O e-mail de phishing ” Webmail HostingServer has automatically updated ” finge ser um aviso de segurança referente ao servidor de hospedagem do destinatário. Ele afirma que uma nova proteção antivírus foi instalada automaticamente e pede ao destinatário que verifique sua identidade para manter a conta de e-mail ativa. Na realidade, não há nenhuma atualização antivírus que exija confirmação. O e-mail é usado para roubar credenciais de login do webmail.
O assunto contém as informações do destinatário seguidas de “Confirmar seu acesso.” No interior, o e-mail se identifica como vindo do “Webmail HostingServer” e diz que o servidor de hospedagem do destinatário foi atualizado com a versão mais recente de um produto antivírus chamado “WHM Antivirus.”
Os destinatários então são informados de que precisam provar que são humanos para que seu e-mail permaneça “ativo e seguro” no servidor. Para supostamente completar essa verificação, o e-mail pede que selecionem “Eu não sou um Robô.”
Isso não realiza uma verificação de segurança nem confirma nada com o provedor de hospedagem do destinatário. Em vez disso, abre uma página falsa de “Login Webmail”. O endereço de e-mail do destinatário já está preenchido, restando apenas a senha para fornecer. Tudo o que é inserido no formulário é enviado aos golpistas.
A página de phishing também mostra um aviso de “Conexão SSL Segura”. Isso serve para tranquilizar os visitantes de que o formulário de login é seguro, mas o texto exibido em um site não prova que a página pertence a um serviço legítimo de webmail.
O site que hospeda o formulário de login falso parece ser um site legítimo do WordPress que foi comprometido. A página de phishing está armazenada em seus diretórios internos, sugerindo que o dono do site não está envolvido e que atacantes estão abusando do site para hospedar seu conteúdo.
As referências ao WHM são outra parte do engano. WHM, ou Web Host Manager, é um produto real de gerenciamento de hospedagem, mas não tem nada a ver com esse e-mail de phishing. Os golpistas usam terminologia familiar de hospedagem para tornar a suposta atualização antivírus mais crível.
Se a senha inserida na página de login falsa for válida, os atacantes podem acessar o webmail ou a conta de hospedagem da vítima. Isso pode permitir que leiam e-mails privados, enviem e-mails usando a conta comprometida, acessem serviços conectados ou usem a caixa de correio para direcionar outras pessoas com e-mails adicionais de phishing.
O e-mail completo de phishing Webmail HostingServer has automatically updated está abaixo:
Subject: -, Confirm Your Access
Webmail HostingServer
Your Web HostingServer has automatically updated with our latest Antivirus (WHM Antivirus).In order to keep your email active and safe on the – server we strongly recommend that you confirm you are not a bot machine under –
[I am not a Robot]This email and any files transmitted with it are confidential and intended solely for the use of the individual or entity to whom they are addressed. If you have received this email in error please notify the system administrator.
Como reconhecer o e-mail de phishing Webmail HostingServer has automatically updated
O pedido para completar uma verificação “Eu não sou um Robô” é um dos detalhes mais simples de questionar. O e-mail afirma que a proteção antivírus já foi instalada em um servidor hosting, mas diz que o destinatário deve provar que é humano para manter o e-mail ativo. Essas duas coisas não têm conexão razoável.
Uma atualização real de antivírus de servidor não exigiria que os usuários confirmassem sua identidade por meio de um e-mail inesperado. Se um provedor de hospedagem realizar manutenção de segurança, os usuários podem verificar sua conta diretamente pelo painel de controle ou entrar em contato com o provedor caso não tenham certeza se alguma ação é necessária.
O nome “WHM Antivírus” também não deveria tornar o e-mail confiável. WHM é uma tecnologia legítima de hospedagem, mas golpistas frequentemente usam termos técnicos reais para fazer avisos de segurança falsos parecerem convincentes. Nesse caso, a referência ao WHM não prova que a atualização antivírus existe.
A página de login falsa é outro problema claro. Os destinatários são enviados para longe do serviço de webmail normal e solicitados a uma senha em uma página hospedada em um site não relacionado. Ter o endereço de e-mail correto já preenchido não torna o formulário genuíno. Essa informação pode facilmente ser incluída em um link de phishing antes do envio do e-mail.
Os usuários também devem ignorar afirmações como “Conexão SSL Segura” ao decidir se uma página de login pode ser confiável. Um site de phishing pode exibir redações relacionadas à segurança tão facilmente quanto qualquer outro texto. Mesmo o HTTPS sozinho não prova que a organização mostrada em uma página realmente seja a proprietária dele.
Qualquer pessoa que receba o e-mail de phishing Webmail HostingServer has automatically updated deve evitar seguir suas instruções. Se houver preocupação com o e-mail ou a conta de hospedagem, a abordagem mais segura é abrir o serviço legítimo de forma independente e verificar a conta lá.
Simplesmente ler o e-mail não expõe a senha. O principal risco vem de inserir credenciais no formulário de webmail falso.
