De phishing-e-mail “Zoho Workspace Password Expired” doet zich voor als Zoho Workspace en waarschuwt ontvangers valselijk dat hun mailboxwachtwoord is verlopen. Het doel is om Zoho-gebruikers te overtuigen hun accountgegevens in te voeren op een nep-inlogpagina die door oplichters wordt gecontroleerd.
Het onderwerp is “Bescherm je account:” gevolgd door het e-mailadres van de ontvanger. De e-mail wordt weergegeven als een Zoho Workspace-melding en richt zich direct tot de ontvanger voordat wordt beweerd dat het wachtwoord van hun mailbox niet langer geldig is.
Volgens de waarschuwing zal het systeem de gebruiker automatisch uitloggen en precies 24 uur na 5 september 2026 een nieuw wachtwoord genereren. De e-mail biedt vervolgens een manier aan om dit te voorkomen. Er staat dat ontvangers hun bestaande wachtwoord kunnen blijven gebruiken als ze die keuze vóór de deadline bevestigen.
Om het bestaande wachtwoord zogenaamd te behouden, wordt ontvangers gevraagd “Behoud huidig wachtwoord” te selecteren. Dit verandert geen enkele Zoho-accountinstelling. Het opent een phishingwebsite die eruitziet als het echte Zoho-account-inlogportaal.
De nepsite kopieert de Zoho-branding en bevat verschillende inlogopties van derden om de pagina overtuigender te laten lijken. Iedereen die daar zijn Zoho-gegevens invoert, geeft de informatie rechtstreeks aan de oplichters. Het wachtwoord wordt niet vernieuwd, bevestigd of beveiligd.
Er zijn ook inconsistenties in de e-mail zelf. Hoewel de hoofdinhoud de waarschuwing presenteert als een Zoho Workspace-melding, zegt de footer dat het een geautomatiseerde operationele e-mail is van de ontvanger van de “Turbify Workspace-organisatie.” Turbify is een aparte webhostingdienst en heeft geen verbinding met Zoho. De e-mail wordt ook verzonden vanaf een adres dat gekoppeld is aan een niet-gerelateerde dienst.
Zoho Corporation is niet betrokken bij deze phishingpoging. De naam en branding worden misbruikt om de claim over het verlopen van het wachtwoord legitiem te laten lijken.
Een gecompromitteerd Zoho-account kan e-mails en andere informatie die via het account beschikbaar is, blootleggen. Oplichters kunnen de mailbox doorzoeken naar gevoelige gegevens of het account gebruiken om zich voor te doen als de eigenaar bij het contacteren van collega’s, klanten, vrienden of andere contacten.
Toegang tot de mailbox kan ook aanvallers helpen accounts te targeten die aan hetzelfde e-mailadres zijn gekoppeld. Wachtwoordreset-e-mails en andere accountherstelinformatie kunnen hen in staat stellen ongeautoriseerde toegang tot aanvullende diensten te proberen.
De volledige phishing-e-mail Zoho Workspace – Protect Your Account staat hieronder:
Subject: Protect Your Account:-
Zoho Workspace
Dear -,
The password to your mailbox – has expired. System will log you out and generate a new password exactly 24 hours from September 5, 2026.
You can continue using your current password. Use the button below to keep using the current password.
[Keep Current Password]
This is an automated operational email sent from your Turbify Workspace organization. Please do not reply to this message.
Hoe herken je de phishing-e-mail “Zoho Workspace Password Expired”
De waarschuwing voor het verlopen van het wachtwoord is bedoeld om een eenvoudige keuze te maken: bevestig nu het huidige wachtwoord of verlies de toegang binnen 24 uur. Deze kunstmatige deadline geeft ontvangers weinig tijd om zich af te vragen waarom Zoho plotseling hun wachtwoord automatisch zou vervangen.
De tegenstelling tussen Zoho Workspace en Turbify Workspace is een van de duidelijkste problemen met de e-mail. Een echte Zoho-accountmelding zou zich in de voettekst niet identificeren als afkomstig van een niet-gerelateerd hostingproduct. Het afzenderadres komt ook niet overeen met de dienst die de e-mail beweert te vertegenwoordigen.
Ontvangers moeten ook argwanend zijn over het verzoek om “Actueel wachtwoord te behouden” via een link in een onverwachte e-mail. Er is geen reden om een bestaand wachtwoord in te dienen bij een onbekende website om het vervolgens te blijven gebruiken. Wachtwoord- en beveiligingsinstellingen moeten binnen het daadwerkelijke account worden beheerd.
De phishingpagina lijkt misschien op het echte inlogportaal van Zoho, maar gekopieerde logo’s en bekende inlogopties bewijzen niet dat het van Zoho is. Oplichters kunnen deze visuele elementen reproduceren terwijl ze alle in het formulier ingevoerde gegevens naar hun eigen systemen sturen.
Iedereen die zich zorgen maakt dat een Zoho-wachtwoord is verlopen, moet Zoho zelfstandig openen en zich aanmelden via de legitieme dienst. Als een wachtwoordwijziging of een andere beveiligingsmaatregel echt nodig is, moet het account zelf de relevante informatie verstrekken.
Het ontvangen of lezen van de phishingmail “Zoho Workspace Password Expired” brengt het Zoho-account niet in gevaar. Het grootste risico ontstaat wanneer de ontvanger de verstrekte instructies volgt en inloggegevens invoert op de neppagina.
