
Główny radca prawny Google wyjaśnia wzrost liczby phishingu wykorzystującego sztuczną inteligencję
Halimah Delaine Prado, główny radca prawny Google, ujawnia wzrost liczby oszustw phishingowych wykorzystujących sztuczną inteligencję, pochodzących z chińskiego „zewnętrznego przedsiębiorstwa”. Wyjaśnia, w jaki sposób przestępcy wykorzystują sztuczną inteligencję do tworzenia wysoce przekonujących fałszywych witryn internetowych, podszywając się pod zaufane marki, takie jak T-Mobile, aby oszukać setki tysięcy Amerykanów, powodując wielomilionowe straty. Prado podkreśla strategię Google mającą na celu zwalczanie tych ewoluujących zagrożeń.
NOWYMożesz teraz słuchać artykułów Fox News!
Ty otwórz swoją skrzynkę odbiorczą i zobacz komunikat o zaktualizowanych zasadach bezpieczeństwa. Nic w tym nie krzyczy o oszustwie. E-mail wygląda na dopracowany, jego treść brzmi oficjalnie, a przycisk zapewnia szybki sposób sprawdzenia zmian. Właśnie to czyni go niebezpiecznym.
LastPass ostrzega użytkowników przed nowo zidentyfikowaną kampanią phishingową, która wykorzystuje podobne domeny i fałszywą stronę DocuSign w celu zwabienia ludzi pobieranie podejrzanego oprogramowania.
Dobra wiadomość jest taka, że LastPass twierdzi, że nie miało to wpływu na jego systemy. Zła wiadomość jest taka, że oszuści liczą na to, że zaufasz logo, przeoczysz adres internetowy i klikniesz, zanim przyjrzysz się bliżej. Oto, na co warto zwrócić uwagę, zanim jeden wyglądający na rutynowy e-mail narazi cały magazyn haseł na ryzyko.
Bezpłatne zajęcia CyberGuy na żywo: Sick of Spam? Dołącz do nas 22 lipca
Dołącz do nas DZIŚ, Środa, 22 lipca, o 13:00 czasu wschodniego na bezpłatne zajęcia CyberGuy Live, które pomogą Ci ograniczyć automatyczne połączenia telefoniczne, SMS-y będące spamem, wiadomości-śmieci i inne niechciane wiadomości. Kurt „CyberGuy” Knutsson przeprowadzi Cię krok po kroku przez proste sposoby filtrowania spamu, porządkowania skrzynki odbiorczej i rozpoznawania wiadomości, które mogą narazić Twoje dane osobowe na ryzyko. Nie jest potrzebne żadne doświadczenie techniczne. Otrzymasz także naszą listę kontrolną zapobiegającą spamowaniu, a każdy rejestrujący otrzyma później link do nagrania zajęć.
Zarezerwuj wolne miejsce już dziś o godz CyberGuyLive.com.
FBI POMAGA ZNISZCZYĆ siatkę phishingową AI
Oszuści podszywają się pod LastPass i wysyłają fałszywe e-maile z zasadami, które prowadzą użytkowników do fałszywej strony DocuSign i pobrania podejrzanego oprogramowania. (Kurt „CyberGuy” Knutsson)
Oszustwo phishingowe LastPass zaczyna się od rutynowej wiadomości e-mail z zasadami
Wiadomość phishingowa pochodzi z adresu hello@lastpassnewsletter.com. Znany temat brzmi: „Wymagane działanie: przejrzyj zaktualizowane zasady bezpieczeństwa LastPass”. Wewnątrz komunikat twierdzi, że LastPass wprowadził zmiany w zasadach usług. Wspomina o ulepszonym monitorowaniu SaaS. Twierdzi również, że administratorzy mogą zresetuj hasła główne i że konsola administracyjna została ulepszona.
Te szczegóły sprawiają, że e-mail brzmi jak prawdziwe ogłoszenie firmowe. Jednak domena wysyłająca należy do atakujących. LastPass mówi biuletyn ostatniego przepustki[.]kom nie jest powiązany ze spółką. Wiadomość e-mail zawiera Warunki przeglądu i dostępu przycisk. Ten przycisk tworzy kolejną warstwę pułapki.
Fałszywa strona LastPass odsyła Cię do urządzenia podobnego do DocuSign
Kliknięcie przycisku powoduje przejście do zgodność z ostatnim przejściem[.]kom. Strona docelowa kopiuje wygląd DocuSign i informuje, że dokument jest gotowy do sprawdzenia. Ten wybór ma sens z punktu widzenia oszusta. Wiele osób otrzymuje prośby o podpis elektroniczny w pracy lub podczas załatwiania osobistych dokumentów. Znajomy układ może uśpić czujność, zanim sprawdzisz adres internetowy.
Tę samą sztuczkę z zaufaniem widzieliśmy w innych przypadkach fałszywe oszustwa e-mailowe DocuSign. Nazwa marki daje prośbie poczucie zasadności, nawet jeśli nadawca i domena nie pasują do siebie. LastPass twierdzi, że Microsoft Defender dla Office 365 i Cloudflare sklasyfikowały witrynę phishingową jako złośliwą. Strona zachęcała również odwiedzających do pobrania oprogramowania, które rzekomo działało w systemach Windows i macOS.
