LastPass เตือน! อาชญากรไซเบอร์ปลอมตัวเป็นเจ้าหน้าที่ LastPass เพื่อ hack password vaults

เมื่อเร็วๆ นี้ ผู้เชี่ยวชาญด้านความปลอดภัยได้ค้นพบกลยุทธ์ใหม่ที่อาชญากรไซเบอร์ใช้เพื่อแฮ็กคลังรหัสผ่านของผู้ใช้ LastPass โดยอาชญากรเหล่านี้จะปลอมตัวเป็นเจ้าหน้าที่ LastPass และติดต่อผู้ใช้ LastPass ผ่านโทรศัพท์

กลยุทธ์นี้ประกอบไปด้วยขั้นตอนดังต่อไปนี้:

  • ผู้ใช้จะได้รับสายโทรศัพท์จากหมายเลข 888 แจ้งว่ามีการเข้าถึงบัญชี LastPass ของพวกเขาโดยไม่ได้รับอนุญาต
  • ผู้ใช้จะถูกขอให้กด "1" เพื่ออนุญาตหรือ "2" เพื่อบล็อกการเข้าถึง
  • หากผู้ใช้เลือกที่จะบล็อกการเข้าถึง พวกเขาจะได้รับสายโทรศัพท์อีกครั้งจากหมายเลข spoofed โดยผู้โทรที่ปลอมตัวเป็นพนักงาน LastPass
  • พนักงานปลอมจะส่งอีเมลฟิชชิ่งจาก "support@lastpass" ไปยังผู้ใช้พร้อมลิงก์ไปยังเว็บไซต์ LastPass ปลอม
  • เมื่อผู้ใช้ป้อนรหัสผ่านหลักของพวกเขาลงในเว็บไซต์ปลอม ผู้โจมตีจะสามารถเปลี่ยนการตั้งค่าบัญชีและล็อกเอาต์ผู้ใช้ที่แท้จริงออกจากระบบ

หมายเหตุ ปัจจุบันเว็บไซต์ phishing ดังกล่าวได้ถูกปิดลงไปแล้ว แต่ในอนาคตอาจมีการเปิดเว็บ phishing ใหม่ขึ้นมาอีกก็เป็นได้


วิธีการป้องกัน:

  • อย่าให้ข้อมูลส่วนบุคคลแก่ใครทางโทรศัพท์ พนักงาน LastPass ที่แท้จริงจะไม่ขอข้อมูลส่วนบุคคลของคุณทางโทรศัพท์
  • ตรวจสอบอีเมลอย่างละเอียด อีเมลฟิชชิ่งมักจะมีข้อความผิดพลาดทางไวยากรณ์หรือการสะกดคำ หรือลิงก์ที่ส่งไปยังเว็บไซต์ปลอม
  • ใช้รหัสผ่านที่ไม่ซ้ำกันและรัดกุม อย่าใช้รหัสผ่านเดียวกันสำหรับบัญชีออนไลน์หลายบัญชี
  • เปิดใช้งานการตรวจสอบสิทธิ์แบบสองปัจจัย การตรวจสอบสิทธิ์แบบสองปัจจัยจะเพิ่มชั้นความปลอดภัยเพิ่มเติมให้กับบัญชีของคุณ โดยผู้ใช้จำเป็นต้องป้อนรหัสลับจากอุปกรณ์อื่น นอกเหนือจากรหัสผ่าน


แหล่งข้อมูล:

BleepingComputer on Twitter / X

Security Incident December 2022 Update - LastPass - The LastPass Blog

Related Posts

โมดูล Facebook สำหรับ PrestaShop ถูกใช้เพื่อขโมยข้อมูลบัตรเครดิต

แฮกเกอร์ใช้ประโยชน์จากช่องโหว่ในโมดูล Facebook ระดับพรีเมียมสำหรับ PrestaShop ที่ชื่อว่า pkfacebook เพื่อปล่อย Card skimmer บนไซต์ E-commerce ที่มีช่องโหว่ และขโมยข้อมูลบัตรเครดิตการชำระเงิน

Read more

อาชญากรไซเบอร์ใช้ Stack Overflow ในการแพร่กระจาย Malware

นักวิจัยจาก Sonatype นามว่า Ax Sharma พบแพ็กเกจอันตรายของ PyPi ที่เป็นส่วนหนึ่งของแคมเปญที่ผ่านมาชื่อว่า 'Cool package' ตั้งชื่อตามสตริงในข้อมูล Metadata ของแพ็กเกจที่กำหนดเป้าหมายผู้ใช้ Windows เมื่อปีที่แล้ว

Read more

Google ปล่อยแพตช์แก้ไขช่องโหว่ Zero-Day บน Browser Chrome

Google ปล่อยแพตช์แก้ไขช่องโหว่ด้านความปลอดภัยทั้งหมด 9 ช่องโหว่บนเบราว์เซอร์ Chrome รวมถึงช่องโหว่ Zero-Day ที่มีรายงานว่าถูกใช้ในการโจมตีจริงแล้ว

Read more