O e-mail “Caixa de Correio do Roundcube Está Quase Cheia” é um golpe de phishing que rouba credenciais e se passa pelo Webmail do Roundcube. Ele é apresentado como um alerta automatizado de armazenamento e tenta convencer o destinatário de que sua caixa de correio está se aproximando da capacidade máxima. A notificação é falsa, e o Roundcube não tem ligação com a campanha. O aviso está sendo usado como pretexto para direcionar as vítimas a uma página de login de phishing.

 

 

A versão examinada usa o assunto “Armazenamento da caixa de correio cheio” e informa ao destinatário que sua caixa de correio atingiu 1.993 MB de uma cota de 2.000 MB. Também afirma que o uso ultrapassou o limite de aviso de 90%. De acordo com a mensagem, atingir a capacidade máxima pode impedir que a conta receba e-mails adicionais. Esses números específicos ajudam o e-mail a se assemelhar ao tipo de notificação de armazenamento técnico que um usuário de webmail poderia esperar receber.

A mensagem não pede imediatamente uma senha ao destinatário. Em vez disso, ele os instrui a remover e-mails desnecessários e esvaziar as pastas de Lixo e Lixo, o que torna o cenário mais plausível. A parte perigosa é um botão chamado “Abrir Roundcube & Limpar a Caixa de Correio.” Em vez de abrir a interface legítima do destinatário do Roundcube, esse botão direciona o usuário para um site de phishing, especificamente para rehier.de. O site foi projetado para se assemelhar a uma tela legítima de login do Webmail do Roundcube. A página de phishing também extraiu o endereço de e-mail da vítima da URL e o colocou automaticamente no campo de nome de usuário. Esse pequeno detalhe pode tornar a página mais confiável porque a vítima chega a um formulário de login personalizado com seu endereço já exibido.

O campo de senha é a verdadeira armadilha. Qualquer senha enviada por esta página é fornecida aos golpistas, em vez de ser usada para autenticação com o Roundcube. Isso significa que a vítima pode entregar o acesso à sua caixa de correio acreditando que está apenas fazendo login para gerenciar o armazenamento.

As consequências podem ir muito além da própria conta de e-mail. Uma caixa de entrada pode conter conversas privadas, faturas, notificações de conta, mensagens de redefinição de senha, documentos empresariais e informações sobre outros serviços utilizados pelo proprietário. Atacantes que controlam a caixa de correio podem, portanto, buscá-la em busca de informações valiosas ou usá-la para comprometer contas adicionais. Eles também podem solicitar resetagem de senha para serviços conectados ao endereço de e-mail afetado e interceptar as mensagens de recuperação resultantes.

Uma caixa de correio roubada também pode ser usada para usurpação de identidade. Mensagens enviadas de uma conta estabelecida têm mais chances de serem confiáveis por colegas, clientes, amigos ou parentes do que mensagens originadas de um endereço desconhecido. Consequentemente, o controle de uma conta pode dar aos golpistas oportunidades de distribuir mensagens fraudulentas adicionais enquanto se passam por proprietários legítimos.

É importante distinguir essa campanha fraudulenta das notificações genuínas de cotas de correio. Servidores de e-mail podem alertar legitimamente os usuários quando o armazenamento disponível está acabando. A existência de advertências reais de cota é justamente o que torna esse tipo de isca de phishing crível. O problema relevante da campanha “A Caixa de Correio do Roundcube Está Quase Cheia” é que seu botão leva os destinatários para um domínio de phishing não relacionado, em vez do serviço legítimo de webmail deles.

O e-mail completo de phishing Roundcube – Your mailbox is almost full está abaixo:

Subject: Mailbox storage full

Roundcube
Mailbox Notification

Your mailbox is almost full
Please remove unnecessary messages to free up space.

Hello –

Your mailbox has reached (1,993) MB, which is over (90)% of your (2,000) MB mailbox quota.
Mailbox usage (1,993) MB / (2,000) MB

Current usage 1,993 MB
Mailbox quota 2,000 MB
Warning threshold 90%

To free up space, delete messages you no longer need and empty your Trash and Junk folders.

If your mailbox reaches its maximum quota, you may no longer be able to receive new messages.
[Open Roundcube & Clean Up Mailbox]
Roundcube Webmail
This is an automated mailbox notification. Please do not reply to this message.

Como reconhecer e-mails maliciosos como “Caixa de Correio do Roundcube está quase cheia”

A indicação mais forte de que essa mensagem específica é fraudulenta é o destino por trás do botão de limpeza da caixa de correio. Um destinatário que recebe um aviso de armazenamento não deve assumir que um link é confiável apenas porque o e-mail contém a marca Roundcube. Na campanha analisada, clicar no botão leva a vítima para rehierl.de, e não para a instalação real do Webmail do Roundcube.

Portanto, os links devem ser examinados antes de serem abertos. Em um computador desktop, passar o mouse sobre um botão ou hiperlink pode revelar seu destino. Uma URL pertencente a um domínio desconhecido é um sinal de alerta significativo quando a mensagem supostamente diz respeito a uma conta de e-mail existente. Em vez de seguir o botão fornecido, os usuários podem acessar o serviço de webmail de forma independente pelo endereço que normalmente utilizam.

A redação da mensagem deve ser considerada junto com o link. Essa campanha cria pressão ao alegar que a caixa de correio está quase no limite e que em breve pode parar de aceitar novas mensagens. O aviso é eficaz porque apresenta um problema operacional crível com uma consequência óbvia: e-mail recebido ausente. No entanto, a urgência não prova autenticidade. Avisos inesperados de contas devem ser verificados de forma independente antes que as credenciais de login sejam inseridas em qualquer lugar.
A própria página de login falsa oferece outra oportunidade de reconhecer o ataque. Um design convincente ou um endereço de e-mail pré-preenchido não comprovam que um site seja genuíno. Nesta campanha, o endereço da vítima pode ser obtido a partir da URL e inserido automaticamente no campo de nome de usuário. Portanto, os usuários devem verificar o domínio do site antes de inserir uma senha, mesmo quando um formulário de login já parece saber seu endereço de e-mail.

As informações do remetente também merecem atenção. O nome visível do remetente pode ser feito para se assemelhar a um administrador de webmail ou a um sistema automatizado de notificação, então não deve ser tratado como prova de origem. Verificar o endereço de envio completo e o domínio pode expor inconsistências entre quem a mensagem afirma representar e de onde ela realmente se originou.

Os destinatários também devem lembrar que o Roundcube é um cliente de webmail de código aberto, não a organização que opera todas as contas de e-mail que usam sua interface. Um limite legítimo de armazenamento pode ser configurado pela organização ou provedor de hospedagem que opera o serviço de e-mail subjacente. Portanto, uma mensagem inesperada usando o nome do Roundcube deve ser verificada pelo portal ou administrador de webmail normal do usuário, em vez de por um link embutido.

Deixar uma resposta