5 min de lectura Por Excello Mail Team

Usuarios de LastPass y Bitwarden Sufren Phishing Mediante Dominios que DMARC Nunca Fue Diseñado para Detener

El equipo de inteligencia de amenazas de LastPass identificó el 13 de julio de 2026 una campaña de phishing activa que usa dos dominios similares y una falsa página de DocuSign para robar contraseñas maestras. Los usuarios de Bitwarden reciben señuelos parecidos. Como el atacante es dueño absoluto del dominio de envío, el correo se autentica perfectamente y el DMARC de lastpass.com nunca lo detecta.

El 13 de julio de 2026, el equipo de Inteligencia de Amenazas, Mitigación y Escalamiento de LastPass detectó una campaña de phishing activa construida sobre dos dominios recién registrados, lastpassnewsletter.com y lastpasscompliance.com. Ninguno pertenece a LastPass de ninguna forma. Los correos, enviados desde [email protected] con el asunto “Action Required: Review Updated LastPass Security Policies”, están formateados para parecer exactamente un aviso de seguridad oficial de LastPass. LastPass ha confirmado que sus propios sistemas no fueron afectados. Los clientes de Bitwarden están recibiendo alertas falsas casi idénticas en una campaña paralela pero distinta, y algunos informes sugieren que se está reutilizando el mismo manual de juego en más de una marca de gestor de contraseñas.

La Cadena del Ataque: Un Falso Aviso de Política Lleva a una Falsa Página de DocuSign

El correo indica a los destinatarios que deben revisar políticas de seguridad actualizadas y provee un enlace. Al hacer clic no se llega a un formulario de inicio de sesión burdo y obviamente falso. Se llega a lastpasscompliance.com, una página construida para suplantar a DocuSign, el servicio de firma electrónica que millones de personas usan cada semana para flujos de trabajo legítimos de documentos. La página pide al visitante firmar o descargar un documento, y el verdadero objetivo detrás de esa solicitud es la contraseña maestra del visitante, la única credencial que desbloquea todas las demás contraseñas en su bóveda. Microsoft Defender for Office 365 ya ha marcado el destino y lo bloquea mediante SafeLinks, y Cloudflare ahora muestra una advertencia de “Suspected Phishing” en el dominio, pero esa protección solo entra en acción una vez que un enlace ha sido reportado y clasificado. Antes de ese punto, el mensaje y la página detrás de él lucen, para la mayoría de los destinatarios, exactamente como lo que afirman ser.

Por Qué el DMARC de lastpass.com Nunca Ve Nada de Esto

Este es el detalle que más importa para cualquiera que gestione autenticación de correo. DMARC solo evalúa el correo que afirma provenir de un dominio específico, comprobando si los resultados de SPF y DKIM concuerdan con lo que declara el encabezado From. El correo de esta campaña nunca afirma ser de lastpass.com. Proviene de lastpassnewsletter.com, un dominio que el atacante registró, controla de principio a fin, y puede autenticar como le convenga. Si el atacante se toma la molestia de configurar SPF y DKIM en lastpassnewsletter.com, y no hay razón para que no lo haga ya que no cuesta nada y solo hace que el correo parezca más legítimo, ese correo pasa DMARC sin problemas. No porque DMARC haya fallado, sino porque DMARC estaba respondiendo la pregunta equivocada. Fue diseñado para responder “¿envió esto el verdadero dueño de este dominio?”, y el verdadero dueño de lastpassnewsletter.com es el atacante. El propio registro DMARC de LastPass, sin importar cuán estrictamente se aplique, no tiene jurisdicción sobre un dominio que no posee.

Por Qué Esto Importa para los Gestores de Contraseñas, la Entregabilidad y la Confianza

Los gestores de contraseñas son un objetivo especialmente valioso precisamente para este patrón, porque todo el producto depende de que los usuarios confíen una sola credencial que desbloquea todo lo demás. Un dominio similar que simplemente suena oficial, combinado con un aviso de apariencia familiar y una suplantación de segundo nivel de un servicio confiable como DocuSign, no necesita superar ninguna verificación de autenticación porque nunca estuvo sujeto a una en primer lugar. Para cualquier marca cuyos usuarios gestionan credenciales sensibles, esto es un recordatorio de que la autenticación a nivel de dominio y la vigilancia de dominios similares son dos defensas distintas que resuelven dos problemas distintos, y omitir cualquiera de las dos deja un hueco que la otra no puede cerrar.

Qué Deben Hacer los Equipos de Seguridad y los Usuarios Ahora

Registre las variantes de boletín, cumplimiento y política de su propio dominio antes de que alguien más lo haga. lastpassnewsletter.com y lastpasscompliance.com son exactamente el tipo de patrones baratos y muy plausibles a los que recurren primero los atacantes; un pequeño presupuesto de registro defensivo cierra la versión más económica de este ataque.

Vigile los dominios similares de forma continua, no solo después de que una campaña ya haya sido reportada. Para cuando Microsoft SafeLinks y Cloudflare marcaron estos dominios, la campaña ya llevaba funcionando el tiempo suficiente para llegar a un gran número de bandejas de entrada.

Nunca introduzca una contraseña maestra, ni ninguna credencial única que desbloquee otras cuentas, en una página a la que se llega haciendo clic en un enlace de un correo no solicitado. Navegue directamente al sitio del gestor de contraseñas en su lugar, cada vez, sin importar cuán urgente u oficial parezca el correo.

Trate la aplicación de DMARC en su propio dominio como necesaria, pero no suficiente. Detiene que alguien envíe correo que suplante su dominio exacto. No hace nada para detener a quien registre un dominio que simplemente suene parecido al suyo y lo autentique en su lugar.

La Conclusión

Dos dominios nuevos, un falso aviso de cumplimiento y una identidad prestada de DocuSign bastaron para construir una campaña que ninguna política DMARC, sin importar cuán estricta, estaba posicionada para detectar. La lección no es que DMARC fallara aquí. Es que DMARC responde una pregunta específica sobre los dominios que usted posee, y la vigilancia de dominios similares tiene que responder la pregunta que DMARC nunca fue diseñado para hacer.


Excello Mail mantiene cada dominio que realmente posee completamente autenticado y aplicado contra la suplantación directa, para que su equipo de seguridad pueda dedicar su tiempo a vigilar los dominios similares y registros parecidos que viven fuera del alcance de DMARC. Regístrese gratis en Excello Mail para ver exactamente quién está autenticado para enviar correo en su nombre hoy.