Η LastPass προειδοποιεί τους χρήστες για μια νέα ενεργή εκστρατεία phishing που προσποιείται την υπηρεσία διαχείρισης κωδικών πρόσβασης, με στόχο να εξαπατήσει τους χρήστες ώστε να αποκαλύψουν τα master passwords τους.
LastPass: Πώς λειτουργεί η phishing καμπάνια;
Η κακόβουλη εκστρατεία, η οποία ξεκίνησε γύρω στις 19 Ιανουαρίου 2026, περιλαμβάνει την αποστολή phishing emails που ισχυρίζονται ότι πρόκειται να γίνει συντήρηση και προτρέπουν τους χρήστες να δημιουργήσουν ένα τοπικό αντίγραφο ασφαλείας των password vaults τους εντός των επόμενων 24 ωρών. Τα μηνύματα περιέχουν θέματα όπως:
– Αναβάθμιση Υποδομής LastΡass: Ασφαλίστε το Vault σας Τώρα
– Τα Δεδομένα σας, Η Προστασία σας: Δημιουργήστε Αντίγραφο Ασφαλείας Πριν τη Συντήρηση
– Μην το Χάσετε: Δημιουργήστε Αντίγραφο Ασφαλείας του Vault σας Πριν τη Συντήρηση
– Σημαντικό: Συντήρηση LastΡass & Ασφάλεια του Vault σας
– Προστατέψτε τους Κωδικούς σας: Δημιουργήστε Αντίγραφο Ασφαλείας του Vault σας (Παράθυρο 24 Ωρών)
Τα emails έχουν σχεδιαστεί για να κατευθύνουν ανυποψίαστους χρήστες σε έναν phishing ιστότοπο που ανακατευθύνει στο domain “mail-lastpass.com”.
Δείτε επίσης: Επιθέσεις κλοπής crypto συνδέονται με την παραβίαση του LastPass το 2022

Η εταιρεία τόνισε ότι ποτέ δεν θα ζητήσει από τους χρήστες τους κύριους κωδικούς τους και εργάζεται με τρίτους συνεργάτες για να καταργήσει την κακόβουλη υποδομή πίσω από αυτή την καμπάνια. Έχει επίσης κοινοποιήσει τις διευθύνσεις email από τις οποίες προέρχονται τα μηνύματα:
– support@sr22vegas.com
– support@lastpass.server8
– support@lastpass.server7
– support@lastpass.server3
Ένας εκπρόσωπος της ομάδας Threat Intelligence, Mitigation, and Escalation (TIME) της LastPass δήλωσε: “Αυτή η εκστρατεία έχει σχεδιαστεί για να δημιουργήσει μια ψευδή αίσθηση επείγουσας ανάγκης, που είναι μία από τις πιο κοινές και αποτελεσματικές τακτικές που βλέπουμε στις επιθέσεις phishing. Θέλουμε οι πελάτες και η ευρύτερη κοινότητα ασφαλείας να γνωρίζουν ότι η LastPass ποτέ δεν θα ζητήσει το master password τους ούτε θα απαιτήσει άμεση δράση υπό στενό χρονικό περιθώριο. Ευχαριστούμε τους πελάτες μας για την επαγρύπνησή τους και τη συνέχιση της αναφοράς ύποπτης δραστηριότητας“.
Δείτε επίσης: Πρόστιμο στη LastPass για την παραβίαση δεδομένων του 2022

