Em 13 de julho de 2026, a equipe de Inteligência de Ameaças, Mitigação e Escalonamento do LastPass identificou uma campanha de phishing ativa construída sobre dois domínios recém-registrados, lastpassnewsletter.com e lastpasscompliance.com. Nenhum deles pertence ao LastPass de forma alguma. Os e-mails, enviados de [email protected] com o assunto “Action Required: Review Updated LastPass Security Policies”, são formatados para parecer exatamente um aviso de segurança oficial do LastPass. O LastPass confirmou que seus próprios sistemas não foram afetados. Clientes do Bitwarden estão recebendo alertas falsos quase idênticos em uma campanha paralela, mas distinta, e alguns relatos sugerem que o mesmo roteiro está sendo reaproveitado em mais de uma marca de gerenciador de senhas.
A Cadeia do Ataque: Um Falso Aviso de Política Leva a uma Falsa Página da DocuSign
O e-mail informa aos destinatários que precisam revisar políticas de segurança atualizadas e fornece um link. Ao clicar, o usuário não vai direto para um formulário de login grosseiro e obviamente falso. Ele chega a lastpasscompliance.com, uma página construída para suplantar a DocuSign, o serviço de assinatura eletrônica que milhões de pessoas usam toda semana para fluxos de trabalho legítimos de documentos. A página pede ao visitante para assinar ou baixar um documento, e o verdadeiro objetivo por trás desse pedido é a senha mestra do visitante, a única credencial que desbloqueia todas as outras senhas em seu cofre. O Microsoft Defender for Office 365 já sinalizou o destino e o bloqueia por meio do SafeLinks, e o Cloudflare agora exibe um aviso de “Suspected Phishing” no domínio, mas essa proteção só entra em ação depois que um link é denunciado e classificado. Antes desse ponto, a mensagem e a página por trás dela parecem, para a maioria dos destinatários, exatamente aquilo que afirmam ser.
Por Que o DMARC do lastpass.com Nunca Vê Nada Disso
Esse é o detalhe que mais importa para quem administra autenticação de e-mail. O DMARC só avalia o correio que afirma vir de um domínio específico, verificando se os resultados de SPF e DKIM concordam com o que o cabeçalho From declara. O e-mail dessa campanha nunca afirma ser do lastpass.com. Ele vem de lastpassnewsletter.com, um domínio que o atacante registrou, controla do início ao fim, e pode autenticar da forma que quiser. Se o atacante se der ao trabalho de configurar SPF e DKIM em lastpassnewsletter.com, e não há motivo para não fazer isso, já que não custa nada e só torna o e-mail mais crível, esse correio passa no DMARC sem problemas. Não porque o DMARC falhou, mas porque o DMARC estava respondendo à pergunta errada. Ele foi projetado para responder “o verdadeiro dono deste domínio enviou isto?”, e o verdadeiro dono de lastpassnewsletter.com é o atacante. O próprio registro DMARC do LastPass, por mais rigorosamente aplicado que seja, não tem jurisdição sobre um domínio que não possui.
Por Que Isso Importa para Gerenciadores de Senha, Entregabilidade e Confiança
Gerenciadores de senha são um alvo especialmente valioso justamente para esse padrão, porque todo o produto depende de os usuários confiarem em uma única credencial que desbloqueia tudo o mais. Um domínio parecido que simplesmente soa oficial, combinado com um aviso de aparência familiar e uma suplantação de segunda camada de um serviço confiável como a DocuSign, não precisa superar nenhuma verificação de autenticação porque nunca esteve sujeito a uma, para começo de conversa. Para qualquer marca cujos usuários gerenciam credenciais sensíveis, isso é um lembrete de que a autenticação em nível de domínio e o monitoramento de domínios similares são duas defesas distintas que resolvem dois problemas distintos, e deixar de lado qualquer uma delas abre uma brecha que a outra não consegue fechar.
O Que Equipes de Segurança e Usuários Devem Fazer Agora
Registre as variantes de newsletter, compliance e política do seu próprio domínio antes que outra pessoa o faça. lastpassnewsletter.com e lastpasscompliance.com são exatamente o tipo de padrão barato e altamente plausível que os atacantes buscam primeiro; um pequeno orçamento de registro defensivo fecha a versão mais barata desse ataque.
Monitore domínios similares continuamente, não apenas depois que uma campanha já foi denunciada. Quando o Microsoft SafeLinks e o Cloudflare sinalizaram esses domínios, a campanha já estava em andamento havia tempo suficiente para alcançar um grande número de caixas de entrada.
Nunca insira uma senha mestra, ou qualquer credencial única que desbloqueie outras contas, em uma página acessada por meio de um link em um e-mail não solicitado. Em vez disso, acesse diretamente o site do gerenciador de senhas, sempre, não importa quão urgente ou oficial o e-mail pareça.
Trate a aplicação do DMARC no seu próprio domínio como necessária, mas não suficiente. Ela impede que alguém envie correio suplantando exatamente o seu domínio. Não faz nada para impedir que alguém registre um domínio que apenas soe parecido com o seu e o autentique em vez disso.
A Conclusão
Dois domínios novos, um falso aviso de compliance e uma identidade emprestada da DocuSign foram suficientes para construir uma campanha que nenhuma política DMARC, por mais rigorosa que fosse, estava posicionada para detectar. A lição não é que o DMARC falhou aqui. É que o DMARC responde a uma pergunta específica sobre os domínios que você possui, e o monitoramento de domínios similares precisa responder à pergunta que o DMARC nunca foi projetado para fazer.
A Excello Mail mantém todos os domínios que você realmente possui totalmente autenticados e aplicados contra a suplantação direta, para que sua equipe de segurança possa dedicar o tempo dela a vigiar os domínios similares e registros parecidos que vivem fora do alcance do DMARC. Cadastre-se gratuitamente na Excello Mail para ver exatamente quem está autenticado para enviar e-mails em seu nome hoje.