O consultor geral do Google explica o aumento do phishing baseado em IA
Halimah Delaine Prado, Conselheira Geral do Google, revela o aumento de golpes de phishing baseados em IA originários de “empresas estrangeiras” da China. Ela explica como esses criminosos usam inteligência artificial para criar sites falsos muito convincentes, representando marcas confiáveis como a T-Mobile para enganar centenas de milhares de americanos, causando prejuízos milhões. Prado destaca a estratégia do Google para combater essas ameaças em evolução.
NOVOAgora você pode ouvir os artigos da Fox News!
Você abre sua caixa de correio e vê uma mensagem sobre políticas de segurança atualizadas. Nada sobre isso grita fraude. O e-mail parece polido, o texto parece oficial e o botão promete uma maneira rápida de revisar as alterações. É exatamente isso que o torna perigoso.
O LastPass está alertando os usuários sobre uma campanha de phishing recém-identificada que usa domínios semelhantes e uma página falsa do DocuSign para atrair as pessoas a baixar software suspeito.
A boa notícia é que o LastPass afirma que seus sistemas não foram afetados. A má notícia é que os golpistas contam com você para confiar no logotipo, folhear o endereço da web e clicar antes de olhar mais de perto. Aqui está o que você deve observar antes que um e-mail rotineiro coloque todo o seu cofre de senhas em risco.
Aula gratuita ao vivo do CyberGuy: Cansado de spam? Junte-se a nós em 22 de julho
Junte-se a nós hoje, Quarta-feira, 22 de julho, às 13h (horário do leste dos EUA) para uma aula gratuita do CyberGuy Live que o ajudará a reduzir chamadas automáticas, mensagens de spam, lixo eletrônico e outras mensagens indesejadas. Kurt “CyberGuy” Knutsson irá guiá-lo passo a passo através de maneiras simples de filtrar spam, limpar sua caixa de entrada e reconhecer as mensagens que podem colocar suas informações pessoais em risco. Nenhuma experiência técnica é necessária. Você também receberá nossa lista de verificação para evitar spam e, posteriormente, cada inscrito receberá um link para a gravação da aula.
Reserve seu lugar grátis hoje CyberGuyLive. com.
FBI AJUDA A DESMONTAR ANEL DE PHISHING DE IA
Os golpistas enganam o LastPass com e-mails de política falsos que levam os usuários a um site fraudulento da DocuSign e a downloads de software suspeito. (Kurt “CyberGuy” Knutsson)
O golpe de phishing do LastPass começa com um e-mail de política de rotina
O e-mail de phishing é de hello@lastpassnewsletter.com. A linha de assunto familiar diz: “Ação necessária: revise a política de segurança atualizada do LastPass.” Dentro, a mensagem afirma que o LastPass fez alterações na política de serviço. Ele chama de monitoramento SaaS aprimorado. Ele também afirma que os administradores podem redefinir senhas mestras e que o console de administração foi aprimorado.
Esses detalhes fazem o e-mail parecer um verdadeiro aviso comercial. No entanto, o domínio de envio pertence aos invasores. LastPass diz boletim informativo lastpass(.)com não tem nenhuma afiliação com a empresa. O e-mail contém um Revisão e Termos de Acesso botão. Esse botão cria a próxima camada da armadilha.
O site falso do LastPass envia você para um sósia do DocuSign
Clicar no botão enviará você para últimapassconformidade(.)com. A página inicial copia a aparência do DocuSign e afirma que um documento está pronto para revisão. Essa escolha faz sentido do ponto de vista de um golpista. Muitas pessoas recebem solicitações de assinatura eletrônica no trabalho ou ao lidar com documentos pessoais. Um layout familiar pode baixar a guarda antes de inspecionar o endereço da web.
Vimos o mesmo truque de confiança em outras pessoas golpes de e-mail falsos da DocuSign. O nome da marca dá à solicitação uma sensação de legitimidade, mesmo que o remetente e o domínio não correspondam. LastPass diz que o Microsoft Defender para Office 365 e Cloudflare classificaram o site de phishing como malicioso. O site também pedia aos visitantes que baixassem software que alegava funcionar em Windows e macOS.
