LastPass предупреждава потребителите си за активна фишинг кампания, която използва фалшиви известия за сигурност, за да ги пренасочва към измамни уебсайтове.

Фишинг имейлите са създадени така, че да наподобяват легитимни корпоративни съобщения, уведомявайки получателите за актуализирани политики за сигурност и насочвайки ги към целева страница, която имитира DocuSign, с твърдението, че предоставя документ за преглед.

LastPass подчертава, че нейните системи не са компрометирани и че фишинг имейлите не произлизат от нейната инфраструктура, въпреки че нападателите използват домейни, проектирани да изглеждат като легитимни услуги на компанията.

Имейлите, изпратени от hello@lastpassnewsletter.com, уведомяват потребителя за предполагаеми промени в политиката на услугите в LastPass, включително подобрен SaaS мониторинг, опции за нулиране на главната парола за администратори и подобрения в администраторската конзола.

Кликването върху бутона „Review & Access Terms“, вграден в имейла, отвежда потребителите до уебсайт, имитиращ услугата DocuSign, която се използва широко за изпращане, подписване и управление на документи по електронен път.

Използваният домейн обаче е lastpasscompliance[.]com, който е маркиран като зловреден от Microsoft Defender за Office 365 и Cloudflare.

Въпреки че LastPass не може да потвърди целта на кампанията, компанията споделя, че фалшивият сайт подканва потребителя да изтегли файл, за който се твърди, че поддържа както Windows, така и macOS.

Сайтът предлага поддръжка на живо чрез чат кутия, но не е ясно дали тя функционира. Към момента на изготвяне на информацията зловредният уебсайт е свален от мрежата.

Медията BleepingComputer установи, че потребителите на Bitwarden също са таргетирани от подобни имейли, изпратени от hello@bitwardennewsletter.com и пренасочващи ги към bitwardencompliance[.]com.

През март LastPass предупреди за фалшиви предупреждения за неоторизиран достъп до акаунти, имитиращи услугата за пароли, насочени към потребители с изфабрикувани нишки от съобщения, целящи да създадат чувство за спешност и да доведат до изтичане на данни.

По-рано, през януари, потребителите на LastPass бяха мишена на фалшиви предупреждения, твърдящи, че трябва да архивират своите трезори (vaults) в рамките на 24 часа, уж поради предстояща поддръжка на системата.

LastPass предупреди потребителите, че никога няма да изисква от тях главната им парола, и ги помоли да докладват за всякакви подозрителни съобщения на abuse@lastpass.com.

На потребителите, които са въвели данни на фишинг сайтове, се препоръчва незабавно да променят главните си пароли от доверено устройство и да прегледат трезорите си за подозрителна активност.