Lo pakai password manager buat simpan semua credential, dokumen, dan data identity? Nah, kabar buruknya — ada scam baru yang lagi gencar nargetin pengguna LastPass dan Bitwarden, dan email-nya bikin lo ketipu tanpa sadar.
🚨 Modus Baru: Phishing Berselimut "Security Alert"
Seminggu lalu, LastPass ngemit peringatan ke penggunanya soal kampanye impersonation scam yang sedang berjalan. Para threat actors ini ngirim email phishing yang sekilas persis kayak notice resmi dari LastPass. Email dikirim darihello[at]lastpassnewsletter[.]com dengan subject line "Action Required: Review Updated LastPass Security Policies." Isi emailnya ngomongin perubahan soal security monitoring dan reporting protocols, terus bilang kalau user punya "14 business days" buat review dan accept terms lewat DocuSign. Link-nya redirect ke https[:]//lastpasscompliance[.]com/ — domain yang jelas-jelas bukan official LastPass, tapi tampilan dan fiturnya persis DocuSign beneran, lengkap sama chatbot window.
Yang bikin parahnya lagi, Bitwarden juga kena giliran yang sama. Menurut laporan dari BleepingComputer, kampanyenya nyaris identical — same playbook, different branding. Keren (dalam arti menyeramkan) sih sebenernya metode social engineering mereka.
🔍 Red Flags yang Harus Lo Perhatiin
Walau email ini "cukup convincing" di mata awam, ada beberapa red flags yang keliatan kalau lo perhatiin:
- Domain mencurigakan: lastpassnewsletter[.]com dan lastpasscompliance[.]com? Bukan domain resmi LastPass. Bitwardencompliance[.]com? Juga bukan.
- 14 hari deadline: Lo nggak akan pernah dikasih deadline kayak gitu dari password manager via email.
- Download DocuSign? Seriously? Lo nggak butuh software pihak ketiga buat ngurus hal administratif di password manager lo.
- Lo disuruh masukin master password dari link email? Big no. Never do that.
💡 How to Protect Diri
Kalau lo nemu email yang keliatan kayak security notice dari password manager:
- Jangan pernah klik link dari email, SMS, atau social media message — navigate langsung ke website/vault resmi password manager lo.
- Cek domain dengan teliti — ada typo atau extra characters? Red flag.
- Master password cuma buat login di situs resmi. Kalo disuruh masukin di tempat lain, itu scam.
- Kalau udah keburu masukin credentials di situs mencurigakan? Update password lo SEGERA dari device yang trusted.
🗣️ Geek Opinion
Scam kayak gini emang next level sih — mereka nggak bikin urgency yang keterlaluan (kaya "akun lo bakal dihapus dalam 24 jam!"), jadi target lebih rileks dan nggak parno-parno amat. Tapi justru itu yang bikin berbahaya. Mereka nargetin user yang udah aware soal security tapi still trust email yang keliatan official.
Intinya: password manager itu bagus dan perlu lo pake, tapi sempre verify dulu sebelum trust. Peace out, stay safe! 🔐