משתמשי LastPass ו-Bitwarden מקבלים מיילים מזויפים על "מדיניות אבטחה חדשה"
אם אתם משתמשים בשירות שמנהל בשבילכם את הסיסמאות, כמו LastPass או Bitwarden, שווה לשים לב: בימים האחרונים מסתובב גל של מיילים מזויפים שמתחזים לשתי החברות ומנסים לגנוב מכם את הסיסמה החשובה ביותר שיש לכם. שתי החברות הבהירו שהמערכות שלהן לא נפרצו, וההודעות לא נשלחו מהן.
מה קרה
מנהל סיסמאות הוא אפליקציה ששומרת את כל הסיסמאות שלכם בכספת דיגיטלית מוצפנת, וכדי לפתוח אותה צריך סיסמה אחת ראשית שנקראת "סיסמת אב". מי שמשיג את סיסמת האב הזאת מקבל למעשה גישה לכל הסיסמאות שלכם בבת אחת.
לפי דיווח של אתר האבטחה BleepingComputer, תוקפים שולחים מיילים שנראים כמו הודעה רשמית מהחברה, ומספרים על "עדכון מדיניות אבטחה" ושינויים בחשבון. הכתובת ששולחת אותם מחקה את שם החברה: אצל לקוחות LastPass היא hello@lastpassnewsletter.com, ואצל לקוחות Bitwarden היא hello@bitwardennewsletter.com. לחיצה על הכפתור שבמייל מובילה לעמוד שמתחזה לשירות החתימות הדיגיטליות DocuSign, ומשם לאתר מזויף (lastpasscompliance ו-bitwardencompliance) שמנסה לגרום לכם להוריד קובץ או להקליד את סיסמת האב. שני האתרים כבר סומנו כזדוניים על ידי מיקרוסופט ו-Cloudflare.
למה זה חשוב לכם
מנהלי סיסמאות נעשו פופולריים גם בישראל, בדיוק כי הם פותרים את הבעיה של לזכור עשרות סיסמאות שונות. אבל זה גם מה שהופך אותם למטרה מפתה: סיסמת אב אחת שנגנבת יכולה לחשוף את חשבון הבנק, המייל והרשתות החברתיות שלכם יחד. ההודעות במקרה הזה נכתבו בצורה מקצועית ומשכנעת, בלי השגיאות שמסגירות הונאות רבות, ולכן קל יותר ליפול בהן.
מה עושים?
זכרו כלל ברזל: מנהל סיסמאות לעולם לא יבקש מכם את סיסמת האב במייל או בטלפון. כל הודעה שמבקשת אותה היא הונאה.
אל תלחצו על קישורים בהודעות כאלה. אם אתם רוצים לבדוק אם באמת יש עדכון, פתחו את האפליקציה או הקלידו בעצמכם את כתובת האתר הרשמית בדפדפן.
הפעילו אימות דו-שלבי (קוד נוסף מעבר לסיסמה) על מנהל הסיסמאות עצמו, כדי שגם אם הסיסמה תיגנב לא יוכלו להיכנס.
אם כבר הקלדתם את סיסמת האב באתר חשוד, החליפו אותה מיד ממכשיר אחר ובטוח, ועברו על הכספת כדי לוודא ששום דבר לא שונה.
הודעה שמלחיצה אתכם לפעול מהר היא בדיוק מה שהתוקפים רוצים. עצירה של דקה כדי לבדוק שוב שווה יותר מכל סיסמה.
תגובות