Письмо « Server Password Expired » — это фишинговая попытка, направленная на кражу учетных данных для входа в электронную почту. Оно замаскировано под уведомление с почтового сервера получателя и ложно утверждает, что пароль, связанный с аккаунтом, истёкт в тот же день. Предупреждение призвано создать срочность и убедить получателя ввести свои учетные данные на фейковую страницу входа в веб-почту.
Письмо отмечено с темой «[-]: СОХРАНЯЙТЕ ТЕКУЩИЙ ПАРОЛЬ.» В нём указано, что пароль аккаунта истекает, если не будет получен ответ по указанному аккаунту. Также предупреждается, что функции электронной почты, включая отправку и получение сообщений, могут стать ограниченными, если получатель не предпримет действий.
Вместо того чтобы просить пользователей создать новый пароль, в письме утверждается, что они могут продолжать использовать существующий. Для этой цели предусмотрена кнопка «СОХРАНИТЬ ТЕКУЩИЙ ПАРОЛЬ». В письме также есть ссылка на якобы просмотр полных условий и уведомление на почтовый сервер 2026 года.
Выбор «СОХРАНИТЬ ТЕКУЩИЙ ПАРОЛЬ» не сохраняет текущий пароль и не открывает легитимную службу управления аккаунтом. Вместо этого получатель направляется на site-bb1800ad6bf6.mypreview.site, где фишинговая страница имитирует интерфейс cPanel Webmail.
На фейковой странице представлены варианты веб-почты, связанные с Horde, Roundcube и SquirrelMail, а также просит посетителей ввести свой адрес электронной почты и пароль. Данные, отправленные через эту страницу, захватывают мошенники. cPanel не связан с этой кампанией.
Получение действительных учетных данных позволяет мошенникам получить доступ к почтовому ящике жертвы, прочитать личную переписку и выдать себя за владельца аккаунта. Доступ к электронной почте также может использоваться для запроса сброса паролей для других сервисов, связанных с скомпрометированным адресом. Украденные аккаунты также могут использоваться для отправки дополнительных фишинговых писем.
Предупреждение о истечении срока действия пароля, таким образом, не является подлинным уведомлением сервера. Его цель — заставить получателей поверить, что для поддержания нормальной работы электронной почты требуется немедленная аутентификация через предоставленную страницу.
Полное Server Password Expired фишинговое письмо «» приведено ниже:
Subject: [-]: MAINTAIN CURRENT PASSWORD.
— Server Password Expired
Hi -,
Your account password expires today if we do not receive your response regarding the account -,
Email service operations such as «send and receive» may be limited if action is not taken.
Click maintain password to continue using current password.
[MAINTAIN CURRENT PASSWORD][See full terms and conditions.]
Copyright © — 2026 Email server
Как распознать фишинговое Server Password Expired письмо
Утверждение о том, что пароль истекает в тот же день, является центральным предупреждающим сигналом в этой кампании. Это создаёт очень короткий срок и сочетает его с угрозой ограничения отправки и получения электронной почты. Это давление направлено на стимулирование немедленного взаимодействия с кнопкой «СОХРАНЯТЬ ТЕКУЩИЙ ПАРОЛЬ».
Получатели должны самостоятельно проверять уведомления о паролях или аккаунте, а не по адресу, указанному в неожиданном письме. Если есть опасения, что пароль от электронной почты действительно требует внимания, доступ к аккаунту следует использовать обычный веб-адрес или официальный интерфейс управления аккаунтом провайдера.
Назначение за кнопкой особенно показательно. В этой кампании получатели отправляются на site-bb1800ad6bf6.mypreview.site, а не на их реального почтового провайдера. Получившаяся страница может напоминать знакомый веб-интерфейс cPanel, но скопированный брендинг и узнаваемые варианты веб-почты не делают сайт легитимным.
Пользователям также следует проверить полный адрес отправителя и место назначения кнопок перед введением учетных данных. Электронное письмо, в котором указывается адрес получателя или представлено как автоматическое уведомление сервера, не доказывает, что оно исходило от организации, управляющей почтовым ящиком.
Получение или открытие письма « Server Password Expired » не раскрывает учетные данные получателя. Пользователям, не введшим информацию на фишинговой странице, следует избегать предоставленной кнопки и удалить письмо.