Een persoon in een zwarte hoodie werkt in het donker op een laptop.
Nieuws14 juli · 18:114 min leestijd

Phishingcampagne misbruikt LastPass en Bitwarden om hoofdwachtwoorden te stelen

Een nieuwe phishingcampagne misbruikt LastPass en Bitwarden met valse beveiligingsmails en nagemaakte DocuSign-pagina's om hoofdwachtwoorden te stelen. LastPass bevestigt dat het niet is gehackt. De belangrijkste tegenzet is je personeel waarschuwen.

Een nieuwe phishingcampagne bestookt gebruikers van de wachtwoordmanagers LastPass en Bitwarden met valse beveiligingsmails die via nagemaakte DocuSign-pagina's op lookalike-domeinen het hoofdwachtwoord proberen te ontfutselen, melden BleepingComputer en beveiligingssite CyberInsider.

De inzet is voor een bedrijf groter dan voor een losse gebruiker. Een hoofdwachtwoord opent de hele kluis, en in veel organisaties deelt het team via die kluis de wachtwoorden van boekhouding, webshop, mail en cloud. Eén medewerker die op een nagemaakte pagina zijn hoofdwachtwoord intikt, geeft daarmee in één klap toegang tot alle bedrijfsaccounts die erachter zitten.

Hoe de nepmails werken

De mails komen binnen vanaf adressen als hello@lastpassnewsletter[.]com en hello@bitwardennewsletter[.]com, met onderwerpregels die aandringen op actie, zoals 'Action Required: Review Updated LastPass Security Policies'. Ze schermen met een bijgewerkt beveiligingsbeleid, extra monitoring of een resetoptie voor beheerders. Wie op de knop 'Review & Access Terms' klikt, belandt op een nagemaakte DocuSign-pagina op domeinen als lastpasscompliance[.]com en bitwardencompliance[.]com.

Die nepsites bootsen de documentomgeving van DocuSign na en vragen bezoekers een bestand te downloaden voor Windows of macOS. Er is zelfs een live-chatfunctie ingebouwd om betrouwbaar over te komen. Microsoft Defender for Office 365 en Cloudflare hebben de domeinen inmiddels als kwaadaardig bestempeld.

Het officiële LastPass-logo, het merk dat de nepmails nabootsen. (Bron: LastPass via Wikimedia Commons, publiek domein)
Het officiële LastPass-logo, het merk dat de nepmails nabootsen. (Bron: LastPass via Wikimedia Commons, publiek domein)

LastPass bevestigt: geen inbraak in eigen systemen

LastPass bevestigt dat zijn eigen systemen niet zijn gecompromitteerd en dat de mails niet van zijn infrastructuur komen. Het bedrijf benadrukt dat het je nooit per e-mail om je hoofdwachtwoord zal vragen en roept op verdachte berichten te melden bij abuse@lastpass.com.

Belangrijk voor de context: dit is een op zichzelf staande campagne, los van de eerdere phishinggolven in januari en maart 2026 en ook los van het incident waarbij LastPass klantgegevens verloor via een supply-chain-aanval op leverancier Klue. Daar lag een echt datalek bij een toeleverancier aan ten grondslag. Hier gaat het puur om oplichting die de merknaam misbruikt, zonder inbraak bij LastPass zelf.

De verdediging zit bij je mensen, niet je software

De kern van deze aanval is niet technisch, maar psychologisch: hij leunt op het vertrouwen dat mensen in hun wachtwoordmanager stellen. Juist de tool die je installeerde om veiliger te werken, wordt het lokaas. Dat maakt de tegenzet ook een kwestie van mensen. Laat je team weten dat een beveiligingsmail van hun wachtwoordmanager nep kan zijn, en dat LastPass en Bitwarden nooit per e-mail om het hoofdwachtwoord vragen.

Twee vuistregels houden de meeste van deze mails tegen. Controleer het domein voordat je iets invult, want een echte melding komt nooit van lastpassnewsletter[.]com of een variant met 'compliance' erin. En typ je hoofdwachtwoord alleen in op de site die je zelf in je browser opent, nooit via een link in een mail. Wie tóch iets heeft ingevoerd, verandert het hoofdwachtwoord direct vanaf een vertrouwd apparaat via lastpass.com.

De campagne past in een patroon dat dit jaar steeds terugkeert: phishing herken je niet meer aan taalfouten of slordige opmaak, en de verdediging begint bij je proces, niet bij je software. Nu de nagemaakte pagina's zo overtuigend zijn dat ze een live-chat en de DocuSign-huisstijl meebrengen, verschuift de weerbaarheid van het herkennen van een 'foute' mail naar een vaste gewoonte: nooit inloggen via een link, altijd via het adres dat je zelf intikt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Weerbaar tegen phishing

Phishing tegenhouden is geen kwestie van één tool, maar van processen en systemen die verdacht gedrag opvangen voordat een medewerker erin trapt. Ik denk mee, ontwerp en bouw die beveiligde workflows end-to-end, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps
Nieuws
4 min

14 jul 02:09

ShinyHunters steelt Salesforce-data via vishing en frauduleuze OAuth-apps

ShinyHunters kaapt Salesforce-data door medewerkers telefonisch een frauduleuze OAuth-app te laten goedkeuren, meldt Microsoft. De aanval omzeilt wachtwoorden en MFA volledig, want het slachtoffer geeft de toegang zelf. Elk bedrijf op SaaS moet nu zijn app-toestemmingen controleren.

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO
Nieuws
4 min

29 aug 02:11

McKesson meldt datadiefstal, ShinyHunters claimt route via Okta-SSO

McKesson meldt bij de SEC diefstal van data uit externe applicaties. Afpersgroep ShinyHunters claimt dat vishing de Okta-accounts van medewerkers opleverde en daarmee Salesforce en Snowflake. Die route gebruikt geen enkel lek.

Malware kaapt Android-autoschermen via de ingebouwde update-app
Nieuws
5 min

22 aug 18:09

Malware kaapt Android-autoschermen via de ingebouwde update-app

Kaspersky vond malware die Android-autoschermen besmet via de ingebouwde update-app van leverancier DoFun. Het scherm wordt daarna een SOCKS5-uitgang voor crimineel verkeer en pleegt advertentiefraude, met jouw IP-adres eronder.

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot
Nieuws
4 min

7 aug 22:08

Zeroday in analysetool Metabase legt klantgegevens bij Framework bloot

Een zeroday met de maximale CVSS-score van 10.0 in analysetool Metabase legde de klantgegevens van laptopmaker Framework bloot. Zelf gehoste installaties vanaf versie 1.58 zijn nog steeds kwetsbaar en moeten direct bijwerken.

Je wachtwoordmanager lost je risico niet op, hij concentreert het
Inzicht
7 min

31 jul 13:00

Je wachtwoordmanager lost je risico niet op, hij concentreert het

Het advies om een wachtwoordmanager te gebruiken klopt nog steeds. Maar aanvallers mikken nu op de kluis zelf, en dat vraagt een andere voorzorg dan de vraag of je er een hebt.

De medewerker is weg, zijn koppelingen draaien door
Inzicht
7 min

29 jul 09:00

De medewerker is weg, zijn koppelingen draaien door

Het account van een vertrokken collega uitzetten trekt maar één ding in: zijn eigen inlog. Zijn koppelingen, tokens en gedeelde accounts draaien door, omdat niemand bij de uitgifte een eindmoment vastlegde.