LastPass nadal badał pobieranie, kiedy opublikował swoje ostrzeżenie. Dlatego należy traktować plik jako niebezpieczny i unikać jego otwierania. Witryna wyświetlała również okno czatu z pomocą na żywo, chociaż nie było jasne, czy czat działa. Do czasu zgłoszenia kampanii złośliwa strona przestała działać. Osoby atakujące mogą jednak szybko zastąpić zablokowane domeny nowymi.
Podobne e-maile Bitwarden poszerzają ostrzeżenie
Użytkownicy LastPass nie są jedynymi celami. Klienci Bitwarden otrzymali podobne wiadomości z hello@bitwardennewsletter.com. Te e-maile były kierowane do adresatów zgodność bitwarden[.]kom. Dopasowany format sugeruje, że osoby atakujące mogą ponownie wykorzystywać tę samą strukturę kampanii w przypadku różnych marek menedżerów haseł.
Ma to znaczenie, ponieważ klienci korzystający z menedżerów haseł stanowią atrakcyjny cel. Jedno skradzione hasło główne może narazić na ryzyko wiele zapisanych kont. Uwierzytelnianie wieloskładnikowe może nadal blokować dostęp, w zależności od ustawień zabezpieczeń.
A menedżer haseł pozostaje cenną ochroną. W rzeczywistości autouzupełnianie może pomóc w ujawnieniu fałszywej witryny internetowej, ponieważ menedżer powinien rozpoznać legalną domenę. Możesz porównać aktualne opcje w naszym przewodniku po najlepszych menedżerach haseł na rok 2026 pod adresem cyberguy.com
W 2026 r. użytkownicy LastPass zetknęli się z kilkoma przynętami phishingowymi
Ta kampania jest następstwem innych prób phishingu związanych z LastPass, które miały miejsce wcześniej w tym roku. W styczniu fałszywe wiadomości ostrzegały, że użytkownicy mają tylko 24 godziny na utworzenie kopii zapasowej swoich skarbców przed konserwacją. Następnie w marcowej kampanii wykorzystano sfabrykowane wątki e-mailowe dotyczące nieautoryzowanego dostępu do konta.
Obydwa podejścia opierały się na pilności, aby nakłonić ludzi do działania, zanim zweryfikują przekaz. W nowym zawiadomieniu o zgodności zastosowano spokojniejsze podejście. Wygląda to raczej na papierkową robotę niż kryzys. Może to sprawić, że będzie on szczególnie skuteczny, ponieważ aktualizacje zasad wydają się normalne i nudne.
ZŁOŚLIWE OPROGRAMOWANIE REDHOOK NA ANDROIDA MOŻE PO cichu przejąć kontrolę nad Twoim telefonem
Sposoby zabezpieczenia się przed oszustwem phishingowym LastPass
Fałszywa strona podszywa się pod DocuSign i zachęca odwiedzających do pobrania podejrzanego oprogramowania dla systemu Windows lub macOS. (Ostatnie przejście)
Dzięki kilku ostrożnym krokom jeden przekonujący e-mail nie przerodzi się w znacznie większy problem.
1) Nie klikaj przycisku przeglądu zasad
Usuń wiadomość lub zgłoś ją jako phishing. Nie odpowiadaj. Unikaj otwierania linków lub pobierania pliku, który oferuje.
2) Otwórz LastPass samodzielnie
Skorzystaj z oficjalnej aplikacji LastPass lub wpisz lastpass.com do swojej przeglądarki. Sprawdź powiadomienia dotyczące konta po zalogowaniu się za pośrednictwem zaufanej trasy.
3) Przeczytaj całą domenę zanim cokolwiek wpiszesz
Domeny Lookalike często dodają zaufaną markę do słów takich jak „biuletyn” lub „zgodność”. Sprawdź adres strony internetowej przed pierwszym ukośnikiem. Prawidłowy adres LastPass powinien kończyć się na lastpass.com, na przykład support.lastpass.com, a nie zawierać jedynie słowo „LastPass”.
4) Zwróć uwagę, kiedy autouzupełnianie milczy
Menedżer haseł może odmówić uzupełnienia danych uwierzytelniających w fałszywej domenie. Potraktuj to jako ostrzeżenie. Nie kopiuj i nie wklejaj hasła, aby je obejść. Zamiast tego zamknij stronę i uzyskaj dostęp do swojego konta za pośrednictwem oficjalnej aplikacji lub strony internetowej.
5) Zmień hasło główne, jeśli je wpisałeś
Skorzystaj z zaufanego urządzenia i przejdź bezpośrednio do LastPass. Natychmiast zmień hasło główne. Następnie przejrzyj skarbiec pod kątem nieoczekiwanej aktywności, zgodnie z zaleceniami LastPass. Następnie zmień hasła do wrażliwych kont przechowywanych w skarbcu, jeśli zauważysz oznaki dostępu. Zacznij od poczty e-mail, kont finansowych, przechowywania w chmurze i mediów społecznościowych. Do każdego konta użyj innego hasła.
