КИБЕРБЕЗОПАСНОСТЬ

LastPass и Bitwarden атакуют через фальшивые уведомления

14 июля LastPass предупредил о фишинге: письма с поддельными уведомлениями ведут на фальшивые сайты и нацелены на пользователей менеджеров паролей.

✍️ Редакция iTech News | 15.07.2026 | ⏱ 5 мин | Источник: BleepingComputer
🔒

LastPass предупредил об активной кампании, в которой пользователей менеджеров паролей заманивают на поддельные сайты через письма о якобы новых правилах безопасности. Для русскоязычной IT-аудитории история неприятно знакомая: чем популярнее SaaS-инструмент и чем привычнее корпоративные рассылки, тем проще спрятать атаку в потоке «обязательных обновлений». Фишинг LastPass в таком сценарии бьет не по любопытным новичкам, а по людям, которые каждый день работают с доступами, политиками и документами.

Как пишет BleepingComputer, злоумышленники рассылают письма, стилизованные под официальные уведомления компаний. В случае LastPass сообщения приходили с адреса hello@lastpassnewsletter.com и сообщали о якобы изменившихся условиях сервиса: улучшенном мониторинге SaaS, возможности сброса мастер-пароля для администраторов и обновлениях админской консоли. Дальше все устроено по стандартной, но все еще рабочей схеме: жертве предлагают открыть документ с новыми условиями, а ссылка ведет не в привычный документооборот, а на поддельную страницу, маскирующуюся под сервис электронного подписания документов.

Ключевая деталь здесь не в дизайне письма, а в том, как аккуратно собран путь до компрометации. Вместо прямого запроса логина и пароля атакующие используют тему «комплаенса» и «обязательного ознакомления», потому что на такие письма чаще нажимают без лишних вопросов. Для LastPass использовался домен lastpasscompliance[.]com, который Microsoft Defender for Office 365 и Cloudflare уже пометили как вредоносный. LastPass отдельно подчеркнул, что его собственная инфраструктура не была взломана и письма не отправлялись с систем компании, хотя домены атакующих выглядят достаточно правдоподобно, чтобы сбить пользователя с толку.

Сценарий на этом не заканчивается простым редиректом. По данным компании, фальшивый сайт предлагал скачать файл, якобы подходящий и для Windows, и для macOS. Это уже тревожнее обычного сбора учетных данных: под видом «документа» или «подтверждения» жертве, вероятно, пытались отдать исполняемый файл или другой вредоносный артефакт. На странице также был чат поддержки в реальном времени, хотя в публикации не уточняется, работал ли он на самом деле или служил только декорацией для усиления доверия. На момент выхода материала вредоносный сайт уже отключили, но такие кампании редко живут в одном домене дольше, чем требуется для первой волны переходов.

Похожая схема затронула и пользователей Bitwarden. Для них использовались письма с адреса hello@bitwardennewsletter.com и переходы на домен bitwardencompliance[.]com. Это важный штрих: атакующие не бьют по одной базе пользователей, а масштабируют один и тот же шаблон на несколько узнаваемых брендов. Для защитников это означает, что проблема не сводится к отдельному инциденту одного вендора. Речь идет о понятной атакующей модели: взять сервис, вокруг которого у пользователей высокий уровень доверия, скопировать корпоративный тон, добавить тему регламентных изменений и заставить человека добровольно перейти по ссылке. Фишинг LastPass и копия той же кампании против Bitwarden показывают, насколько легко злоумышленники переиспользуют инфраструктуру и креатив между близкими по аудитории продуктами.

У LastPass это не первая подобная история за год. В марте компания уже предупреждала о фальшивых уведомлениях о несанкционированном доступе к аккаунту: письма имитировали цепочки переписки, чтобы повысить срочность и подтолкнуть пользователя к ошибочным действиям. В январе пользователей пугали другой легендой: якобы нужно срочно, в течение 24 часов, сделать резервную копию хранилища из-за грядущих технических работ. В обоих случаях механика была одной и той же: не ломать защиту в лоб, а давить на контекст, доверие к бренду и страх потерять доступ. Для индустрии менеджеров паролей это особенно чувствительная точка, потому that сами продукты продают идею контроля над доступами, а значит вокруг них неизбежно строятся атаки на доверие.

Для разработчиков, DevOps-команд, IT-руководителей и HR в IT здесь нет ничего абстрактного. Менеджер паролей давно перестал быть личным приложением для хранения парочки логинов: в рабочих контурах он связан с административными учетками, SaaS-подписками, внутренними сервисами и доступом к корпоративной переписке. Если сотрудник ввел мастер-пароль на фишинговом сайте или скачал подозрительный файл с такого лендинга, дальше инцидент может быстро выйти за пределы одного аккаунта. Особенно если у компании нет жестких процедур на случай компрометации, сегментации доступов и мониторинга необычной активности в хранилище секретов.

Практический вывод у этой истории довольно прямой. Во-первых, письма о смене политик, регламентов и условий сервиса надо считать подозрительными по умолчанию, даже если они выглядят «как настоящее корпоративное уведомление». Во-вторых, любые переходы в менеджер паролей, админ-консоль или документ с условиями лучше делать не из письма, а вручную через известный URL или закладку. В-третьих, команды безопасности и администраторы должны заранее договориться, как именно в компании рассылаются легитимные уведомления о политике доступа и какие домены считаются доверенными. LastPass со своей стороны напомнил, что никогда не просит у пользователей мастер-пароль, а подозрительные сообщения предлагает отправлять на abuse@lastpass.com. Тем, кто уже ввел данные на фишинговом сайте, компания рекомендует немедленно сменить мастер-пароль с доверенного устройства и проверить хранилище на предмет подозрительной активности.

Главный вопрос здесь даже не в том, сколько еще проживет конкретная пара доменов, а в том, насколько быстро компании привыкнут относиться к почтовым уведомлениям от критичных SaaS-сервисов как к потенциальной поверхности атаки. Пока корпоративное письмо про «обновленные условия» воспринимается как скучная формальность, а не как рискованный входной вектор, фишинг LastPass и его клоны будут оставаться слишком дешевым и слишком эффективным инструментом.

Поделиться: Telegram X LinkedIn