Τρόποι προστασίας
Με αφορμή το περιστατικό phishing που εκμεταλλεύεται το όνομα της LastPass, αξίζει να δούμε πρακτικούς και ρεαλιστικούς τρόπους προστασίας απέναντι σε τέτοιου είδους επιθέσεις:
1. Προσοχή στο αίσθημα του επείγοντος
Η τεχνητή πίεση χρόνου («παράθυρο 24 ωρών», «άμεση ενέργεια») είναι ίσως το ισχυρότερο όπλο του phishing. Σκοπός είναι να μην προλάβει ο χρήστης να σκεφτεί ψύχραιμα.
Τι να κάνετε:
- Μην ενεργείτε ποτέ άμεσα όταν ένα email απαιτεί γρήγορη δράση.
- Πάρτε χρόνο, ακόμα κι αν το μήνυμα φαίνεται «επίσημο».
- Αναρωτηθείτε: γιατί μια εταιρεία να με πιέζει τόσο;
2. Έλεγχος domain και όχι μόνο του ονόματος αποστολέα
Στην επίθεση της LastPass, τα emails οδηγούν σε domain όπως το mail-lastpass.com, το οποίο μοιάζει νόμιμο αλλά δεν είναι επίσημο.
Τι να κάνετε:
- Ελέγχετε πάντα προσεκτικά το domain, όχι μόνο το εμφανιζόμενο όνομα.
- Μάθετε ποιο είναι το επίσημο domain της υπηρεσίας που χρησιμοποιείτε (π.χ.
lastpass.com). - Προσέξτε μικρές παραλλαγές, παύλες ή πρόσθετες λέξεις.
3. Μη δίνετε το master password μέσω email links
Η LastPass ήταν ξεκάθαρη: δεν ζητά ποτέ το master password. Αυτός είναι ένας γενικός κανόνας για όλους τους password managers.
Τι να κάνετε:
- Μην πληκτρολογείτε ποτέ master password, recovery keys ή codes μέσω link από email.
- Αν χρειαστεί να κάνετε κάποια ενέργεια, ανοίξτε χειροκίνητα την εφαρμογή ή πληκτρολογήστε μόνοι σας το επίσημο site στον browser.
Δείτε επίσης: Νέα καμπάνια phishing στοχεύει χρήστες του LastPass

4. Ενεργοποίηση πολυπαραγοντικής αυθεντικοποίησης (MFA)
Ακόμα και αν ένας χρήστης πέσει θύμα phishing, το MFA μπορεί να αποτρέψει την πλήρη κατάληψη του λογαριασμού.
Τι να κάνετε:
- Χρησιμοποιήστε MFA με εφαρμογή (authenticator app) και όχι μόνο SMS.
- Ενεργοποιήστε ειδοποιήσεις για νέες συνδέσεις ή ύποπτη δραστηριότητα.
- Ελέγχετε συχνά τις ενεργές συνεδρίες στον λογαριασμό σας.
5. Εκπαίδευση στην αναγνώριση phishing emails
Τα phishing emails πλέον δεν έχουν ορθογραφικά λάθη και μοιάζουν επαγγελματικά.
Τι να προσέξετε:
- Γενικές προσφωνήσεις αντί για το όνομά σας.
- Υπερβολικά «καλοσχεδιασμένα» θέματα που παίζουν με τον φόβο.
- Ασυνήθιστες διευθύνσεις αποστολέα, όπως αυτές που αποκάλυψε η LastPass.
6. Αναφορά ύποπτων μηνυμάτων
Η αναφορά phishing βοηθά όχι μόνο εσάς, αλλά και την ευρύτερη κοινότητα.
Τι να κάνετε:
- Χρησιμοποιήστε τα εργαλεία αναφοράς του email provider σας.
- Ενημερώστε απευθείας την υπηρεσία που υποδύεται το phishing email.
- Μην διαγράφετε απλώς το μήνυμα χωρίς αναφορά.
7. Υιοθέτηση νοοτροπίας “Zero Trust” για emails
Το βασικό συμπέρασμα από το περιστατικό της LastPass είναι απλό: κανένα email δεν είναι αξιόπιστο από προεπιλογή. Αν ένα email ζητά credentials, επείγουσα ενέργεια ή σας κατευθύνει σε login page, θεωρήστε το ύποπτο μέχρι αποδείξεως του αντιθέτου.
