1761332053
2025-10-24 18:42:00
まとめ
-
巧妙なフィッシングは、偽の「レガシー継承」緊急アクセス電子メールを介して LastPass ユーザーをターゲットにします。
-
攻撃者は偽のログイン ページを使用し、マスター パスワードと保存されているパスキーを盗もうとします。
-
グループ UNC5356 (CryptoChameleon) がこのキャンペーンの背後にいるようです。 2022年のLastPass侵害と暗号通貨の盗難を思い出させます。
一部の詐欺師にとって、フィッシングは芸術です。人々が計画に追いつくにつれて、人々を計画に陥らせるための新しく斬新な方法を考え出す必要があります。この最新のものは、ほとんどの場合 LastPass ユーザーをターゲットにしており、実際にはかなり賢いものです。
LastPass は、マスター パスワード、そしておそらくより重要なこととして、ユーザーのパスキーを盗むことを目的とした新しい洗練されたフィッシング キャンペーンに関して顧客に緊急警告を発しました。このキャンペーン自体は、明らかに数週間前に始まったもので、同社の「レガシー継承」機能を中心とした欺瞞的なソーシャルエンジニアリング戦術を利用している。攻撃に使用されたインフラストラクチャとドメインは、同じく UNC5356 として追跡されている金銭目的の脅威グループである CryptoChameleon を示しています。
攻撃自体は、LastPass ユーザーに送信されるフィッシングメールから始まります。このメールは、家族が死亡証明書をアップロードすることで LastPass 保管庫への緊急アクセスを要求したと誤って主張しています。この戦術は、LastPass の正規の緊急アクセス機能を武器化するように設計されており、アカウント所有者の死亡または無能力の場合に、指定された個人が指定の待機期間後にユーザーの保管庫にアクセスできるようになります。これは、特定の家族や信頼できる個人がアカウントにアクセスできるため、実生活では非常に便利な機能です。
全体に信頼性の層を追加するために、捏造されたリクエストには偽の「エージェント ID」番号が含まれています。この電子メールの目的は、一般的なフィッシング メールと同様に、緊迫感を醸成し、受信者 (もちろん亡くなったわけではありません) にリンクをクリックして不正な要求を直ちにキャンセルするよう促すことです。そこからは、他のフィッシング攻撃と同様に、LastPass の偽のログイン ページにリダイレクトされ、ユーザーはマスター パスワードを放棄して攻撃者に渡します。 LastPass はまた、場合によっては、攻撃者が「ビッシング」、つまり音声フィッシングを追跡したことも報告しています。伝えられるところによると、攻撃者は LastPass スタッフを装って被害者に直接電話をかけます。これらの詐欺師は、電話でソーシャル エンジニアリングを使用して、警戒したユーザーをフィッシング サイトに誘導し、資格情報を入力するよう圧力をかけます。
LastPass は現在パスキーを保存しているため、攻撃者が使用しているドメインの一部が示すように、それらがこの攻撃の一部としてターゲットにされています。
LastPass でこのような問題が発生するのはこれが初めてではありません。 2022 年に発生した大規模なデータ侵害では、攻撃者が暗号化された保管庫のバックアップを盗むことに成功しました。 2022 年の侵害は後に、個人に対する一連の標的型攻撃に関連していることが判明し、攻撃者が特定の被害者のマスター パスワードをブルート フォース攻撃で成功させた後、約 440 万ドルの暗号通貨が盗まれました。
出典: ブリーピングコンピュータ
#誰もあなたの #LastPass #アカウントに死亡証明書をアップロードしていません