O LastPass ainda estava investigando o download quando publicou seu aviso. Portanto, você deve tratar o arquivo como perigoso e evitar abri-lo. O site também mostrou uma caixa de chat para suporte ao vivo, embora não estivesse claro se o chat estava funcionando. O site malicioso estava offline quando a campanha foi denunciada. No entanto, os invasores podem substituir rapidamente os domínios bloqueados por novos.
E-mails semelhantes da Bitwarden ampliam o aviso
Os usuários do LastPass não são os únicos alvos. Os clientes da Bitwarden receberam mensagens semelhantes de hello@bitwardennewsletter.com. Esses e-mails tinham como alvo destinatários conformidade com bitward(.)com. O formato correspondente sugere que os invasores podem reutilizar a mesma estrutura de campanha em marcas de gerenciadores de senhas.
Isso é importante porque os clientes de gerenciadores de senhas representam um alvo atraente. Uma senha mestra roubada pode comprometer muitas contas salvas. Autenticação multifator ainda pode bloquear o acesso, dependendo das suas configurações de segurança.
EM gerenciador de senhas continua sendo uma proteção valiosa. Na verdade, o preenchimento automático pode ajudar a expor um site falso porque o administrador precisa reconhecer o domínio legítimo. Você pode comparar as opções atuais em nosso guia dos melhores gerenciadores de senhas para 2026 em cyberguy.com
Os usuários do LastPass encontraram vários sites de phishing em 2026
Esta campanha segue outras tentativas de phishing com o tema LastPass no início deste ano. Em janeiro, mensagens falsas alertavam que os usuários tinham apenas 24 horas para guardar seus cofres para manutenção. Então, uma campanha de março usou tópicos de e-mail fabricados sobre acesso não autorizado a contas.
Ambas as abordagens dependiam da urgência para levar as pessoas a agir antes de verificarem a mensagem. O novo aviso de conformidade utiliza uma abordagem mais calma. Parece papelada ou crise. Isso pode torná-lo particularmente eficaz porque as atualizações de políticas parecem normais e enfadonhas.
REDHOOK ANDROID MALWARE PODE SEQUESTRAR SILENCIOSAMENTE SEU TELEFONE
Maneiras de se proteger do golpe de phishing LastPass
O site fraudulento se faz passar por DocuSign e pede aos visitantes que baixem software suspeito para Windows ou macOS. (Última passagem)
Algumas etapas cuidadosas podem evitar que um e-mail persuasivo se torne um problema muito maior.
1) Não clique no botão de revisão da política
Exclua a mensagem ou denuncie-a como phishing. Não responda. Evite abrir seus links ou baixar o arquivo que ele oferece.
2) Abra o LastPass sozinho
Use o aplicativo oficial LastPass lastpass.com no seu navegador. Verifique as notificações da conta após fazer login pela rota confiável.
3) Leia o domínio completo antes de inserir qualquer coisa
Domínios semelhantes geralmente adicionam um nome de marca familiar a palavras como “boletim informativo” ou “conformidade”. Verifique o endereço do site para ver a primeira barra. Um endereço LastPass legítimo deve terminar em lastpass.com, como support.lastpass.com, em vez de conter apenas a palavra “LastPass”.
4) Preste atenção se o preenchimento automático permanecer silencioso
Um gerenciador de senhas pode se recusar a preencher suas credenciais em um domínio falso. Trate isso como um aviso. Não copie e cole a senha para chegar lá. Em vez disso, feche a página e acesse sua conta através do aplicativo ou site oficial.
5) Altere sua senha mestra depois de inseri-la
Use um dispositivo confiável e vá diretamente para o LastPass. Altere a senha mestra imediatamente. Em seguida, observe se há atividades inesperadas em seu cofre, como recomenda o LastPass. Em seguida, altere as senhas das contas confidenciais armazenadas no cofre se encontrar sinais de acesso. Comece com e-mail, contas financeiras, armazenamento em nuvem e mídias sociais. Use uma senha diferente para cada conta.
