image

LastPass waarschuwt gebruikers voor telefonische phishingaanval

donderdag 18 april 2024, 17:23 door Redactie, 6 reacties

Wachtwoordmanager LastPass waarschuwt gebruikers voor een telefonische phishingaanval waarbij wordt geprobeerd om inloggegevens te stelen. De aanval begint met een telefoontje waarin wordt beweerd dat er vanaf een nieuw apparaat op het LastPass-account van de gebruiker is ingelogd. De gebruiker moet vervolgens een '1' indrukken om dit toe te staan of een '2' om de inlogpoging te blokkeren.

Wanneer gebruikers op '2' drukken krijgen ze te horen dat een helpdeskmedewerker met hen contact op zal nemen. Deze 'medewerker' belt vanaf een gespooft telefoonnummer en zegt voor LastPass te werken. Vervolgens stuurt de 'medewerker' een e-mail waarmee gebruikers de toegang tot hun account zouden kunnen resetten. De link in deze e-mail wijst in werkelijkheid naar de phishingsite help-lastpass[.]com. Op deze site ingevoerde gegevens worden naar de aanvaller gestuurd.

In het geval gebruikers hun master password op de phishingsite invoeren probeert de aanvaller op het LastPass-account in te loggen. Dan worden de instellingen binnen het account aangepast om te voorkomen dat de echte gebruiker kan inloggen. Zo kunnen telefoonnummer en e-mailadres door de aanvaller worden gewijzigd, alsmede het master password. LastPass adviseert gebruikers om meteen op te hangen als ze worden gebeld door iemand die zegt voor LastPass te werken.

Reacties (6)
18-04-2024, 19:01 door Anoniem
Beter geen online password manager gebruiken.
19-04-2024, 01:04 door Anoniem
En hoe komen de scammers aan het telefoonnummer van een LastPass gebruiker, willekeurige nummers bellen? Dat is nogal een naald in een hooiberg zoeken.
19-04-2024, 01:46 door Anoniem
Door Anoniem: Beter geen online password manager gebruiken.
Mee eens, zeker gezien de waslijst aan lekken oa. Lastpass hadden.
Het is het beste in eigen beheer en een beetje verstand van zaken icm. een goede versleuteling.
Keepass XD/DX is aan te raden.
Yubikeys/hardware keys voor 2FA.
19-04-2024, 08:05 door Anoniem
Zeer voorspelbaar.
De gegevens rondom de gestolen kluizen is immers niet encrypted.
Deze gegevens liggen op straat en zijn perfect voor spear phishing.
19-04-2024, 08:57 door Anoniem
Gewoon ouderwets analoog op een kladblok opschrijven.
19-04-2024, 14:14 door Anoniem
Door Anoniem: En hoe komen de scammers aan het telefoonnummer van een LastPass gebruiker, willekeurige nummers bellen? Dat is nogal een naald in een hooiberg zoeken.

Nou dat is niet zo moeilijk: sinds de hack vorig jaar bij Lastpass liggen alle klantengegevens al op straat...easy target.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.