O e-mail de phishing ” Spotify – We still can’t process your payment ” se passa pelo Spotify e alega que há um problema com o método de pagamento conectado à assinatura do destinatário. Ele direciona os usuários para um site falso do Spotify onde golpistas tentam coletar credenciais de login e informações de cartão de pagamento.
O e-mail alerta que o Spotify ainda não consegue processar o pagamento do destinatário. Isso cria um motivo crível para pedir ao usuário que revise suas informações de faturamento, especialmente se o destinatário realmente usa o Spotify Premium ou teve um cartão recentemente vencido.
Seguindo as instruções, abre um site projetado para se assemelhar à página de login do Spotify. Os visitantes são primeiro convidados a inserir suas credenciais do Spotify. A interface copiada pode parecer convincente o suficiente para fazer o processo parecer parte de uma atualização genuína de pagamento por assinatura.
Testes revelaram como a página de phishing funcionava. Dados de login totalmente inventados poderiam ser inseridos, e o site ainda continuaria para o próximo passo. Um sistema legítimo de autenticação do Spotify rejeitaria credenciais incorretas em vez de permitir que o usuário prossiga. Os golpistas não precisam da página falsa para dar acesso a uma conta do Spotify. Eles só precisam dela para registrar as credenciais que a vítima enviar.
Após o suposto login, o e-mail de phishing ” Spotify – We still can’t process your payment ” leva as vítimas a outro formulário solicitando informações de cartão de pagamento. Essa página era menos convincente do que a tela de login copiado. Algumas opções de navegação não funcionavam, o que dava outra indicação de que o site não era um site funcional de contas do Spotify.
Credenciais válidas do Spotify enviadas pelo site podem ser usadas para tentar acesso não autorizado à conta real. Informações de cartão de pagamento são mais sérias, pois fornecê-las podem expor as vítimas a acusações não autorizadas ou outras fraudes financeiras.
O Spotify não tem ligação com esse e-mail nem com o site de phishing. Seu nome e o processo familiar de faturamento por assinatura estão sendo copiados para fazer o golpe parecer legítimo.
Como reconhecer o e-mail de phishing Spotify – We still can’t process your payment
O e-mail de phishing Spotify – We still can’t process your payment usa um problema de pagamento que assinantes do Spotify poderiam realisticamente enfrentar. Um pagamento recorrente falhado ou cartão expirado não é incomum, o que significa que o aviso pode parecer razoável sem depender de uma alegação extraordinária.
Os destinatários devem verificar esses avisos diretamente pelo Spotify, em vez de seguir instruções em um e-mail inesperado. Abrir o aplicativo do Spotify ou acessar o serviço oficial de forma independente permite que os usuários verifiquem seu status de assinatura e pagamento sem depender do link fornecido.
O endereço do site é outro detalhe importante. Uma página pode reproduzir o logotipo do Spotify, formulário de login, fontes e outros elementos visuais enquanto está hospedada em um domínio completamente não relacionado. Portanto, a marca familiar nunca deve ser usada como única indicação de que uma página de login é genuína.
O comportamento desse site de phishing em particular fornece um sinal de alerta especialmente forte. Ele aceita credenciais incorretas e até mesmo totalmente fabricadas. Em vez de verificar se a senha pertence à conta, ele simplesmente avança os visitantes para a etapa de pagamento.
A página de pagamento apresenta problemas adicionais. Partes da interface não funcionam corretamente, incluindo elementos de navegação que normalmente permitiriam aos usuários migrar para outras áreas da conta do Spotify. A página parece fornecer apenas a funcionalidade necessária para coletar informações.
O próprio e-mail também merece análise. No exemplo relatado, ele foi enviado para destinatários não divulgados, em vez de identificar claramente o cliente individual do Spotify. As informações do remetente também não correspondiam ao Spotify.
Um destinatário que realmente está enfrentando um problema de pagamento pode ser mais vulnerável a esse tipo de golpe porque o aviso parece confirmar algo que ele já sabe. Um cartão realmente expirado, no entanto, não prova que um e-mail mencionando falha no pagamento veio do Spotify.
Qualquer pessoa que tenha inserido uma senha válida do Spotify no site de phishing deve mudá-la pelo serviço legítimo do Spotify. A mesma senha também deve ser alterada em qualquer outro lugar onde foi reutilizada.