Письмо « Weekend Security Maintenance » — это фишинговая попытка, использующая сфабрикованное уведомление о IT-обслуживании для кражи учетных данных для входа в веб-почту. Оно сообщает получателям, что входящие сообщения временно хранились на почтовом сервере, пока в выходные проводились работы по безопасности. Письма якобы остаются в безопасности, но не могут быть доставлены до тех пор, пока получатель не примет меры.
Фишинговое письмо было замечено с темой «- Техническое обслуживание временно удержано». Оно начинается с «IT NOTICE» и адресовано получателю, после чего объясняется, что запланированные Weekend Security Maintenance письма привели к сохранению некоторых входящих писем на сервере.
Чтобы объяснение выглядело более правдоподобно, в письме содержатся несколько деталей о предполагаемом техническом обслуживании. Окно указано как «суббота — воскресенье», причина описывается как «обновление безопасности», а статус затронутых сообщений — «Письма в очереди и зашифрованы». Ни одна из этих деталей не описывает реальное событие технического обслуживания. Они включены, чтобы убедить получателей, что недоставленные сообщения ждут их.
Представлены два варианта: «Пересмотреть письма» и «Освободить письма». Обе кнопки ведут к одному и тому же типу фишингового пункта назначения, а не к легитимному сервису управления веб-почтой. Связанная страница имитирует интерфейс входа в Roundcube Webmail.
Фишинговая страница отображает поле имени пользователя с адресом электронной почты получателя и запрашивает пароль. Если адрес электронной почты уже заполнен, экран входа может выглядеть связанным с реальным почтовым ящиком получателя, но страница контролируется мошенниками. Любой пароль, введённый в форму, фиксируется, а не используется для выпуска очередных сообщений.
Письмо подписано как «cbrks» и также отображается как «Webmail © 2026». В кампании нет легитимного IT-отдела, почтового провайдера или компании с названием «cbrks». Roundcube также не связан с фишинговой операцией.
Если введённые учетные данные достоверны, злоумышленники могут войти в электронную почту жертвы. Это может раскрыть личную переписку и другую информацию, хранящуюся в почтовом ящике. Доступ также может позволить мошенникам выдать себя за владельца аккаунта, отправлять фишинговые письма контактам или пытаться сбросить пароли для других сервисов, зарегистрированных на скомпрометированный адрес.
Предполагаемое обслуживание в выходные, обновление безопасности, зашифрованная очередь и ожидающие сообщения — всё это часть фишингового сценария. В письме нет доказательств того, что настоящие входящие сообщения действительно были захвачаны.
Полное Weekend Security Maintenance фишинговое письмо «» приведено ниже:
Subject: [-]:Weekend Maintenance:Emails Temporarily Held
IT NOTICE
Dear -,
During scheduled weekend security maintenance, some incoming emails were temporarily held on the server. They are safe and pending release.
Window Saturday – Sunday
Reason Security upgrade
Status Emails queued & encrypted[Review Emails]
[Release Emails]cbrks™
Webmail © 2026
Как распознать фишинговое Weekend Security Maintenance письмо
Утверждение о том, что сообщения помещались в очередь во время работы по безопасности в выходные, является одним из главных признаков этой кампании. Письмо пытается сделать ситуацию рутинной, представляя её как обычное IT-обслуживание, одновременно давая получателям повод взаимодействовать с кнопками «Просмотреть письма» или «Освободить письма».
Пользователям не следует использовать эти кнопки для определения, действительно ли сообщения удерживаются. Если есть опасения по поводу задержки электронной почты, почтовый ящик должен быть открыт напрямую через обычный веб-адрес. Данные сервера или аккаунта также могут быть подтверждены у легитимного администратора электронной почты или хостинг-провайдера.
Статус «Письма в очереди и зашифрованы» не должен рассматриваться как доказательство того, что сообщения действительно ожидают. Это просто текст, включённый в фишинговое письмо. Аналогично, окно обслуживания с субботы по воскресенье и объяснение «Обновление безопасности» не подтверждают, что серверная работа имела место.
Страница входа служит ещё одним важным предупреждающим сигналом. Нажатие любой из кнопок приводит к появлению страницы в стиле Roundcube с запросом пароля. Можно скопировать знакомый веб-интерфейс, поэтому его внешний вид не гарантирует, что страница принадлежит провайдеру получателя. Адрес сайта следует проверить перед введением любых учетных данных.
Необычная подпись «cbrks» также важна для идентификации этого конкретного письма. Кампания не происходит от легитимной организации с таким названием, несмотря на то, что сообщение представлено как официальное IT-уведомление.
Простое получение или чтение Weekend Security Maintenance фишингового письма «» не компрометирует аккаунт. Пользователям, которые не ввели пароль на связанной странице, следует избегать предоставленных кнопок и удалить письмо.
Любой, кто уже предоставил учетные данные, должен изменить затронутый пароль электронной почты через легитимный сервис. Тот же пароль также следует заменить там, где он был повторно использован, а почтовый ящик должен быть проверен на наличие незнакомых входов или другой несанкционированной активности.
Эта кампания специально утверждает, что письма хранились во время обновления безопасности с субботы по воскресенье, отмечает их как «зашифрованные в очереди» и содержит кнопки «Пересмотреть письма» и «Освободить письма». Обе эти системы используются для направления получателей на поддельную страницу входа в Roundcube, созданную для получения их учетных данных.
