Нападателите използват имейли, имитиращи LastPass и DocuSign, за да подведат потребителите да изтеглят зловредни файлове
LastPass предупреди своите потребители за активна фишинг кампания, при която киберпрестъпници разпространяват фалшиви уведомления за промени в политиките за сигурност, представяйки се за компанията. Целта на атаката е потребителите да бъдат насочени към измамни уебсайтове, които имитират както LastPass, така и платформата DocuSign.
Компанията подчертава, че нейната инфраструктура не е била компрометирана, а имейлите не са изпратени от официалните ѝ системи. Нападателите обаче използват домейни, създадени така, че да изглеждат като легитимни корпоративни услуги.
Фалшивите съобщения се изпращат от адрес „hello@lastpassnewsletter.com“ и уведомяват получателите за предполагаеми промени в услугата. Сред тях се споменават нови политики за наблюдение на SaaS приложения, възможности за нулиране на Master Password от администратори и подобрения в административната конзола.
Основната цел е потребителят да натисне бутона „Review & Access Terms“, който вместо към официален сайт го пренасочва към страница, визуално наподобяваща DocuSign. Използваният домейн lastpasscompliance[.]com вече е маркиран като злонамерен от Microsoft Defender for Office 365 и Cloudflare.
Фалшивият сайт приканва посетителите да изтеглят файл, представен като документ за Windows и macOS. В страницата е включен и чат за „поддръжка на живо“, който допълнително цели да създаде усещане за легитимност, въпреки че не е ясно дали реално функционира. Към момента на публикуване на предупреждението сайтът вече е бил свален.
Изследователите са установили, че подобна кампания е насочена и срещу потребители на Bitwarden. Там се използва адрес hello@bitwardennewsletter.com, а жертвите се пренасочват към домейн с почти идентично име, създаден със същата измамна цел.
Това не е първата подобна атака срещу потребители на LastPass. През последните месеци компанията предупреди за няколко кампании, използващи фалшиви сигнали за неоторизиран достъп до акаунти или спешни известия за архивиране на криптираните хранилища с пароли.
LastPass напомня, че никога не изисква потребителите да предоставят своя Master Password чрез имейл или външен сайт. Всеки подозрителен имейл трябва да бъде докладван, а ако потребител вече е въвел своите идентификационни данни във фишинг страница, трябва незабавно да смени своята Master Password от доверено устройство и да провери хранилището си за подозрителна активност.
Инцидентът показва, че фишинг атаките все по-често комбинират няколко добре познати марки, за да изглеждат максимално достоверни и да увеличат вероятността потребителите да се подведат.









