O e-mail de phishing ” App Passwords Need To Be Updated ” é uma mensagem fraudulenta que tenta roubar credenciais de contas de e-mail fingindo ser uma notificação oficial de segurança. Ele afirma falsamente que as senhas específicas do aplicativo associadas à caixa de correio do destinatário estão desatualizadas e devem ser atualizadas para manter o acesso ininterrupto aos serviços de e-mail. A mensagem não é enviada por um provedor de e-mail legítimo e, em vez disso, faz parte de uma campanha de phishing operada por cibercriminosos.
De acordo com o e-mail, melhorias recentes de segurança ou mudanças na autenticação exigem que os usuários atualizem as senhas usadas por aplicativos de e-mail e dispositivos conectados. A mensagem pode alegar que credenciais antigas logo deixarão de funcionar ou que o acesso de clientes de e-mail desktop e dispositivos móveis será bloqueado a menos que a atualização seja concluída. Essas declarações são fabricadas para criar urgência e incentivar os destinatários a seguirem as instruções fornecidas.
Para supostamente realizar a atualização, o e-mail inclui um botão ou hiperlink rotulado com frases como “Atualizar Senha do App”, “Continuar”, “Verificar Agora” ou “Gerar Nova Senha”. Em vez de abrir a página oficial de gerenciamento de conta do provedor de e-mail do destinatário, o link redireciona os usuários para um portal de login falsificado controlado pelos atacantes.
O site de phishing instrui os visitantes a fazerem login usando seu endereço de e-mail e senha antes de supostamente poderem gerar ou atualizar suas senhas de aplicativo. Algumas versões também solicitam informações adicionais da conta após o login inicial. Em vez de atualizar quaisquer configurações de segurança, o site captura todas as informações inseridas e as transmite diretamente aos operadores da campanha de phishing.
O acesso a uma conta de e-mail comprometida pode expor correspondência pessoal, comunicações comerciais, faturas, contratos, e-mails de redefinição de senha, códigos de autenticação e informações financeiras. Como contas de e-mail frequentemente servem como principal método de recuperação para diversos serviços online, credenciais roubadas também podem permitir que atacantes assumam o controle de contas adicionais vinculadas à caixa de correio da vítima.
Diferente de campanhas de phishing que afirmam que uma caixa de correio atingiu seu limite de armazenamento ou que atividade de login suspeita foi detectada, o e-mail de phishing ” App Passwords Need To Be Updated ” explora terminologia técnica que muitos usuários desconhecem. Destinatários que utilizam clientes de e-mail desktop ou aplicativos de e-mail móvel podem presumir que atualizar senhas específicas do aplicativo é um requisito legítimo de manutenção e cumprir sem verificar a solicitação de forma independente.
Para fazer a mensagem parecer autêntica, golpistas frequentemente fazem referência a atualizações de segurança, melhorias na autenticação, mudanças de sincronização ou protocolos de e-mail atualizados. Algumas variantes incluem prazos falsificados ou alegam que aplicativos de e-mail conectados pararão de funcionar se nenhuma ação for tomada. Esses detalhes têm a intenção de aumentar a credibilidade do e-mail de phishing.
Qualquer pessoa que tenha inserido credenciais após interagir com o e-mail de phishing App Passwords Need To Be Updated deve imediatamente mudar a senha da caixa de correio afetada usando o site oficial do provedor de e-mail. Se a mesma senha já foi reutilizada em outros serviços, essas contas também devem ser protegidas. Os usuários devem revisar atividades de login recentes, verificar informações de recuperação, revogar quaisquer sessões ou dispositivos conectados desconhecidos sempre que possível e ativar a autenticação legítima multifator através das configurações da conta.
O e-mail completo de phishing App Passwords Need To Be Updated está abaixo:
Subject: Microsoft account 2FA needs updating
Microsoft account
App passwords need to be updatedYou changed your password recently. Since you turned on two-step verification for the Microsoft account -, you need to create new app passwords for any apps or devices that don’t support two-step verification. Any existing app passwords will no longer work.
[Get a new app password]
To opt out or change where you receive security notifications, [click here].
Thanks,
The Microsoft account team[Privacy Statement]
Microsoft Corporation, One Microsoft Way, Redmond, WA 98052
Como identificar notificações falsas de senha de aplicativo
E-mails inesperados solicitando atualizações nas senhas dos aplicativos devem sempre ser verificados independentemente antes de qualquer ação ser tomada. Provedores de e-mail legítimos geralmente permitem que os usuários gerenciem configurações de segurança fazendo login pelo site oficial, em vez de exigir autenticação por links contidos em e-mails não solicitados.
Os destinatários devem inspecionar cuidadosamente o endereço de e-mail do remetente. Campanhas de phishing frequentemente imitam departamentos de suporte técnico ou administradores de e-mails enquanto usam domínios não relacionados à organização que afirmam representar.
Outro sinal de alerta é um e-mail que exige ação imediata, fornecendo apenas explicações técnicas vagas. Provedores de serviço genuínos geralmente explicam mudanças de segurança por meio de notificações e documentação da conta oficial, em vez de ameaçar interrupções de serviço por e-mails não solicitados.
Antes de inserir as credenciais de login, os usuários devem verificar se o site exibido na barra de endereços do navegador pertence ao seu provedor de e-mail legítimo. Uma página que apenas se assemelhe ao portal oficial de login não deve ser confiável se estiver hospedada em um domínio desconhecido.
A resposta mais segura é ignorar links contidos em notificações inesperadas de atualização de senha e acessar manualmente a conta de e-mail pelo site oficial do provedor. Se nenhuma notificação correspondente aparecer após o login, o e-mail deve ser considerado uma tentativa de phishing e deletado.
