2 Remove Virus

Удалите фишинговую почту Roundcube — Your mailbox is almost full

Письмо «Почтовый ящик Roundcube почти заполнен» — это фишинговое мошенничество с кражей учетных данных, выдающее себя за Roundcube Webmail. Оно подаётся как автоматическое предупреждение о хранении и пытается убедить получателя, что почтовый ящик приближается к максимальной ёмкости. Уведомление фейковае, и Roundcube не имеет никакого отношения к кампании. Это предупреждение используется как предлог для отправки жертв на страницу входа в фишинг.

 

 

В рассматриваемой версии используется тема «Почтовый ящик памяти полный» и сообщает получателю, что почтовый ящик достиг 1 993 МБ из квоты в 2 000 МБ. Также утверждается, что использование превысило порог предупреждения в 90%. Согласно сообщению, достижение максимальной вместимости может предотвратить получение дополнительных писем. Эти конкретные цифры помогают электронному почте напоминать тип технического уведомления о хранении данных, которые может ожидать пользователь веб-почты.

В сообщении не сразу запрашивают у получателя пароль. Вместо этого он инструктирует их удалить ненужные письма и опустошить папки «Мусор и спам», что делает ситуацию более правдоподобной. Опасная часть — это кнопка с надписью «Открыть круглый куб и убрать почтовый ящик». Вместо открытия легитимного интерфейса Roundcube получателя, эта кнопка направляет пользователя на фишинговый сайт, а именно на rehier.de. Сайт был спроектирован так, чтобы напоминать легитимный экран входа в Roundcube Webmail. Фишинговая страница также извлекала адрес электронной почты жертвы из URL и автоматически разместила его в поле имени пользователя. Эта небольшая деталь может сделать страницу более достоверной, потому что жертва приходит на то, что выглядит как персонализированная форма входа с уже отображённым адресом.

Поле пароля — это настоящая ловушка. Любой пароль, введённый через эту страницу, предоставляется мошенникам, а не используется для аутентификации с помощью Roundcube. Это означает, что жертва может передать доступ к своему почтовому ящике, полагая, что она просто входит в систему для управления хранением.

Последствия могут выходить далеко за рамки самой электронной почты. Входящий ящик может содержать приватные переписки, счета, уведомления о счёте, сообщения о сбросе пароля, бизнес-документы и информацию о других сервисах, используемых его владельцем. Злоумышленники, контролирующие почтовый ящик, могут искать в нём ценную информацию или использовать её для компрометации дополнительных аккаунтов. Они также могут запросить сброс паролей для сервисов, связанных с затронутым адресом электронной почты, и перехватить полученные сообщения о восстановлении.

Украденный почтовый ящик также может использоваться для выдачи себя за себя. Сообщения, отправленные с установленного аккаунта, с большей вероятностью пользуются доверием коллег, клиентов, друзей или родственников, чем сообщения с незнакомого адреса. Следовательно, контроль над одним аккаунтом может дать мошенникам возможность распространять дополнительные мошеннические сообщения, выдая себя за законного владельца.

Важно отличать эту мошенническую кампанию от настоящих уведомлений о квотах по почтовым ящикам. Почтовые серверы могут легитимно предупреждать пользователей, если у них заканчивается доступное хранилище. Наличие реальных предупреждений о квотах — именно то, что делает такой тип фишинговых приманок правдоподобным. Важная проблема кампании «Roundcube Mail Box Is Almost Fill» заключается в том, что её кнопка переводит получателей на не связанный с этим фишинговый домен, а не на их легитимную почтовую службу.

Полное Roundcube — Your mailbox is almost full фишинговое письмо «» приведено ниже:

Subject: Mailbox storage full

Roundcube
Mailbox Notification

Your mailbox is almost full
Please remove unnecessary messages to free up space.

Hello —

Your mailbox has reached (1,993) MB, which is over (90)% of your (2,000) MB mailbox quota.
Mailbox usage (1,993) MB / (2,000) MB

Current usage 1,993 MB
Mailbox quota 2,000 MB
Warning threshold 90%

To free up space, delete messages you no longer need and empty your Trash and Junk folders.

If your mailbox reaches its maximum quota, you may no longer be able to receive new messages.
[Open Roundcube & Clean Up Mailbox]
Roundcube Webmail
This is an automated mailbox notification. Please do not reply to this message.

Как распознать вредоносные письма, такие как «Почтовый ящик Roundcube почти заполнен»

Самым сильным признаком того, что это конкретное сообщение является мошенничество, является указание назначения, стоящего за кнопкой очистки почтового ящика. Получатель, получивший предупреждение о хранении, не должен считать ссылку надёжной только потому, что в ней есть бренд Roundcube. В проанализированной кампании нажатие кнопки переносит жертву в rehierl.de, а не на её реальную установку Roundcube Webmail.

Поэтому ссылки следует проверять перед их открытием. На настольном компьютере, наведение курсора на кнопку или гиперссылку может показать её местоназначение. URL, принадлежащий незнакомому домену, является серьёзным предупреждающим знаком, если сообщение якобы касается существующего почтового аккаунта. Вместо того чтобы следовать по предоставленной кнопке, пользователи могут самостоятельно получить доступ к веб-почте по обычному адресу.

Формулировка сообщения следует учитывать вместе со ссылкой. Эта кампания создаёт давление, утверждая, что почтовый ящик почти на пределе и вскоре может перестать принимать новые сообщения. Предупреждение эффективно, потому что создаёт правдоподобную операционную проблему с очевидным следствием: отсутствует входящее письмо. Однако срочность не доказывает подлинность. Неожиданные предупреждения для аккаунта должны быть независимо проверены перед введением учетных данных для входа.
Сама фейковая страница входа даёт ещё одну возможность распознать атаку. Убедительный дизайн или заранее заполненный адрес электронной почты не доказывают, что сайт подлинен. В этой кампании адрес жертвы можно получить по URL и автоматически вставить в поле имени пользователя. Поэтому пользователям следует проверять домен сайта перед введением пароля, даже если форма входа уже показывает, что указывает адрес электронной почты.

Также заслуживает внимания информация об отправителях. Видимое имя отправителя может напоминать администратора веб-почты или автоматизированную систему уведомлений, поэтому его не следует рассматривать как доказательство происхождения. Проверка полного адреса отправки и домена может выявить несоответствия между тем, кого сообщение якобы представляет, и отсюда оно фактически исходило.

Получателям также следует помнить, что Roundcube — это открытый веб-почтовый клиент, а не организация, управляющая всеми почтовыми аккаунтами, использующими его интерфейс. Законный лимит памяти может быть настроен организацией или хостинг-провайдером, управляющим базовой почтовой службой. Поэтому неожиданное сообщение с именем Roundcube должно быть проверено через обычный веб-почтовый портал пользователя или администратора, а не через встроенную ссылку.