Το LastPass εξέδωσε προειδοποίηση προς τους πελάτες του για μια νέα, εξαιρετικά πειστική εκστρατεία phishing, η οποία επιχειρεί να υποκλέψει κύριους κωδικούς πρόσβασης (master passwords) και passkeys μέσω πλαστών αιτημάτων “κληρονομιάς λογαριασμού” (inheritance process).

Η καμπάνια, που ξεκίνησε στα μέσα Οκτωβρίου 2025, αποδίδεται στην ομάδα CryptoChameleon (UNC5356) — ένα οικονομικά υποκινούμενο σχήμα γνωστό για επιθέσεις εναντίον χρηστών κρυπτονομισμάτων και υπηρεσιών ασφαλείας.
Πώς λειτουργεί το τέχνασμα “κληρονομιάς”
Το inheritance process είναι ένα emergency access feature του LastPass, που επιτρέπει στους χρήστες να ορίζουν αξιόπιστα άτομα που μπορούν να ζητήσουν πρόσβαση στο vault τους σε περίπτωση θανάτου ή ανικανότητας χρήσης. Οι κυβερνοεγκληματίες εκμεταλλεύονται ακριβώς αυτό το χαρακτηριστικό, δημιουργώντας ψεύτικα αιτήματα πρόσβασης που φαινομενικά προέρχονται από συγγενείς ή διαχειριστές κληρονομιάς.
Δείτε επίσης: Firefox: Οι νέες επεκτάσεις πρέπει να δηλώνουν τις πρακτικές συλλογής δεδομένων
Τα δόλια email αναφέρουν ότι «ένα μέλος της οικογένειας υπέβαλε πιστοποιητικό θανάτου» και καλούν τον παραλήπτη να “ακυρώσει” τη διαδικασία εάν βρίσκεται στη ζωή, κάνοντας κλικ σε έναν σύνδεσμο. Ο σύνδεσμος οδηγεί σε μια καλοστημένη απομίμηση της σελίδας ανάκτησης του LastPass (lastpassrecovery[.]com), όπου ζητείται από το θύμα να εισάγει το master password του — παραδίδοντάς το ουσιαστικά στους δράστες.
Κοινωνική μηχανική και τηλεφωνικές απάτες
Σε αρκετές περιπτώσεις, οι επιτιθέμενοι δεν περιορίστηκαν στα email. Το LastPass ανέφερε περιστατικά όπου τα θύματα δέχθηκαν τηλεφωνικές κλήσεις από άτομα που παρίσταναν το προσωπικό υποστήριξης της εταιρείας, ενθαρρύνοντάς τα να εισάγουν τα διαπιστευτήριά τους στη “σελίδα ανάκτησης”.

