Фишинговое письмо « Account expiration confirmation » — это мошенничество с кражей учетных данных, которое пытается убедить получателей, что их почтовый аккаунт приближается к деактивации. Сообщение маскируется под рутинное уведомление об управлении аккаунтом и утверждает, что для поддержания активности почтового ящика необходим дополнительный этап проверки. Её настоящая цель — направлять получателей на мошенническую страницу входа, где их почтовые данные могут быть украданы.
В наблюдаемой кампании письмо представляет себя как уведомление от службы поддержки, связанного с everstoneminerals.com. Он сообщает получателям, что пользователи домена обязаны повторно проверять свои адреса электронной почты по соображениям безопасности. В сообщении сообщается, что получатель ещё не завершил этот процесс, и предупреждается, что счет в итоге станет неактивным.
Компания, чей домен указан в письме, не связана с этой кампанией. Его название используется неправильно, чтобы мошенническое уведомление выглядело достоверно.
Вместо того чтобы полагаться на длинные объяснения, мошенники предлагают получателям простой выбор: проверить адрес электронной почты или якобы потерять нормальный доступ к аккаунту. В качестве решения предоставляется кнопка «Проверить электронную почту сейчас». Перспектива того, что важный почтовый ящик станет неактивным, направлена на то, чтобы побудить пользователей кликнуть перед тем, как проверить, действительно ли запрос исходил от их администратора почты.
Нажатие кнопки не начинает легитимную процедуру верификации. Вместо этого открывается поддельная страница входа в веб-почту cPanel. Фишинговая страница, использованная в анализируемой кампании, была размещена на listoyo[.]com, который, по-видимому, является легитимным сайтом, скомпрометированным и перепрофилированным для размещения мошеннического контента.
Фишинговый URL также содержит указанный адрес электронной почты в качестве параметра. Это позволяет на странице фейкового входа автоматически заполнять поле имени пользователя адресом электронной почты получателя. Видя, что их собственный адрес уже отображается на странице, сайт может создать впечатление, что он действительно знает, какой аккаунт требует подтверждения.
Оставшийся этап — запросить у жертвы пароль. Данные, поданные через эту форму, не используются для повторной активации или проверки. Они доставляются мошенникам, ведущим кампанию.
Получение пароля от веб-почты может дать злоумышленникам гораздо больше, чем просто доступ к сообщениям. Скомпрометированный входящий ящик может содержать приватные разговоры, документы, счета, бизнес-информацию, сообщения о сбросе пароля и другие чувствительные материалы. Злоумышленники также могут искать в почтовом ящике информацию о других аккаунтах, принадлежащих жертве.
Управление почтовым аккаунтом также может использоваться для сброса паролей сервисов, связанных с этим адресом. В случае успеха злоумышленники могут расширить компрометацию из почтового ящика на профили в социальных сетях, облачные сервисы, бизнес-платформы или другие аккаунты.
Украденный почтовый ящик также может стать инструментом для преследования других людей. Киберпреступники могут отправлять фишинговые письма или мошеннические запросы с легитимного аккаунта коллегам, клиентам, друзьям или родственникам. Поскольку сообщения поступают с уже распознанного получателям адреса, последующие мошенничества могут показаться гораздо более достоверными.
Любой, кто ввёл пароль после перехода по ссылке в фишинговом письме, Account expiration confirmation должен немедленно изменить пароль от затронутого адреса через настоящего провайдера. Пароли также следует менять на других аккаунтах, где те же учетные данные использовались повторно. Недавние сессии и активность аккаунта должны быть проверены на несанкционированный доступ, а многофакторная аутентификация должна быть включена, когда она доступна.
Простое получение или чтение этого письма не даёт мошенникам доступа к почтовому ящике. Кража учетных данных происходит, когда жертва предоставляет данные для входа через мошенническую страницу.
Полное Account expiration confirmation фишинговое письмо «» приведено ниже:
Subject: Account expiration confirmation.
Hello -,
For security reasons, the everstoneminerals.com users need to re-verify their email addresses. Unfortunately, we haven’t detected your email verification yet, so your account will become dormant.
In order to have it verified, please click right now on the button below and reactivate your account.
[Verify Email Now]
— Service desk
Как распознать фишинговые письма по истечению срока действия аккаунта
Самым сильным признаком того, что предупреждение в аккаунте может быть мошенническим, является не обязательно плохая грамматика или необычный дизайн. Современные фишинговые сообщения могут выглядеть профессионально. Важнее всего, можно ли независимо проверить отправителя и запрошенное действие.
Предупреждение по электронной почте о том, что почтовый ящик вот-вот станет неактивным, не следует использовать как путь для проверки аккаунта. Вместо этого пользователям следует самостоятельно открывать свой обычный веб-почтовый портал и проверять там уведомления о аккаунтах. Если действительно требуется повторная верификация, релевантная информация должна быть подтверждена через легитимный сервис, а не через незапрошенную ссылку по электронной почте.
Особенно важно место назначения кнопки входа. В этой кампании сообщение относится к одному домену, а предполагаемый процесс верификации размещён на совершенно другом сайте. Интерфейс входа в стиле cPanel не делает такую страницу легитимной. Фишинговые сайты регулярно воспроизводят знакомые формы входа, логотипы и макеты.
Пользователям также следует остерегаться страниц, на которых уже есть их адрес электронной почты. Заранее заполненное имя пользователя может показаться убедительным, но оно не доказывает, что сайт принадлежит провайдеру почты. Адрес электронной почты можно просто вставить в фишинговый URL и автоматически отображать при загрузке страницы.
Искусственные последствия — ещё одна распространённая техника фишинга. Фишинговое Account expiration confirmation письмо «» утверждает, что неповторная проверка адреса приведёт к тому, что аккаунт станет неактивным. Эта угроза создаёт повод действовать немедленно, а удобно расположенная кнопка проверки направляет жертву именно туда, куда мошенники хотят её направить.
Перед тем как вводить пароль в ответ на уведомление о аккаунте, пользователям следует изучить фактический домен, отображаемый в адресной строке браузера, и сравнить его с сервисом, которым они обычно пользуются. Если домен не связан с ним, незнаком или иным образом противоречит заявленному провайдеру, вводить учетные данные не следует.
Самый безопасный ответ на фишинговое Account expiration confirmation письмо — обойти кнопку проверки и получить доступ к почтовому ящике с помощью обычного официального входа. Любую реальную проблему с аккаунтом можно расследовать без взаимодействия с фишинговым сайтом.
