En ny nätfiskekampanj riktar sig mot kunder hos LastPass och Bitwarden. Angriparna använder falska mejl om säkerhet och regelefterlevnad.
Meddelandena påstår att användarna måste granska uppdaterade regler via en elektronisk dokumenttjänst. Knapparna i mejlen leder dock till falska webbplatser som efterliknar legitima företagsplattformar.
Därefter pressar sidorna besökarna att ladda ned filer från osäkra källor. LastPass har bekräftat att ingen tog sig in i företagets infrastruktur. I stället kommer mejlen från externa angripare.
Falska mejl påstår att säkerhetsreglerna har ändrats
Nätfiskemejlen liknar officiell företagskommunikation. De informerar mottagaren om att nya säkerhetsregler eller administrativa förändringar kräver omedelbar granskning.
Mejlen som efterliknar LastPass använder ämnesraden ”Action Required: Review Updated LastPass Security Policies”. Därefter uppmanar meddelandet mottagaren att öppna en länk och läsa ett påstått dokument.
Angriparna använder en liknande metod mot Bitwardens kunder. De byter ut varumärket, men behåller samma press och omdirigeringsprocess.
Genom att presentera begäran som en vanlig rutin hoppas brottslingarna att användarna ska klicka utan att kontrollera avsändaren noggrant.
Angriparna använder snarlika avsändardomäner
De falska LastPass-mejlen kommer från:
hello@lastpassnewsletter[.]com
Samtidigt använder Bitwarden-versionen:
hello@bitwardennewsletter[.]com
Ingen av adresserna tillhör företaget som avsändaren påstår sig representera.
Domänen i LastPass-mejlen registrerades den 13 juli 2026. Det nya registreringsdatumet är en tydlig varningssignal, särskilt eftersom avsändaren påstår sig företräda ett etablerat företag.
Angripare placerar ofta ett välkänt varumärke i en längre domän. Vid en snabb blick kan adressen verka äkta. Den riktiga domänen har dock ingen koppling till den tjänst som brottslingarna efterliknar.
Användare bör alltid granska hela avsändaradressen. De bör inte enbart lita på det visade avsändarnamnet.
Länkar öppnar falska webbplatser
Mejlen skickar användarna till följande falska domäner:
lastpasscompliance[.]com
bitwardencompliance[.]com
Webbplatserna kopierar utseendet hos legitima tjänster. De efterliknar även DocuSign, som är en vanlig plattform för elektroniska dokument och underskrifter.
När offret öppnar den falska sidan får personen veta att en skrivbordsapp krävs för att läsa eller underteckna dokumentet. Sidan erbjuder sedan filer för Windows och macOS.
Säkerhetstjänster har klassat nedladdningsplatsen som skadlig. Därför bör användare inte öppna eller installera några filer från dessa sidor.
Den exakta skadliga koden kan variera. Nedladdningarna kan dock installera informationsstjälande program, verktyg för fjärråtkomst eller annan skadlig kod.
Huvudlösenord är värdefulla mål
En nätfiskeattack mot lösenordshanterare kan orsaka stor skada. Ett enda stulet konto kan ge åtkomst till många andra tjänster.
Lösenordsvalv kan innehålla inloggningsuppgifter, betalningsinformation och säkra anteckningar. Där kan även finnas återställningsuppgifter och andra känsliga data. Vissa användare lagrar dessutom autentiseringskoder eller identitetshandlingar i sina valv.
Om brottslingarna får tag på huvudlösenordet kan de försöka öppna hela valvet. Därefter kan de använda de sparade uppgifterna för att komma åt mejlkonton, finansiella tjänster, sociala medier och arbetsplatssystem.
Den aktuella kampanjen tyder dock inte på något intrång hos LastPass eller Bitwarden. Angriparna riktar sig i stället direkt mot användarna genom social manipulation.
Falsk DocuSign-sida sprider skadliga filer
Det falska DocuSign-gränssnittet gör attacken mer trovärdig. Många företag skickar regelbundet avtal, policyer och andra dokument via elektroniska signeringstjänster.
Därför kanske användare inte reagerar på ett mejl som ber dem granska ett dokument.
En legitim uppdatering av en policy ska dock inte kräva installation av ett okänt datorprogram från en orelaterad domän. Den begäran är en av kampanjens tydligaste varningssignaler.
Användare bör öppna sin lösenordshanterare via den installerade appen, ett sparat bokmärke eller en manuellt inskriven officiell adress. De bör aldrig använda en länk i ett oväntat säkerhetsmejl.
Så bör drabbade användare agera
Den som får ett av meddelandena bör radera det utan att öppna länkarna eller ladda ned några filer.
Användare som besökte den falska webbplatsen men inte skrev in några uppgifter eller installerade något bör stänga sidan. De bör även radera nedladdade filer utan att öppna dem.
Den som angav sitt huvudlösenord bör omedelbart byta det från en betrodd enhet. Det nya lösenordet måste vara unikt och får inte användas på andra konton.
Drabbade användare bör också:
- Granska valvet efter oväntade ändringar
- Kontrollera kontots inloggningshistorik
- Logga ut okända sessioner
- Aktivera flerfaktorsautentisering
- Byta viktiga lösenord som finns i valvet
- Söka igenom enheten efter skadlig kod
- Bevaka mejl- och bankkonton efter misstänkt aktivitet
Om användaren öppnade en skadlig fil bör enheten omedelbart kopplas bort från nätverket. Därefter bör personen genomföra en fullständig säkerhetsgenomsökning. Företagsanvändare bör omedelbart kontakta sin IT- eller säkerhetsavdelning.
Kontrollera säkerhetsmeddelanden via en annan väg
Angripare använder ofta brådska som ett verktyg. De påstår att användaren måste agera snabbt för att undvika avstängda konton, säkerhetsproblem eller påföljder.
I stället för att följa länken i mejlet bör användaren öppna den berörda tjänsten på egen hand. En äkta varning bör även visas i det officiella kontot eller programmet.
En välbekant logotyp, professionell design eller symbol för en säker anslutning bevisar inte att sidan är äkta. Angripare kan kopiera visuella element och skaffa HTTPS-certifikat till falska domäner.
Den senaste nätfiskekampanjen mot lösenordshanterare visar varför domännamnet är en av de viktigaste kontrollerna. Ett enda obekant ord bredvid ett välkänt varumärke kan leda till en helt orelaterad och farlig webbplats.


0 svar till ”Nätfiske riktas mot användare av LastPass och Bitwarden”