Η χρήση φωνητικής επικοινωνίας (vishing) προσδίδει επιπλέον αληθοφάνεια, ενώ συνδυαζόμενη με νόμιμα πρότυπα μηνυμάτων και κωδικούς αιτήσεων, κάνει την απάτη ιδιαίτερα δύσκολο να εντοπιστεί.
Από το LastPass στα crypto wallets
Η ομάδα CryptoChameleon έχει μακρά ιστορία στην κλοπή ψηφιακών περιουσιακών στοιχείων. Το phishing kit που χρησιμοποιεί περιλαμβάνει ψεύτικες σελίδες σύνδεσης για γνωστές πλατφόρμες όπως Binance, Coinbase, Kraken και Gemini, αλλά και για υπηρεσίες ταυτοποίησης όπως Okta, Gmail, iCloud και Outlook.
Δείτε επίσης: Εξέλιξη των phishing επιθέσεων για παράκαμψη άμυνας
Η φετινή καμπάνια δείχνει σαφή τεχνολογική αναβάθμιση: εκτός από τους κωδικούς πρόσβασης, στοχεύει πλέον passkeys – τα νέα διαπιστευτήρια ελέγχου ταυτότητας χωρίς κωδικό. Οι απειλητικοί παράγοντες έχουν αρχίσει να κατασκευάζουν ψεύτικα domains όπως mypasskey[.]info και passkeysetup[.]com, για να αποσπούν τα κλειδιά πρόσβασης των χρηστών.
Γιατί τα passkeys έγιναν στόχος
Τα passkeys θεωρούνται το μέλλον του ασφαλούς login, καθώς αντικαθιστούν τους παραδοσιακούς κωδικούς με ζεύγη δημόσιου-ιδιωτικού κλειδιού. Υπηρεσίες όπως το LastPass, το 1Password και το Bitwarden ήδη τα υποστηρίζουν, αποθηκεύοντάς τα συγχρονισμένα σε όλες τις συσκευές του χρήστη.
Ακριβώς αυτή η συγκέντρωση κρίσιμων διαπιστευτηρίων καθιστά τους διαχειριστές κωδικών έναν ελκυστικό στόχο. Με μια επιτυχημένη επίθεση, οι δράστες μπορούν να αποκτήσουν πρόσβαση όχι μόνο στους λογαριασμούς του θύματος, αλλά και στα ψηφιακά του πορτοφόλια — οδηγώντας σε ανεπανόρθωτες απώλειες.
Αναδρομή: Το περιστατικό του 2022
Δεν είναι η πρώτη φορά που η LastPass βρίσκεται στο στόχαστρο. Το 2022, η εταιρεία υπέστη σοβαρή παραβίαση, κατά την οποία εισβολείς απέκτησαν πρόσβαση σε κρυπτογραφημένα backup θησαυροφυλακίων. Παρά το γεγονός ότι οι κωδικοί ήταν κρυπτογραφημένοι, οι επόμενες επιθέσεις στόχευσαν συγκεκριμένα χρήστες, προκαλώντας απώλειες που εκτιμώνται σε 4,4 εκατομμύρια δολάρια σε κρυπτονομίσματα.
Το νέο κύμα phishing φαίνεται να αξιοποιεί τις ίδιες τεχνικές αναγνώρισης θυμάτων, αλλά με σημαντικά πιο εξελιγμένη κοινωνική μηχανική και έμφαση στα passkeys.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Το 40% των θυμάτων που πληρώνουν για ransomware χάνουν τα δεδομένα τους

Τι μπορούν να κάνουν οι χρήστες
Η εταιρεία καλεί τους πελάτες της να αγνοούν κάθε “αίτημα κληρονομιάς” εάν δεν έχουν ενεργοποιήσει τη σχετική λειτουργία. Οι χρήστες πρέπει να ελέγχουν προσεκτικά τη διεύθυνση URL κάθε σελίδας σύνδεσης και να μην εισάγουν ποτέ τον κύριο κωδικό πρόσβασής τους σε συνδέσμους από email.
Το LastPass συνιστά επίσης τη χρήση πολυπαραγοντικής ταυτοποίησης (MFA) και την προσθήκη ειδοποιήσεων ασφαλείας μέσω της εφαρμογής, ώστε να εντοπίζονται ύποπτες προσπάθειες σύνδεσης εγκαίρως.
Η υπόθεση αυτή επιβεβαιώνει ότι οι κυβερνοεγκληματίες εξελίσσονται ταχύτερα από ποτέ, προσαρμόζοντας τις τεχνικές τους στα νέα πρότυπα ασφαλείας. Με το πέρασμα από τους παραδοσιακούς κωδικούς στα passkeys, το “ψηφιακό ψάρεμα” αποκτά νέα μορφή — πιο έξυπνη, πιο στοχευμένη και εξίσου επικίνδυνη.
Η ασφάλεια των χρηστών εξαρτάται πλέον από τη γνώση και την επαγρύπνησή τους. Κάθε email, κάθε σύνδεσμος και κάθε “αίτημα υποστήριξης” μπορεί να είναι η νέα παγίδα.
Πηγή: www.bleepingcomputer.com
