LastPass met en garde contre une campagne de phishing utilisant des domaines similaires et une fausse page DocuSign pour inciter les utilisateurs à télécharger des logiciels dangereux.
Vous ouvrez votre boîte de réception et voyez un message concernant les politiques de sécurité mises à jour. Rien dans tout cela ne crie à une arnaque. L’e-mail a l’air soigné, le libellé semble officiel et le bouton promet un moyen rapide de revoir les modifications. C’est exactement ce qui le rend dangereux.
LastPass avertit les utilisateurs d’une campagne de phishing nouvellement identifiée qui utilise des domaines similaires et une fausse page DocuSign pour inciter les gens à télécharger des logiciels suspects.
La bonne nouvelle est que LastPass affirme que ses systèmes n’ont pas été affectés. La mauvaise nouvelle est que les escrocs comptent sur vous pour faire confiance au logo, ignorer l’adresse Web et cliquer avant d’y regarder de plus près. Voici ce qu’il faut surveiller avant qu’un e-mail d’apparence routinière ne mette en danger l’ensemble de votre coffre-fort de mots de passe.
Cours CyberGuy gratuit en direct : vous en avez assez du spam ? Rejoignez-nous le 22 juillet
Rejoignez-nous AUJOURD’HUI, mercredi 22 juillet, à 13 h HE pour un cours CyberGuy Live gratuit qui vous aidera à réduire les appels automatisés, les SMS indésirables, les courriers indésirables et autres messages indésirables. Kurt « CyberGuy » Knutsson vous guidera étape par étape à travers des méthodes simples pour filtrer le spam, nettoyer votre boîte de réception et reconnaître les messages susceptibles de mettre en danger vos informations personnelles. Aucune expérience technique n’est nécessaire. Vous recevrez également notre liste de contrôle anti-spam, et chaque inscrit recevra ensuite un lien vers l’enregistrement du cours.
L’arnaque de phishing LastPass commence par un e-mail de politique de routine
La fausse page LastPass vous envoie vers un sosie de DocuSign
En cliquant sur le bouton, vous êtes redirigé vers lastpasscompliance[.]com. La page de destination copie l’apparence de DocuSign et affirme qu’un document est prêt à être révisé. Ce choix est logique du point de vue d’un escroc. De nombreuses personnes reçoivent des demandes de signature électronique au travail ou lors de la gestion de documents personnels. Une mise en page familière peut baisser votre garde avant d’inspecter l’adresse Web.
Nous avons constaté la même astuce de confiance dans d’autres fausses escroqueries par courrier électronique DocuSign. Le nom de marque confère à la demande un sentiment de légitimité, même lorsque l’expéditeur et le domaine ne correspondent pas. LastPass indique que Microsoft Defender pour Office 365 et Cloudflare ont classé le site de phishing comme malveillant. La page invitait également les visiteurs à télécharger des logiciels prétendant fonctionner sous Windows et macOS.
LastPass enquêtait toujours sur le téléchargement lorsqu’il a publié son avertissement. Par conséquent, vous devez considérer le fichier comme dangereux et éviter de l’ouvrir. Le site affichait également une boîte de discussion d’assistance en direct, même s’il n’était pas clair si la discussion fonctionnait. La page malveillante était hors ligne au moment où la campagne a été signalée. Toutefois, les attaquants peuvent rapidement remplacer les domaines bloqués par de nouveaux.
C’est important, car les clients des gestionnaires de mots de passe constituent une cible attractive. Un mot de passe principal volé pourrait mettre en danger de nombreux comptes enregistrés. L’authentification multifacteur peut toujours bloquer l’accès, en fonction de vos paramètres de sécurité.
Un gestionnaire de mots de passe reste une protection précieuse. En fait, la saisie automatique peut aider à révéler un faux site Web, car le gestionnaire doit reconnaître le domaine légitime. Vous pouvez comparer les options actuelles dans notre guide des meilleurs gestionnaires de mots de passe pour 2026 sur cyberguy.com
Les utilisateurs de LastPass ont été confrontés à plusieurs leurres de phishing en 2026
Cette campagne fait suite à d’autres tentatives de phishing sur le thème LastPass plus tôt cette année. En janvier, de faux messages avertissaient que les utilisateurs ne disposaient que de 24 heures pour sauvegarder leurs coffres-forts avant la maintenance. Ensuite, une campagne de mars a utilisé des fils de discussion fabriqués de toutes pièces sur l’accès non autorisé aux comptes.
[…] La suite de l’article est à lire sur Fox News via le lien ci-dessous.
Traduit automatiquement de l’anglais. Le texte original fait foi.
Source : Fox News — Lire l’article original
