O e-mail de phishing Action Required: Pending Messages é uma mensagem fraudulenta que tenta roubar credenciais de contas de e-mail alegando falsamente que e-mails recebidos estão esperando para serem entregues. Ele informa aos destinatários que uma ou mais mensagens foram colocadas em estado pendente e não podem chegar à caixa de entrada até que o destinatário conclua um procedimento de verificação. A notificação não é legítima e faz parte de uma campanha de phishing de coleta de credenciais.
O e-mail geralmente afirma que a caixa de correio contém mensagens pendentes que exigem atenção imediata. De acordo com a mensagem, a entrega foi interrompida devido a uma atualização da caixa de correio, revisão de segurança ou processo de validação de conta. Ele alerta que os e-mails em fila podem ser deletados ou devolvidos ao remetente caso a ação solicitada não seja concluída dentro de um período especificado. Essas declarações são fabricadas para pressionar os destinatários a interagirem com o e-mail.
Para supostamente liberar os e-mails pendentes, a mensagem inclui um botão ou hiperlink incentivando o destinatário a revisar ou recuperar as mensagens em espera. Em vez de exibir conteúdo legítimo de e-mail, o link abre um site de phishing que imita a página de login de um provedor de webmail. A aparência da página pode se assemelhar a um serviço de e-mail familiar na tentativa de reduzir suspeitas.
O site fraudulento instrui os visitantes a fazerem login usando seu endereço de e-mail e senha antes que as mensagens pendentes possam ser visualizadas. Nenhuma mensagem está realmente aguardando para ser entregue, e nenhum processo de verificação é realizado. Quaisquer credenciais inseridas no formulário são transmitidas diretamente aos operadores da campanha de phishing, permitindo que tentem acesso não autorizado à caixa de correio da vítima.
Uma conta de e-mail comprometida pode fornecer aos atacantes acesso a uma ampla gama de informações sensíveis. Correspondências comerciais, faturas, contratos, códigos de autenticação, e-mails de redefinição de senha, notificações financeiras e comunicações pessoais podem se tornar acessíveis. Como contas de e-mail são frequentemente usadas para recuperar acesso a outros serviços online, credenciais roubadas também podem permitir que atacantes comprometam contas adicionais associadas ao mesmo endereço.
Diferente das campanhas de phishing que afirmam que uma conta foi suspensa ou que uma senha expirou, o e-mail de phishing ” Action Required: Pending Messages ” foca na possibilidade de perder comunicações importantes. Essa abordagem tem como objetivo explorar destinatários que esperam e-mails comerciais, consultas de clientes, documentos legais, faturas ou outras correspondências urgentes.
Para fazer a notificação parecer autêntica, o e-mail frequentemente utiliza linguagem administrativa relacionada ao processamento de mensagens, entrega segura ou sincronização de caixa de correio. Também pode incluir contadores de mensagens fabricados, carimbos de data e hora ou avisos de validade para criar uma falsa impressão de que e-mails legítimos estão aguardando para serem divulgados.
Qualquer pessoa que tenha enviado credenciais de login após seguir um link contido no e-mail de phishing Action Required: Pending Messages deve mudar imediatamente a senha da caixa de correio afetada. Se a mesma senha já foi usada em outros serviços online, ela também deve ser alterada lá. Os usuários também devem revisar a atividade de login recente, verificar se as informações de recuperação da conta não foram alteradas e ativar a autenticação multifator, caso estejam disponíveis.
O e-mail completo de phishing Action Required: Pending Messages está abaixo:
Subject: Action Required – Final Warning ! 16 July, 2026
Action Required: Pending Messages
A confidential messages has been queued for your review and to maintain compliance, please finalize this and secure your email now.
[Review Messages]
This is a secure, encrypted request. © 2026 -.
Como identificar notificações falsas de mensagens pendentes
E-mails inesperados alegando que mensagens estão aguardando liberação manual devem sempre ser tratados com cautela. Provedores de e-mail legítimos geralmente não exigem que os usuários se autentiquem por meio de links de e-mail não solicitados apenas para receber mensagens recebidas.
Os destinatários devem inspecionar cuidadosamente o endereço de e-mail do remetente. Campanhas de phishing frequentemente se passam por administradores de e-mail, equipes de segurança ou departamentos de suporte técnico enquanto usam domínios não relacionados à organização que afirmam representar.
Outro sinal de alerta é uma mensagem informando que os e-mails serão perdidos a menos que uma ação imediata seja tomada. Serviços de e-mail legítimos normalmente fornecem notificações por meio da interface oficial de gerenciamento de contas, em vez de ameaçar exclusão de mensagens por e-mails não solicitados.
Antes de inserir credenciais, os usuários devem verificar o site do destino. Uma página de login hospedada em um domínio desconhecido ou acessada por um e-mail inesperado não deve ser confiável, mesmo que se assemelhe a um portal legítimo de webmail.
A abordagem mais segura é ignorar links contidos em notificações inesperadas de caixa de correio e acessar a conta de e-mail inserindo manualmente o endereço oficial do site do provedor em um navegador. Se não houver indicação de mensagens pendentes após o login, o e-mail deve ser considerado uma tentativa de phishing.