OSZUSTWO TEKSTOWE AMAZON RECALL Z CZERWONYMI FLAGAMI
Oszustwo opiera się na dopracowanych informacjach dotyczących bezpieczeństwa, znajomym brandingu i wprowadzających w błąd adresach internetowych, aby zmniejszyć ochronę użytkowników. (Kurt „CyberGuy” Knutsson)
6) Traktuj pobieranie jako niebezpieczne
Nie otwieraj oprogramowania oferowanego w powiadomieniu o bezpieczeństwie, które otrzymałeś e-mailem. Jeśli plik został już otwarty, odłącz urządzenie, którego dotyczy problem, od Internetu. Następnie użyj silne oprogramowanie antywirusowe żeby to sprawdzić. Nasz aktualny przewodnik po najlepszej ochronie antywirusowej znajduje się na stronie cyberguy.com może pomóc Ci porównać narzędzia blokujące złośliwe strony internetowe i niebezpieczne pliki do pobrania. Obejmuje również ochronę przed złośliwym oprogramowaniem. Możesz także wykonać te kroki po sobie kliknął podejrzaną wiadomość e-mail i wprowadził informacje.
7) Włącz uwierzytelnianie wieloskładnikowe
Włącz uwierzytelnianie wieloskładnikowe dla menedżera haseł i innych ważnych kont. Jakiś aplikacja uwierzytelniająca lub klucz bezpieczeństwa może dodać barierę, jeśli ktoś ukradnie Twoje hasło. Nigdy jednak nie zatwierdzaj prośby o zalogowanie, której nie zainicjowałeś. Drugi krok bezpieczeństwa pomaga tylko wtedy, gdy nieoczekiwane monity traktuje się jako ostrzeżenie.
8) Ogranicz liczbę danych osobowych, które mogą znaleźć oszuści
Oszuści często wykorzystują informacje z witryn brokerów danych, aby nadać e-mailom phishingowym bardziej osobisty charakter. Może to obejmować Twój numer telefonu, adres domowy, krewnych lub byłych pracodawców. Usługa usuwania danych może pomóc w znalezieniu i usunięciu niektórych informacji z witryn wyszukiwania osób. Nie zabezpieczy to przejętego menedżera haseł, ale może udostępnić oszustom mniej szczegółów do wykorzystania w przyszłych atakach. Sprawdź moje najlepsze usługi usuwania danych i skorzystaj z bezpłatnego skanowania, aby dowiedzieć się, czy Twoje dane osobowe nie znajdują się już w Internecie, odwiedzając stronę Cyberguy.com
9) Zgłaszaj podejrzane wiadomości LastPass
Przesyłaj wątpliwe e-maile z marką LastPass na adres nadużycie@lastpass.com. LastPass twierdzi, że nikt z firmy nigdy nie poprosi o Twoje hasło główne.
Najważniejsze wnioski Kurta
To, co czyni to oszustwo niebezpiecznym, to normalny wygląd wiadomości e-mail. Większość ludzi oczekuje, że alerty menedżera haseł będą brzmiały pilnie. Ta pojawia się w przebraniu nudnej aktualizacji zasad, co może zmniejszyć prawdopodobieństwo jej kwestionowania. Największą czerwoną flagą jest adres internetowy. Nazwa firmy w domenie nie oznacza, że jest ona jej właścicielem. Przed wprowadzeniem hasła głównego lub pobraniem czegokolwiek zamknij wiadomość e-mail i bezpośrednio otwórz menedżera haseł. Twoje hasło główne chroni wszystko, co jest przechowywane w skarbcu. Każdą prośbę o nią traktuj jak osobę proszącą o klucze do Twojego domu.
Czy kiedykolwiek otrzymałeś e-mail zabezpieczający, który wyglądał tak realistycznie, że prawie go kliknąłeś? Co sprawiło, że zatrzymałeś się i przyjrzałeś się bliżej? Daj nam znać, pisząc do nas na adres Cyberguy.com
KLIKNIJ TUTAJ, ABY POBRAĆ APLIKACJĘ FOX NEWS
Zarejestruj się, aby otrzymać mój DARMOWY raport CyberGuy
- Otrzymuj moje najlepsze wskazówki techniczne, pilne alerty dotyczące bezpieczeństwa i ekskluzywne oferty prosto do swojej skrzynki odbiorczej.
- Aby poznać proste, rzeczywiste sposoby wczesnego wykrywania oszustw i zapewnienia sobie ochrony, odwiedź stronę CyberGuy.com – zaufały mu miliony osób codziennie oglądających CyberGuy w telewizji.
- Ponadto po dołączeniu otrzymasz natychmiastowy i bezpłatny dostęp do mojego Przewodnika przetrwania w trybie Ultimate Scam.
Prawa autorskie 2026 CyberGuy.com. Wszelkie prawa zastrzeżone.