Компания LastPass предупредила о новой волне целевых фишинговых атак, направленных на клиентов менеджера паролей, а также пользователей криптокошельков и passkey-аккаунтов. Кампания, связанная с группировкой CryptoChameleon (UNC5356), активизировалась в середине октября и использует поддельные домены, подмену адресов отправителей и элементы социальной инженерии.
Письма приходят с фальшивого адреса, похожего на официальный, например «alerts@lastpass[.]com», и содержат тему вроде «Legacy Request Opened (URGENT IF YOU ARE NOT DECEASED)». Получателям предлагается перейти по ссылке и «отменить заявку», однако переход ведёт на фишинговый сайт, имитирующий интерфейс LastPass. Цель злоумышленников - получить мастер-пароли и данные для входа в криптокошельки.
По данным компании, часть атак сопровождается телефонными звонками от людей, выдающих себя за сотрудников службы поддержки LastPass. Кроме доменов, маскирующихся под официальные адреса, выявлены страницы-копии популярных платформ - Coinbase, Binance и Gmail.
LastPass уже передала регистратору список поддельных доменов, включая lastpassrecovery[.]com, и отметила, что некоторые ресурсы были заблокированы. Пользователям советуют игнорировать письма и звонки с предложениями «проверить» или «восстановить» учётную запись, не переходить по ссылкам из сообщений и никогда не вводить мастер-пароль вне официального сайта lastpass.com.