Non, LastPass n’est pas en maintenance, attention à cette campagne de phishing

temps de lecture 3 minutesarticle partenaire 

Une vaste campagne d'hameçonnage vise actuellement les utilisateurs de LastPass. Son but ? Soutirer le mot de passe maître des victimes en prétextant une fausse opération de maintenance urgente de leur coffre-fort.​

Le gestionnaire de mot de passe a été attaqué en août. // Source : Lastpass

L'alerte a été lancée par l'entreprise elle‑même.

LastPass annonce avoir constaté depuis le 19 janvier 2026 une recrudescence de mails de phishing laissant entendre qu'une maintenance du gestionnaire de mots de passe était imminente.

Le corps du message invite les utilisateurs à « sauvegarder leur coffre dans les 24 heures », en jouant sur un fort sentiment d'urgence, que l'on retrouve dès l'objet de certains mails : « LastPass Infrastructure Update: Secure Your Vault Now » ou « Protect Your Passwords: Backup Your Vault (24-Hour Window) ».

Corps d'un mail reçu par un utilisateur LastPass le 20 janvier 2026 // Source : LastPass

Le piège principal se trouve dans le lien intégré au message.

L'analyse technique de cette campagne de phishing

D'après l'analyse de LastPass, les liens frauduleux renvoient vers un domaine trompeur usurpant l'identité de l'entreprise, « mail-lastpass[.]com », dont le but est de pousser les victimes à saisir leur mot de passe maître sur une fausse interface contrôlée par des hackers.

Les messages sont envoyés depuis plusieurs adresses imitant un environnement LastPass, comme « support@lastpass[.]server8 » ou « support@lastpass[.]server3 », signe de la mise en place d'une infrastructure technique dédiée à cette campagne.​

Dans son analyse, l'entreprise souligne également le timing : elle a débuté lors d'un jour férié aux États‑Unis (Martin Luther King Day), une tactique classique des hackers qui consiste à profiter d'équipes de sécurité moins disponibles pour retarder la détection et le démantèlement de l'attaque.​

Le démantèlement est en cours

LastPass profite de cette affaire pour rappeler un principe central de ses procédures de maintenance : l'entreprise ne demande jamais à un utilisateur son mot de passe maître et ne lui impose pas d'action immédiate par simple mail.​

Le gestionnaire a par ailleurs indiqué travailler avec des partenaires tiers pour faire fermer les domaines malveillants et invite ses clients à transférer tout message suspect à l'adresse abuse@lastpass.com.​ Voir la page produit :LastPass

publié le , Amine Baba Aissa de Numerama

Ailleurs sur le web