort aan de provider van de ontvanger. Het websiteadres moet worden gecontroleerd voordat er inloggegevens worden ingevoerd.
De ongebruikelijke “cbrks”-handtekening is ook relevant voor het identificeren van deze specifieke e-mail. De campagne komt niet van een legitieme organisatie met die naam, ondanks dat het bericht als een officiële IT-melding wordt gepresenteerd.
Het simpelweg ontvangen of lezen van de phishing-e-mail Weekend Security Maintenance brengt geen accountcompromittering in. Gebruikers die hun wachtwoord niet op de gekoppelde pagina hebben ingevoerd, dienen de meegeleverde knoppen te vermijden en de e-mail te verwijderen.
Iedereen die al inloggegevens heeft ingediend, dient het getroffen e-mailwachtwoord via de legitieme dienst te wijzigen. Hetzelfde wachtwoord moet ook worden vervangen waar het elders is hergebruikt, en de mailbox moet worden gecontroleerd op onbekende inloggegevens of andere ongeautoriseerde activiteiten.
Deze campagne beweert specifiek dat e-mails werden vastgehouden tijdens een beveiligingsupgrade van zaterdag tot zondag, markeert ze als “in de wachtrij en versleuteld” en biedt knoppen “E-mails beoordelen” en “E-mails vrijgeven”. Beide worden gebruikt om ontvangers naar een nep-Roundcube Webmail-inlogpagina te leiden die is gemaakt om hun inloggegevens vast te leggen.