SCAM DE TEXTO DE RECALL DA AMAZON VEM COM BANDEIRAS VERMELHAS
O golpe se baseia em avisos de segurança sofisticados, marcas conhecidas e endereços da web enganosos para diminuir as defesas dos usuários. (Kurt “CyberGuy” Knutsson)
6) Trate o download como perigoso
Não abra software oferecido por um alerta de segurança recebido por e-mail. Se você já abriu o arquivo, desconecte o dispositivo afetado da Internet. Então use-o software antivírus forte para inspecioná-lo. Nosso melhor guia atual para proteção antivírus em cyberguy.com pode ajudá-lo a comparar ferramentas que bloqueiam sites maliciosos e downloads perigosos. Também inclui proteção contra malware. Você também pode seguir estas etapas para você clicou em um e-mail suspeito e inseriu informações.
7) Habilite a autenticação multifator
Habilite a autenticação multifator para seu gerenciador de senhas e outras contas importantes. Um aplicativo de autenticação ou a chave de segurança pode adicionar uma barreira se alguém roubar sua senha. Nunca aprove uma solicitação de login que você não iniciou. Uma segunda etapa de segurança só ajuda se você tratar as solicitações inesperadas como um aviso.
8) Reduza as informações pessoais que os golpistas podem encontrar
Os golpistas costumam usar informações de sites de corretagem de dados para tornar os e-mails de phishing mais pessoais. Isso pode incluir seu número de telefone, endereço residencial, parentes ou empregadores anteriores. Um serviço de remoção de dados pode ajudar a encontrar e remover algumas dessas informações de sites de pesquisa de pessoas. Ele não protegerá um gerenciador de senhas comprometido, mas pode fornecer aos fraudadores menos detalhes para usar em ataques futuros. Confira minhas principais opções de serviços de remoção de dados e faça uma verificação gratuita para descobrir se suas informações pessoais já estão disponíveis na web visitando Cyberguy.com
9) Relate mensagens suspeitas do LastPass
Encaminhar e-mails questionáveis da marca LastPass para abuso@lastpass.com. LastPass diz que ninguém da empresa jamais pedirá sua senha mestra.
Principais conclusões de Kurt
O que torna esse golpe perigoso é a aparência normal do e-mail. A maioria das pessoas espera que os avisos do gerenciador de senhas pareçam urgentes. Este vem disfarçado como uma atualização de política enfadonha, diminuindo a probabilidade de você perguntar. A maior bandeira vermelha é o endereço da web. O nome de uma empresa dentro de um domínio não significa que a empresa o possua. Antes de inserir uma senha mestra ou baixar qualquer coisa, feche o e-mail e abra o gerenciador de senhas imediatamente. Sua senha mestra protege tudo armazenado em seu cofre. Trate qualquer pedido como alguém pedindo as chaves da sua casa.
Você já recebeu um e-mail de segurança que parecia tão real que você quase clicou? O que fez você parar e olhar mais de perto? Deixe-nos saber escrevendo para nós Cyberguy.com
CLIQUE AQUI PARA CARREGAR O APLICATIVO FOX NEWS
Inscreva-se para receber meu relatório CyberGuy GRATUITO
- Receba minhas melhores dicas técnicas, alertas de segurança urgentes e ofertas exclusivas diretamente em sua caixa de entrada.
- Para conhecer maneiras simples e reais de detectar fraudes antecipadamente e permanecer protegido, visite CyberGuy.com – Aprovado por milhões de pessoas que assistem CyberGuy na TV todos os dias.
- Além disso, você obtém acesso instantâneo ao meu Ultimate Scam Survival Guide gratuitamente ao se cadastrar.
Direitos autorais 2026 CyberGuy.com. Todos os direitos reservados.