
Os utilizadores do gestor de credenciais LastPass estão a ser alvo de uma campanha ativa de phishing que utiliza avisos de segurança falsificados para roubar dados de acesso. Conforme avançou o BleepingComputer, os cibercriminosos enviam mensagens de correio eletrónico fraudulentas que imitam comunicações corporativas legítimas, encaminhando as vítimas para páginas falsas que clonam o serviço DocuSign.
A LastPass já emitiu um aviso público para esclarecer que a sua infraestrutura não foi comprometida e que as mensagens não tiveram origem nos seus sistemas. O ataque baseia-se na utilização de domínios enganosos concebidos especificamente para simular serviços oficiais da empresa de segurança.
O esquema dos falsos e-mails
As mensagens fraudulentas detetadas notificam o utilizador sobre supostas alterações nas políticas de serviço. O e-mail menciona melhorias na monitorização de ferramentas digitais, novas opções para os administradores redefinirem a palavra-passe mestre e otimizações na consola de gestão.
Ao carregar no botão para analisar os novos termos, a vítima é redirecionada para um site que imita a interface da DocuSign, uma plataforma amplamente utilizada para a assinatura eletrónica de documentos. Contudo, o endereço utilizado é "lastpasscompliance.com", que já foi classificado como malicioso por sistemas de proteção da Microsoft e da Cloudflare.

Nesta página falsa, é solicitada a descarga de um ficheiro que alega ser compatível com os sistemas operativos Windows e macOS. O site fraudulento oferece ainda suporte em tempo real através de uma caixa de conversação interna para aumentar a credibilidade do golpe, embora a página já tenha sido desativada.
Bitwarden também sob ataque
A investigação revelou que os utilizadores do Bitwarden, outro popular gestor de palavras-passe do mercado, estão a receber e-mails com contornos idênticos. Neste caso, as mensagens reencaminham as potenciais vítimas para o domínio malicioso.
Este tipo de ataque não é inédito no setor dos cofres digitais. No início do ano, os clientes da LastPass já tinham sido importunados com falsos alertas de acessos não autorizados e avisos urgentes que exigiam uma cópia de segurança num prazo de 24 horas sob o pretexto de manutenções no sistema.
Recomendações de segurança
A tecnológica recorda que nunca solicita a palavra-passe mestre dos utilizadores sob qualquer circunstância. Caso suspeites de alguma comunicação recebida em nome da marca, deves reportar a situação de imediato para o endereço de segurança oficial da empresa.
Os utilizadores que tenham inserido as suas credenciais nestas páginas falsas devem alterar a sua palavra-passe mestre sem demora a partir de um dispositivo de confiança. É igualmente recomendável analisar o histórico de atividade do cofre digital para detetar qualquer comportamento suspeito ou acessos não autorizados.












Nenhum comentário
Seja o primeiro!