Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Hace poco LastPass alertó sobre una campaña de phishing que se disfraza como un aviso de mantenimiento y pide a los usuarios que hagan una copia de seguridad de su bóveda en un plazo muy corto. Los correos fraudulentos buscan generar prisa y confianza a la vez: presentan un supuesto botón para “crear una copia de seguridad” que redirige a un sitio falso donde los atacantes intentan hacerse con el control de cuentas o con la contraseña maestra del usuario.
Lo más importante: LastPass no está solicitando a usuarios que respalden sus bóvedas en 24 horas. La compañía lo explicó en su comunicado oficial y pide que cualquier sospecha se reporte a su equipo de abuso mediante abuse@lastpass.com. Puedes leer el aviso original de LastPass en su blog para ver los detalles y las recomendaciones directas de la empresa: LastPass: nueva campaña de phishing dirigida a clientes.

Según la investigación de su equipo de inteligencia, la campaña comenzó a mediados de enero y los mensajes se enviaron desde direcciones construidas para parecer legítimas, por ejemplo variantes con dominios sospechosos como support@lastpass.server8 o support@sr22vegas.com. El enlace del botón lleva a un dominio falso reportado por LastPass como mail-lastpass.com, que en el momento del aviso estaba fuera de servicio, aunque ese tipo de páginas pueden reaparecer con variaciones rápidamente.
El gancho empleado es clásico: un aviso que habla de una “actualización de infraestructura” o de una “ventana de mantenimiento” y que remata con la urgencia de hacer una copia local para no perder acceso. Ese sentido de alarma es precisamente lo que buscan los atacantes: forzar una reacción rápida y evitar que la víctima piense con calma o verifique la autenticidad del mensaje.
Por qué es peligroso. Si alguien introduce su contraseña maestra, o completa formularios en un sitio controlado por un atacante, se corre el riesgo de que la bóveda entera quede comprometida. Aunque los gestores de contraseñas cifran los datos, la contraseña maestra sigue siendo la llave: quien la capture puede descifrar los contenidos o usar el acceso para iniciar secuencias de restablecimiento en otros servicios.
Además, los malos actores suelen elegir momentos en los que las empresas pueden estar menos disponibles para responder rápidamente, por ejemplo fines de semana festivos, lo que reduce la probabilidad de una detección y mitigación temprana.
Qué hacer si recibes uno de estos correos. No pulses enlaces ni descargues nada del mensaje. Comprueba con calma el remitente real, pasa el cursor por encima del enlace para ver la dirección real sin clicar y abre la aplicación oficial o la web de LastPass desde tu navegador escribiendo la URL directamente o usando un marcador seguro. Activa la autenticación multifactor si no la tienes, revisa la actividad de inicio de sesión y las sesiones activas desde tu cuenta, y cambia la contraseña maestra solamente desde las vías oficiales si crees que pudo haber sido expuesta.

Si ya diste datos en una página falsa, actúa con rapidez: cambia la contraseña maestra, revoca sesiones y claves, y considera restaurar desde una copia segura si tu gestor lo permite. Reporta el incidente a LastPass y a las autoridades o plataformas que correspondan. Para guía general sobre cómo reconocer y reportar phishing, los centros de seguridad nacionales ofrecen recursos útiles, por ejemplo las recomendaciones del Centro Nacional de Seguridad Cibernética del Reino Unido: NCSC – Phishing, o los consejos del CISA en Estados Unidos: CISA – How to protect yourself from phishing.
Es importante recordar que LastPass y otros gestores de contraseñas son objetivos frecuentes porque centralizan credenciales valiosas. En los últimos meses se han visto campañas con señuelos muy diferentes —desde falsas alertas de brechas hasta historias emocionales— que prueban la creatividad de los atacantes. Por eso la recomendación constante es dudar de correos inesperados que pidan acciones urgentes y verificar siempre por canales oficiales antes de introducir contraseñas o descargar herramientas.
La mejor defensa es la sospecha informada y la prudencia digital: nunca envíes tu contraseña maestra en respuesta a un correo, evita seguir enlaces para gestionar tu cuenta cuando puedas entrar por la app o el sitio oficial, y mantén la autenticación multifactor activada. Si necesitas más información o quieres comprobar un correo, LastPass mantiene recursos de soporte en su página de ayuda: Soporte de LastPass, y recuerda reportar cualquier intento a abuse@lastpass.com.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...