密碼管理器LastPass員工遭到深度偽造攻擊 所幸及時發現


密碼管理器LastPass本周透露,有黑客嘗試使用深度偽造技術(Deepfake)對該公司一名員工進行釣魚,不過這名員工發現異常後立即報告,隨後LastPass安全團隊介入,黑客的詭計並未得逞。

Screenshot20240410at103251AMpng.png

黑客並沒有使用深度偽造技術生成視頻,而是偽造 LastPass 首席執行官 Karim Toubba 的聲音,通過 WhatsApp 聯系這名員工要求執行一些不合理的操作。

這名員工看起來還是比較有經驗的,他很快就發現對方存在社會工程學嘗試的許多特征,因此相信自己應該是遭到釣魚。

LastPass 情報分析師透露,在此次案例中至少一名員工收到一系列電話、短信和至少一段語音郵件,在公司內部通常有自己的協作工具,而黑客使用 WhatsApp 來添加和聯系員工也引起懷疑。

此次釣魚沒有對 LastPass 產生任何影響,為此該公司也在對更多員工進行培訓,防止還有黑客繼續通過這種深度偽造 + 社會工程學攻擊。

這種案例對我們也有警示意義,因為現在深度偽造技術已經可以生成逼真的視頻和聲音,LastPass 稱黑客偽造的聲音可能是截圖 Karim Toubba 在 YouTube 上發佈的演講視頻訓練的,以目前的 AI 技術,隻要有一小段你的聲音,那就可以輕松偽造出來幾乎相同的聲音。

所以如果碰到視頻或電話,對方自稱是誰誰誰時一定要提高警惕,尤其是要求執行某些操作、轉賬的時候。

這種社會工程學攻擊通常還伴隨著強制緊迫性,即攻擊者故意編造一些事情聲稱事態緊急需要處理,這樣更容易騙到人。


相關推薦

2022-12-23

密碼管理器開發商LastPass證實,網絡犯罪分子在今年早些時候的數據泄露事件中竊取其客戶的加密密碼庫,這些密碼庫存儲客戶的密碼和其他秘密。LastPass首席執行官卡裡姆-圖巴(KarimToubba)在其披露的最新博文中說,入侵者通過使

2022-08-26

全球用戶數超過3300萬的密碼管理軟件公司LastPass表示,最近一名黑客在侵入其系統後竊取源代碼和專有信息。該公司在周四的一篇博客文章中表示,公司認為沒有任何密碼被盜,用戶不需要采取行動來保護他們的賬戶。一項調查

2024-03-16

閱後才能使用的。今天Proton罕見發佈博客羅列密碼管理器LastPass的各種安全問題,指責該密碼管理器不安全,用戶就不應該使用LastPass。Proton 表示通常他們不會強烈反對其他在線服務,雖然沒有一個系統是 100% 安全的,但 LastPass

2023-10-31

密貨幣欺詐研究人員稱,10月25日,黑客利用存儲在被盜LastPass數據庫中的私鑰和口令盜取440萬美元的加密貨幣。這一消息來自ZachXBT和MetaMask開發人員泰勒-莫納漢(TaylorMonahan),他們一直在追蹤這些加密貨幣盜竊案。"經常有

2023-01-24

LastPass的母公司GoTo,也就是之前的LogMeIn已經證實,網絡犯罪分子在最近的一次系統入侵中偷走客戶的加密備份。LastPass於11月30日首次確認這一漏洞。當時,LastPass首席執行官KarimToubba說,一個"未授權方"獲得存

2022-06-27

再次掃描被黑產團隊截取用戶信息,在不獲取用戶賬號與密碼的情況下,進入QQ賬號內,傳播垃圾信息,為這些黑產產品引流。一位微博ID為阿木木的用戶分享瞭在網吧登錄裝有盜號木馬插件的Tecent WeGame時,掃碼瞬間即登錄,“

2022-09-17

LastPass表示發生於今年8月的安全事件裡,在公司檢測並驅逐之前黑客訪問公司多個系統的時間已有4天。在上個月發佈的安全事件通知的更新中,Lastpass的首席執行官KarimToubba還表示,該公司的調查(與網絡安全公司Mandiant合作進

2024-04-16

4月16日 消息:近年來,隨著生成式AI技術的發展,Deepfake(深度偽造)已成為一種新型的網絡犯罪手段,給數字世界的安全帶來嚴峻挑戰。為此,螞蟻數科旗下生物識別品牌ZOLOZ近日正式發佈針對Deepfake的綜合防控產品ZOLOZ Deeper。

2022-09-19

服務、Office 365和Google雲--Secret Manager。AWS - Secrets Manager和LastPass一開始雖然也被列入名單,但otto-js表示,這兩傢公司已經完全緩解這個問題。除保持Chrome的增強拼寫檢查功能和Edge的微軟編輯器拼寫和語法檢查器瀏覽器插件不被觸

2022-07-01

商。Mozilla的Firefox和微軟的Edge也提供類似功能。Bitwarden和LastPass等付費的密碼管理器也越來越受歡迎。目前,Chrome瀏覽器是世界上最受歡迎的瀏覽器,擁有近65%的市場份額。Google利用Chrome瀏覽器收集的數據來銷售廣告。與一年前

2022-08-03

,BlackCat(又名 ALPHV)勒索軟件團夥引入通過竊取受害者密碼和機密文件進行的高級搜索。Resecurity(美國)是一傢保護財富500強公司的洛杉磯網絡安全公司,並發現臭名昭著的Blackcat勒索軟件團夥提出的贖金要求價值顯著增加。

2022-09-06

assword(最近在6.2億美元的融資後達到68億美元的估值)和Lastpass(最近在落入私募股權公司手中兩年後再次作為獨立公司被剝離出來)簡而言之,Bitwarden及其同類產品使人們更容易自動生成安全密碼,並將其所有獨特的密碼和敏

2022-08-29

FA 驗證防護。當受害者在精心偽造的站點上輸入用戶名和密碼時,機密信息會即刻傳遞給攻擊者、並導致真實站點淪陷。ArsTechnica 指出 —— 此類事件的不斷上演,揭示現代組織在面對手段並不高明的社會工程攻擊時的脆弱性、

2022-09-10

登錄,可能已經泄露重要信息,讓他們按照指示修改賬號密碼。如果換做你,明明什麼事也沒幹,突然遇到賬號異常登錄也會慌吧。病急亂投醫嘛,人一著急就會忽略驗證郵件真實性,隻想趕忙改掉密碼,及時止損。結果不少人